Volexity 发现针对 SonicWall VPN 设备的活跃零日漏洞攻击活动

SonicWall SMA 1000 exploit CVE-2026-15409 zero-day VPN attack Volexity UTA0533 network security breach 2026
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
2026年7月24日
3 分钟阅读
Volexity 发现针对 SonicWall VPN 设备的活跃零日漏洞攻击活动

TL;DR

• 威胁行为者 UTA0533 正在利用 SonicWall SMA 1000 系列 VPN 设备。 • 攻击者串联两个漏洞以获取完整的 root 级远程访问权限。 • CVE-2026-15409 (SSRF) 和 CVE-2026-15410 (代码注入) 允许系统被完全接管。 • 各组织必须立即应用 SonicWall 的官方补丁以保护网络边界。

Volexity 发现针对 SonicWall VPN 设备的活跃零日漏洞攻击活动

如果您正在运行 SonicWall SMA 1000 系列设备,请立即停下手头的工作并检查您的日志。安全研究人员 Volexity 揭露了一项自 2026 年 6 月 22 日起持续进行的活跃且恶劣的零日漏洞攻击活动。罪魁祸首是一个被称为 UTA0533 的威胁行为组织。他们不仅在进行探测,还掌握了如何串联两个零日漏洞以获取 root 级访问权限的方法,这使他们能够在您察觉之前执行任意命令并窃取凭据。

Volexity 在深入调查受损基础设施后发现了这一情况,他们利用内存分析工具(特别是 Volexity Volcano)发现了入侵的数字指纹。根据 Volexity 提供的详细分析,这并非普通的“盲目攻击”。该恶意软件是专门定制的,旨在 SonicWall SMA 设备独特的封闭环境中运行。

技术解析:一场完美的风暴

这次攻击是一个经典的“两步走”过程,将安全网关变成了敞开的大门。

首先是 CVE-2026-15409。这是一个服务器端请求伪造 (SSRF) 漏洞,且非常严重,CVSS 评分为 10.0。通过访问 /wsproxy 端点,未经身份验证的攻击者可以完全绕过设备的安全检查。他们实际上是在没有钥匙的情况下直接走进了前门。

越过第一道障碍后,他们转向第二个漏洞:CVE-2026-15410。这是一个经过身份验证后的代码注入漏洞,CVSS 评分为 7.2。利用第一个漏洞作为杠杆,他们可以以完整的 root 权限执行任意操作系统命令。正如 Security Affairs 所指出的,一旦这两个漏洞被串联起来,该设备基本上就任由攻击者摆布了。

漏洞 ID 类型 CVSS 评分 影响
CVE-2026-15409 SSRF 10.0 身份验证绕过
CVE-2026-15410 代码注入 7.2 任意命令执行

操作细节与防御措施

UTA0533 组织技术娴熟。他们保持了严密的作战安全,使用旨在规避常规检测方法的定制恶意软件。通过利用 /wsproxy 端点,他们凸显了一个痛苦的事实:边缘设备是我们网络边界中最关键、却往往最容易被忽视的部分。

SonicWall 已经发布了补丁来修复这些漏洞。如果您正在管理这些设备,您的第一步应该是查看 官方 PSIRT 公告。请立即将这些系统更新到最新的固件。

除了点击“更新”之外,以下是您加固边界的检查清单:

  • 彻底修补: 确保 CVE-2026-15409 和 CVE-2026-15410 均已修复。
  • 审计日志: 仔细检查系统日志,特别是寻找来自 /wsproxy 端点的任何异常活动。
  • 搜寻幽灵: 注意异常进程或未知二进制文件。如果它不属于该设备,那很可能就是 UTA0533 的杰作。
  • 监控流量: 寻找符合“SSRF 尝试”特征的网络模式。

正如 Security Affairs 所指出的,这里的危险在于这些漏洞不需要密码或被盗凭据即可触发。如果您的设备暴露在外,它就是脆弱的。在您修复之前,攻击者的机会窗口是完全敞开的。

安全团队需要采取主动。利用研究人员发布的妥协指标 (IOC) 来扫描您的环境。正如 SocDefenders 所强调的那样,打补丁只是战斗的一半。您还需要对日志进行深入的取证审查,以确保攻击者在您应用修复程序之前没有建立持久性访问。

针对 UTA0533 的调查仍在进行中。我们正在观察他们的战术如何转变,但有一点很明确:当攻击者瞄准 VPN 设备时,他们寻找的不是快速获利,而是进入您整个网络的立足点。请保持固件更新,将管理访问权限限制在最低限度,并保持警惕。在边缘安全领域,自满是您可能犯下的最昂贵的错误。

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

相关新闻

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

作者: Elena Voss 2026年7月28日 4 分钟阅读
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

作者: James Okoro 2026年7月27日 4 分钟阅读
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

作者: Viktor Sokolov 2026年7月26日 5 分钟阅读
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

作者: Elena Voss 2026年7月25日 4 分钟阅读
common.read_full_article