Volexity 發現針對 SonicWall VPN 設備的活躍零日漏洞攻擊活動

SonicWall SMA 1000 exploit CVE-2026-15409 zero-day VPN attack Volexity UTA0533 network security breach 2026
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
2026年7月24日
3 分鐘閱讀
Volexity 發現針對 SonicWall VPN 設備的活躍零日漏洞攻擊活動

TL;DR

• 威脅組織 UTA0533 正利用 SonicWall SMA 1000 系列 VPN 的漏洞進行攻擊。 • 攻擊者串聯兩個漏洞以獲取完整的 Root 級別遠端存取權限。 • CVE-2026-15409 (SSRF) 與 CVE-2026-15410 (程式碼注入) 允許攻擊者接管系統。 • 各機構必須立即套用 SonicWall 的官方修補程式以確保網路邊界安全。

Volexity 發現針對 SonicWall VPN 設備的活躍零日漏洞攻擊活動

如果您正在使用 SonicWall SMA 1000 系列設備,請立即停下手邊工作並檢查您的日誌。Volexity 的安全研究人員揭露了一項自 2026 年 6 月 22 日起持續進行的惡意零日漏洞攻擊活動。攻擊者是一個名為 UTA0533 的威脅組織。他們不僅僅是進行簡單的探測,更成功串聯了兩個零日漏洞以獲取 Root 級別權限,這讓他們能在您察覺之前執行任何指令並竊取憑證。

Volexity 在深入調查受感染的基礎設施後發現了此攻擊,並利用其記憶體分析工具(特別是 Volexity Volcano)捕捉到了入侵的數位指紋。根據 Volexity 提供的詳細分析,這並非一般的「亂槍打鳥」式攻擊。該惡意軟體是專門為 SonicWall SMA 設備獨特且封閉的環境所量身打造的。

技術剖析:完美的風暴

這是一次經典的兩階段攻擊,將安全的閘道變成了敞開的大門。

首先是 CVE-2026-15409。這是一個伺服器端請求偽造 (SSRF) 漏洞,且影響重大,CVSS 評分高達 10.0。透過存取 /wsproxy 端點,未經授權的攻擊者可以完全繞過設備的安全檢查。他們實際上是在沒有鑰匙的情況下直接走進了前門。

跨過第一道障礙後,他們轉向第二個漏洞:CVE-2026-15410。這是一個身分驗證後的程式碼注入漏洞,CVSS 評分為 7.2。利用第一個漏洞作為槓桿,他們可以執行具有完整 Root 權限的任意作業系統指令。正如 Security Affairs 所指出,一旦這兩個漏洞被串聯,該設備基本上就完全受攻擊者控制。

漏洞編號 類型 CVSS 評分 影響
CVE-2026-15409 SSRF 10.0 繞過身分驗證
CVE-2026-15410 程式碼注入 7.2 執行任意指令

營運細節與防禦措施

UTA0533 組織技術純熟。他們保持著嚴密的營運安全,使用專門設計來規避常規檢測方法的自訂惡意軟體。透過利用 /wsproxy 端點,他們凸顯了一個殘酷的事實:邊緣設備是網路邊界中最關鍵,卻也往往最容易被忽視的部分。

SonicWall 已經發布了修補程式來填補這些漏洞。如果您正在管理這些設備,您的第一步應該是參考 官方 PSIRT 公告。請立即將這些系統更新至最新韌體。

除了點擊「更新」之外,以下是您保護網路邊界的檢查清單:

  • 徹底修補: 確保 CVE-2026-15409 和 CVE-2026-15410 均已修復。
  • 審核日誌: 仔細檢查系統日誌,特別留意來自 /wsproxy 端點的任何異常活動。
  • 搜尋隱藏威脅: 留意異常的處理程序或未知的二進位檔案。如果它不屬於該設備,那很可能就是 UTA0533 的傑作。
  • 監控流量: 尋找符合「SSRF 嘗試」特徵的網路模式。

正如 Security Affairs 所述,此漏洞的危險之處在於它們不需要密碼或竊取的憑證即可觸發。如果您的設備暴露在外,它就是脆弱的。在您修復之前,攻擊者的機會之窗是完全敞開的。

安全團隊需要採取主動。利用研究人員發布的入侵指標 (IOC) 來掃描您的環境。正如 SocDefenders 正確強調的那樣,修補只是成功的一半。您還需要對日誌進行深入的取證審查,以確保攻擊者在您套用修補程式之前沒有建立持久性存取權限。

針對 UTA0533 的調查仍在進行中。我們正密切觀察其戰術變化,但有一點很明確:當攻擊者鎖定 VPN 設備時,他們尋求的不是短期的勝利,而是進入您整個網路的立足點。請保持韌體更新,將管理權限限制在最低限度,並保持警惕。在邊緣安全的世界裡,自滿是您能犯下最昂貴的錯誤。

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

相關新聞

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks
OpenVPN vulnerabilities

Outdated OpenVPN Implementations Expose Commercial VPN Clients to Critical Vulnerabilities and Security Risks

A 2026 security audit reveals many commercial VPNs use outdated, vulnerable OpenVPN versions. See which providers are leaving your data exposed to RCE attacks.

作者: James Okoro 2026年8月5日 4 分鐘閱讀
common.read_full_article
SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure
SonicWall VPN vulnerabilities

SonicWall VPN Vulnerabilities and AI-Powered Hacking Campaigns Pose New Risks to Enterprise Infrastructure

Hackers are exploiting SonicWall VPNs via CVE-2024-40766 and credential stuffing. Learn how to secure your enterprise infrastructure against these attacks.

作者: Viktor Sokolov 2026年8月4日 4 分鐘閱讀
common.read_full_article
Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack
npm supply chain attack

Amazon Threat Intelligence Links North Korean Hackers to Malicious npm Supply Chain Attack

Amazon threat intelligence links North Korean hackers to malicious npm supply chain attacks. Discover how popular libraries like axios were weaponized.

作者: Elena Voss 2026年8月3日 4 分鐘閱讀
common.read_full_article
AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks
AWS threat intelligence

AWS Threat Intelligence Report Links North Korean Hackers to Open-Source Supply Chain Attacks

AWS threat report reveals North Korean hackers are poisoning open-source repositories to infiltrate cloud environments and harvest developer credentials.

作者: James Okoro 2026年8月2日 5 分鐘閱讀
common.read_full_article