Volexity выявила активную кампанию по эксплуатации уязвимостей нулевого дня в VPN-шлюзах SonicWall

SonicWall SMA 1000 exploit CVE-2026-15409 zero-day VPN attack Volexity UTA0533 network security breach 2026
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
24 июля 2026 г.
3 мин. чтения
Volexity выявила активную кампанию по эксплуатации уязвимостей нулевого дня в VPN-шлюзах SonicWall

TL;DR

• Хакерская группировка UTA0533 эксплуатирует VPN-шлюзы SonicWall серии SMA 1000. • Злоумышленники объединяют две уязвимости для получения полного удаленного доступа с правами root. • CVE-2026-15409 (SSRF) и CVE-2026-15410 (внедрение кода) позволяют полностью захватить систему. • Организациям необходимо немедленно установить официальные патчи SonicWall для защиты периметра.

Volexity выявила активную кампанию по эксплуатации уязвимостей нулевого дня в VPN-шлюзах SonicWall

Если вы используете устройства серии SonicWall SMA 1000, самое время отложить текущие дела и проверить логи. Исследователи безопасности из Volexity раскрыли детали активной и опасной кампании с использованием уязвимостей нулевого дня, которая продолжается с 22 июня 2026 года. Виновники? Группировка хакеров под названием UTA0533. Они не просто «прощупывают» сеть; они научились объединять две уязвимости нулевого дня для получения доступа с правами root, что позволяет им выполнять любые команды и похищать учетные данные еще до того, как вы заметите их присутствие в системе.

Volexity обнаружила это после анализа скомпрометированной инфраструктуры с помощью своих инструментов анализа памяти — в частности, Volexity Volcano — для выявления цифровых следов вторжения. Согласно подробному анализу, предоставленному Volexity, это не была обычная атака «на удачу». Вредоносное ПО было создано специально для работы в уникальной, закрытой среде устройств SonicWall SMA.

Технический разбор: идеальный шторм

Атака представляет собой классическую двухэтапную схему, превращающую защищенный шлюз в открытую дверь.

Первая уязвимость — CVE-2026-15409. Это ошибка подделки запросов на стороне сервера (SSRF), и она весьма серьезна — оценка CVSS составляет 10.0. Обращаясь к эндпоинту /wsproxy, неавторизованный злоумышленник может полностью обойти проверки безопасности устройства. Фактически, они входят в парадную дверь без ключа.

Преодолев первое препятствие, они переходят ко второй уязвимости: CVE-2026-15410. Это ошибка внедрения кода после аутентификации с оценкой CVSS 7.2. Используя первый эксплойт в качестве рычага, они могут выполнять произвольные команды ОС с полными правами root. Как отмечает Security Affairs, после объединения этих двух уязвимостей устройство фактически переходит под полный контроль злоумышленников.

Идентификатор уязвимости Тип Оценка CVSS Последствия
CVE-2026-15409 SSRF 10.0 Обход аутентификации
CVE-2026-15410 Внедрение кода 7.2 Выполнение произвольных команд

Операционные детали и методы защиты

Группировка UTA0533 знает свое дело. Они поддерживают строгую операционную безопасность, используя кастомное вредоносное ПО, разработанное для обхода стандартных методов обнаружения. Используя эндпоинт /wsproxy, они подчеркнули болезненную истину: пограничные устройства являются наиболее критическими, но часто наиболее упускаемыми из виду частями сетевого периметра.

SonicWall уже выпустила патчи для устранения этих дыр. Если вы управляете этими устройствами, вашим первым шагом должно стать ознакомление с официальным бюллетенем PSIRT. Немедленно обновите системы до последней версии прошивки.

Помимо простого нажатия кнопки «обновить», вот ваш чек-лист по обеспечению безопасности периметра:

  • Патчить, а затем патчить снова: Убедитесь, что устранены обе уязвимости — CVE-2026-15409 и CVE-2026-15410.
  • Аудит логов: Тщательно изучите системные журналы, особенно на предмет подозрительной активности, исходящей от эндпоинта /wsproxy.
  • Охота за призраками: Следите за аномальными процессами или неизвестными бинарными файлами. Если что-то не должно находиться на устройстве, скорее всего, это работа UTA0533.
  • Мониторинг трафика: Ищите сетевые паттерны, которые указывают на попытки SSRF.

Как отмечает Security Affairs, опасность заключается в том, что для запуска этих уязвимостей не требуется пароль или украденные учетные данные. Если ваше устройство доступно извне, оно уязвимо. Окно возможностей для этих злоумышленников остается открытым, пока вы его не закроете.

Команды безопасности должны действовать проактивно. Используйте индикаторы компрометации (IOC), опубликованные исследователями, для сканирования вашей среды. Как справедливо подчеркивает SocDefenders, установка патчей — это лишь половина дела. Вам также необходимо провести глубокий криминалистический анализ логов, чтобы убедиться, что злоумышленники не закрепились в системе до того, как вы применили исправление.

Расследование деятельности UTA0533 продолжается. Мы следим за тем, как меняется их тактика, но одно ясно: когда злоумышленники нацеливаются на VPN-шлюзы, они ищут не легкую добычу, а плацдарм для проникновения во всю вашу сеть. Поддерживайте актуальность прошивки, ограничьте административный доступ до минимума и сохраняйте бдительность. В мире пограничной безопасности самоуспокоенность — самая дорогая ошибка, которую можно совершить.

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

Новости по теме

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

Автор: Elena Voss 28 июля 2026 г. 4 мин. чтения
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

Автор: James Okoro 27 июля 2026 г. 4 мин. чтения
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

Автор: Viktor Sokolov 26 июля 2026 г. 5 мин. чтения
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

Автор: Elena Voss 25 июля 2026 г. 4 мин. чтения
common.read_full_article