Volexity выявила активную кампанию по эксплуатации уязвимостей нулевого дня в VPN-шлюзах SonicWall

SonicWall SMA 1000 exploit CVE-2026-15409 zero-day VPN attack Volexity UTA0533 network security breach 2026
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
24 июля 2026 г.
3 мин. чтения
Volexity выявила активную кампанию по эксплуатации уязвимостей нулевого дня в VPN-шлюзах SonicWall

TL;DR

• Хакерская группировка UTA0533 эксплуатирует VPN-шлюзы SonicWall серии SMA 1000. • Злоумышленники объединяют две уязвимости для получения полного удаленного доступа с правами root. • CVE-2026-15409 (SSRF) и CVE-2026-15410 (внедрение кода) позволяют полностью захватить систему. • Организациям необходимо немедленно установить официальные патчи SonicWall для защиты периметра.

Volexity выявила активную кампанию по эксплуатации уязвимостей нулевого дня в VPN-шлюзах SonicWall

Если вы используете устройства серии SonicWall SMA 1000, самое время отложить текущие дела и проверить логи. Исследователи безопасности из Volexity раскрыли детали активной и опасной кампании с использованием уязвимостей нулевого дня, которая продолжается с 22 июня 2026 года. Виновники? Группировка хакеров под названием UTA0533. Они не просто «прощупывают» сеть; они научились объединять две уязвимости нулевого дня для получения доступа с правами root, что позволяет им выполнять любые команды и похищать учетные данные еще до того, как вы заметите их присутствие в системе.

Volexity обнаружила это после анализа скомпрометированной инфраструктуры с помощью своих инструментов анализа памяти — в частности, Volexity Volcano — для выявления цифровых следов вторжения. Согласно подробному анализу, предоставленному Volexity, это не была обычная атака «на удачу». Вредоносное ПО было создано специально для работы в уникальной, закрытой среде устройств SonicWall SMA.

Технический разбор: идеальный шторм

Атака представляет собой классическую двухэтапную схему, превращающую защищенный шлюз в открытую дверь.

Первая уязвимость — CVE-2026-15409. Это ошибка подделки запросов на стороне сервера (SSRF), и она весьма серьезна — оценка CVSS составляет 10.0. Обращаясь к эндпоинту /wsproxy, неавторизованный злоумышленник может полностью обойти проверки безопасности устройства. Фактически, они входят в парадную дверь без ключа.

Преодолев первое препятствие, они переходят ко второй уязвимости: CVE-2026-15410. Это ошибка внедрения кода после аутентификации с оценкой CVSS 7.2. Используя первый эксплойт в качестве рычага, они могут выполнять произвольные команды ОС с полными правами root. Как отмечает Security Affairs, после объединения этих двух уязвимостей устройство фактически переходит под полный контроль злоумышленников.

Идентификатор уязвимости Тип Оценка CVSS Последствия
CVE-2026-15409 SSRF 10.0 Обход аутентификации
CVE-2026-15410 Внедрение кода 7.2 Выполнение произвольных команд

Операционные детали и методы защиты

Группировка UTA0533 знает свое дело. Они поддерживают строгую операционную безопасность, используя кастомное вредоносное ПО, разработанное для обхода стандартных методов обнаружения. Используя эндпоинт /wsproxy, они подчеркнули болезненную истину: пограничные устройства являются наиболее критическими, но часто наиболее упускаемыми из виду частями сетевого периметра.

SonicWall уже выпустила патчи для устранения этих дыр. Если вы управляете этими устройствами, вашим первым шагом должно стать ознакомление с официальным бюллетенем PSIRT. Немедленно обновите системы до последней версии прошивки.

Помимо простого нажатия кнопки «обновить», вот ваш чек-лист по обеспечению безопасности периметра:

  • Патчить, а затем патчить снова: Убедитесь, что устранены обе уязвимости — CVE-2026-15409 и CVE-2026-15410.
  • Аудит логов: Тщательно изучите системные журналы, особенно на предмет подозрительной активности, исходящей от эндпоинта /wsproxy.
  • Охота за призраками: Следите за аномальными процессами или неизвестными бинарными файлами. Если что-то не должно находиться на устройстве, скорее всего, это работа UTA0533.
  • Мониторинг трафика: Ищите сетевые паттерны, которые указывают на попытки SSRF.

Как отмечает Security Affairs, опасность заключается в том, что для запуска этих уязвимостей не требуется пароль или украденные учетные данные. Если ваше устройство доступно извне, оно уязвимо. Окно возможностей для этих злоумышленников остается открытым, пока вы его не закроете.

Команды безопасности должны действовать проактивно. Используйте индикаторы компрометации (IOC), опубликованные исследователями, для сканирования вашей среды. Как справедливо подчеркивает SocDefenders, установка патчей — это лишь половина дела. Вам также необходимо провести глубокий криминалистический анализ логов, чтобы убедиться, что злоумышленники не закрепились в системе до того, как вы применили исправление.

Расследование деятельности UTA0533 продолжается. Мы следим за тем, как меняется их тактика, но одно ясно: когда злоумышленники нацеливаются на VPN-шлюзы, они ищут не легкую добычу, а плацдарм для проникновения во всю вашу сеть. Поддерживайте актуальность прошивки, ограничьте административный доступ до минимума и сохраняйте бдительность. В мире пограничной безопасности самоуспокоенность — самая дорогая ошибка, которую можно совершить.

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

Новости по теме

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

Автор: James Okoro 5 августа 2026 г. 4 мин. чтения
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

Автор: Viktor Sokolov 4 августа 2026 г. 4 мин. чтения
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

Автор: Elena Voss 3 августа 2026 г. 4 мин. чтения
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

Автор: James Okoro 2 августа 2026 г. 5 мин. чтения
common.read_full_article