Volexity 發現針對 SonicWall VPN 設備的活躍零日漏洞攻擊活動
TL;DR
Volexity 發現針對 SonicWall VPN 設備的活躍零日漏洞攻擊活動
如果您正在使用 SonicWall SMA 1000 系列設備,請立即停下手邊工作並檢查您的日誌。Volexity 的安全研究人員揭露了一項自 2026 年 6 月 22 日起持續進行的惡意零日漏洞攻擊活動。攻擊者是一個名為 UTA0533 的威脅組織。他們不僅僅是進行簡單的探測,更成功串聯了兩個零日漏洞以獲取 Root 級別權限,這讓他們能在您察覺之前執行任何指令並竊取憑證。
Volexity 在深入調查受感染的基礎設施後發現了此攻擊,並利用其記憶體分析工具(特別是 Volexity Volcano)捕捉到了入侵的數位指紋。根據 Volexity 提供的詳細分析,這並非一般的「亂槍打鳥」式攻擊。該惡意軟體是專門為 SonicWall SMA 設備獨特且封閉的環境所量身打造的。
技術剖析:完美的風暴
這是一次經典的兩階段攻擊,將安全的閘道變成了敞開的大門。
首先是 CVE-2026-15409。這是一個伺服器端請求偽造 (SSRF) 漏洞,且影響重大,CVSS 評分高達 10.0。透過存取 /wsproxy 端點,未經授權的攻擊者可以完全繞過設備的安全檢查。他們實際上是在沒有鑰匙的情況下直接走進了前門。
跨過第一道障礙後,他們轉向第二個漏洞:CVE-2026-15410。這是一個身分驗證後的程式碼注入漏洞,CVSS 評分為 7.2。利用第一個漏洞作為槓桿,他們可以執行具有完整 Root 權限的任意作業系統指令。正如 Security Affairs 所指出,一旦這兩個漏洞被串聯,該設備基本上就完全受攻擊者控制。
| 漏洞編號 | 類型 | CVSS 評分 | 影響 |
|---|---|---|---|
| CVE-2026-15409 | SSRF | 10.0 | 繞過身分驗證 |
| CVE-2026-15410 | 程式碼注入 | 7.2 | 執行任意指令 |
營運細節與防禦措施
UTA0533 組織技術純熟。他們保持著嚴密的營運安全,使用專門設計來規避常規檢測方法的自訂惡意軟體。透過利用 /wsproxy 端點,他們凸顯了一個殘酷的事實:邊緣設備是網路邊界中最關鍵,卻也往往最容易被忽視的部分。
SonicWall 已經發布了修補程式來填補這些漏洞。如果您正在管理這些設備,您的第一步應該是參考 官方 PSIRT 公告。請立即將這些系統更新至最新韌體。
除了點擊「更新」之外,以下是您保護網路邊界的檢查清單:
- 徹底修補: 確保 CVE-2026-15409 和 CVE-2026-15410 均已修復。
- 審核日誌: 仔細檢查系統日誌,特別留意來自
/wsproxy端點的任何異常活動。 - 搜尋隱藏威脅: 留意異常的處理程序或未知的二進位檔案。如果它不屬於該設備,那很可能就是 UTA0533 的傑作。
- 監控流量: 尋找符合「SSRF 嘗試」特徵的網路模式。
正如 Security Affairs 所述,此漏洞的危險之處在於它們不需要密碼或竊取的憑證即可觸發。如果您的設備暴露在外,它就是脆弱的。在您修復之前,攻擊者的機會之窗是完全敞開的。
安全團隊需要採取主動。利用研究人員發布的入侵指標 (IOC) 來掃描您的環境。正如 SocDefenders 正確強調的那樣,修補只是成功的一半。您還需要對日誌進行深入的取證審查,以確保攻擊者在您套用修補程式之前沒有建立持久性存取權限。
針對 UTA0533 的調查仍在進行中。我們正密切觀察其戰術變化,但有一點很明確:當攻擊者鎖定 VPN 設備時,他們尋求的不是短期的勝利,而是進入您整個網路的立足點。請保持韌體更新,將管理權限限制在最低限度,並保持警惕。在邊緣安全的世界裡,自滿是您能犯下最昂貴的錯誤。