Volexity 发现针对 SonicWall VPN 设备的活跃零日漏洞攻击活动
TL;DR
Volexity 发现针对 SonicWall VPN 设备的活跃零日漏洞攻击活动
如果您正在运行 SonicWall SMA 1000 系列设备,请立即停下手头的工作并检查您的日志。安全研究人员 Volexity 揭露了一项自 2026 年 6 月 22 日起持续进行的活跃且恶劣的零日漏洞攻击活动。罪魁祸首是一个被称为 UTA0533 的威胁行为组织。他们不仅在进行探测,还掌握了如何串联两个零日漏洞以获取 root 级访问权限的方法,这使他们能够在您察觉之前执行任意命令并窃取凭据。
Volexity 在深入调查受损基础设施后发现了这一情况,他们利用内存分析工具(特别是 Volexity Volcano)发现了入侵的数字指纹。根据 Volexity 提供的详细分析,这并非普通的“盲目攻击”。该恶意软件是专门定制的,旨在 SonicWall SMA 设备独特的封闭环境中运行。
技术解析:一场完美的风暴
这次攻击是一个经典的“两步走”过程,将安全网关变成了敞开的大门。
首先是 CVE-2026-15409。这是一个服务器端请求伪造 (SSRF) 漏洞,且非常严重,CVSS 评分为 10.0。通过访问 /wsproxy 端点,未经身份验证的攻击者可以完全绕过设备的安全检查。他们实际上是在没有钥匙的情况下直接走进了前门。
越过第一道障碍后,他们转向第二个漏洞:CVE-2026-15410。这是一个经过身份验证后的代码注入漏洞,CVSS 评分为 7.2。利用第一个漏洞作为杠杆,他们可以以完整的 root 权限执行任意操作系统命令。正如 Security Affairs 所指出的,一旦这两个漏洞被串联起来,该设备基本上就任由攻击者摆布了。
| 漏洞 ID | 类型 | CVSS 评分 | 影响 |
|---|---|---|---|
| CVE-2026-15409 | SSRF | 10.0 | 身份验证绕过 |
| CVE-2026-15410 | 代码注入 | 7.2 | 任意命令执行 |
操作细节与防御措施
UTA0533 组织技术娴熟。他们保持了严密的作战安全,使用旨在规避常规检测方法的定制恶意软件。通过利用 /wsproxy 端点,他们凸显了一个痛苦的事实:边缘设备是我们网络边界中最关键、却往往最容易被忽视的部分。
SonicWall 已经发布了补丁来修复这些漏洞。如果您正在管理这些设备,您的第一步应该是查看 官方 PSIRT 公告。请立即将这些系统更新到最新的固件。
除了点击“更新”之外,以下是您加固边界的检查清单:
- 彻底修补: 确保 CVE-2026-15409 和 CVE-2026-15410 均已修复。
- 审计日志: 仔细检查系统日志,特别是寻找来自
/wsproxy端点的任何异常活动。 - 搜寻幽灵: 注意异常进程或未知二进制文件。如果它不属于该设备,那很可能就是 UTA0533 的杰作。
- 监控流量: 寻找符合“SSRF 尝试”特征的网络模式。
正如 Security Affairs 所指出的,这里的危险在于这些漏洞不需要密码或被盗凭据即可触发。如果您的设备暴露在外,它就是脆弱的。在您修复之前,攻击者的机会窗口是完全敞开的。
安全团队需要采取主动。利用研究人员发布的妥协指标 (IOC) 来扫描您的环境。正如 SocDefenders 所强调的那样,打补丁只是战斗的一半。您还需要对日志进行深入的取证审查,以确保攻击者在您应用修复程序之前没有建立持久性访问。
针对 UTA0533 的调查仍在进行中。我们正在观察他们的战术如何转变,但有一点很明确:当攻击者瞄准 VPN 设备时,他们寻找的不是快速获利,而是进入您整个网络的立足点。请保持固件更新,将管理访问权限限制在最低限度,并保持警惕。在边缘安全领域,自满是您可能犯下的最昂贵的错误。