Volexity 發現針對 SonicWall VPN 設備的活躍零日漏洞攻擊活動

SonicWall SMA 1000 exploit CVE-2026-15409 zero-day VPN attack Volexity UTA0533 network security breach 2026
J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 
2026年7月24日
3 分鐘閱讀
Volexity 發現針對 SonicWall VPN 設備的活躍零日漏洞攻擊活動

TL;DR

• 威脅組織 UTA0533 正利用 SonicWall SMA 1000 系列 VPN 的漏洞進行攻擊。 • 攻擊者串聯兩個漏洞以獲取完整的 Root 級別遠端存取權限。 • CVE-2026-15409 (SSRF) 與 CVE-2026-15410 (程式碼注入) 允許攻擊者接管系統。 • 各機構必須立即套用 SonicWall 的官方修補程式以確保網路邊界安全。

Volexity 發現針對 SonicWall VPN 設備的活躍零日漏洞攻擊活動

如果您正在使用 SonicWall SMA 1000 系列設備,請立即停下手邊工作並檢查您的日誌。Volexity 的安全研究人員揭露了一項自 2026 年 6 月 22 日起持續進行的惡意零日漏洞攻擊活動。攻擊者是一個名為 UTA0533 的威脅組織。他們不僅僅是進行簡單的探測,更成功串聯了兩個零日漏洞以獲取 Root 級別權限,這讓他們能在您察覺之前執行任何指令並竊取憑證。

Volexity 在深入調查受感染的基礎設施後發現了此攻擊,並利用其記憶體分析工具(特別是 Volexity Volcano)捕捉到了入侵的數位指紋。根據 Volexity 提供的詳細分析,這並非一般的「亂槍打鳥」式攻擊。該惡意軟體是專門為 SonicWall SMA 設備獨特且封閉的環境所量身打造的。

技術剖析:完美的風暴

這是一次經典的兩階段攻擊,將安全的閘道變成了敞開的大門。

首先是 CVE-2026-15409。這是一個伺服器端請求偽造 (SSRF) 漏洞,且影響重大,CVSS 評分高達 10.0。透過存取 /wsproxy 端點,未經授權的攻擊者可以完全繞過設備的安全檢查。他們實際上是在沒有鑰匙的情況下直接走進了前門。

跨過第一道障礙後,他們轉向第二個漏洞:CVE-2026-15410。這是一個身分驗證後的程式碼注入漏洞,CVSS 評分為 7.2。利用第一個漏洞作為槓桿,他們可以執行具有完整 Root 權限的任意作業系統指令。正如 Security Affairs 所指出,一旦這兩個漏洞被串聯,該設備基本上就完全受攻擊者控制。

漏洞編號 類型 CVSS 評分 影響
CVE-2026-15409 SSRF 10.0 繞過身分驗證
CVE-2026-15410 程式碼注入 7.2 執行任意指令

營運細節與防禦措施

UTA0533 組織技術純熟。他們保持著嚴密的營運安全,使用專門設計來規避常規檢測方法的自訂惡意軟體。透過利用 /wsproxy 端點,他們凸顯了一個殘酷的事實:邊緣設備是網路邊界中最關鍵,卻也往往最容易被忽視的部分。

SonicWall 已經發布了修補程式來填補這些漏洞。如果您正在管理這些設備,您的第一步應該是參考 官方 PSIRT 公告。請立即將這些系統更新至最新韌體。

除了點擊「更新」之外,以下是您保護網路邊界的檢查清單:

  • 徹底修補: 確保 CVE-2026-15409 和 CVE-2026-15410 均已修復。
  • 審核日誌: 仔細檢查系統日誌,特別留意來自 /wsproxy 端點的任何異常活動。
  • 搜尋隱藏威脅: 留意異常的處理程序或未知的二進位檔案。如果它不屬於該設備,那很可能就是 UTA0533 的傑作。
  • 監控流量: 尋找符合「SSRF 嘗試」特徵的網路模式。

正如 Security Affairs 所述,此漏洞的危險之處在於它們不需要密碼或竊取的憑證即可觸發。如果您的設備暴露在外,它就是脆弱的。在您修復之前,攻擊者的機會之窗是完全敞開的。

安全團隊需要採取主動。利用研究人員發布的入侵指標 (IOC) 來掃描您的環境。正如 SocDefenders 正確強調的那樣,修補只是成功的一半。您還需要對日誌進行深入的取證審查,以確保攻擊者在您套用修補程式之前沒有建立持久性存取權限。

針對 UTA0533 的調查仍在進行中。我們正密切觀察其戰術變化,但有一點很明確:當攻擊者鎖定 VPN 設備時,他們尋求的不是短期的勝利,而是進入您整個網路的立足點。請保持韌體更新,將管理權限限制在最低限度,並保持警惕。在邊緣安全的世界裡,自滿是您能犯下最昂貴的錯誤。

J
James Okoro

Ethical Hacking & Threat Intelligence Editor

 

James Okoro is a certified ethical hacker (CEH) and cybersecurity journalist with a background in military intelligence. After serving as a cyber operations analyst, he transitioned into the private sector, working as a threat intelligence consultant before finding his voice as a writer. James has covered major data breaches, ransomware campaigns, and state-sponsored cyberattacks for several leading security publications. He brings a tactical, insider perspective to his reporting on the ever-evolving threat landscape.

相關新聞

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors
Qilin ransomware

Qilin Ransomware Group Targets Enterprise VPN Infrastructure in Coordinated Attacks Against Major Network Vendors

Qilin ransomware is exploiting critical vulnerabilities in major VPN vendors. Learn how this RaaS group breaches networks and how to protect your infrastructure.

作者: Elena Voss 2026年7月28日 4 分鐘閱讀
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
MarkiRAT malware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

State-sponsored hackers are using fake VPN apps to deploy the MarkiRAT malware, targeting Persian speakers globally to steal sensitive data and monitor devices.

作者: James Okoro 2026年7月27日 4 分鐘閱讀
common.read_full_article
State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy
state-sponsored spyware

State-Sponsored Spyware Discovered in Malicious VPN Applications Targeting Global User Authentication and Privacy

Hackers are using trojanized VPN apps to steal private messages and monitor devices. Learn how Bahamut and TAG-182 spyware bypass security to compromise your data.

作者: Viktor Sokolov 2026年7月26日 5 分鐘閱讀
common.read_full_article
Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns
SonicWall SMA1000

Active Exploitation of SonicWall SMA1000 Zero-Day Vulnerabilities Triggers Deployment of Custom Malware Campaigns

SonicWall SMA1000 appliances are under attack by UTA0533 using zero-day exploits. Patch immediately to prevent root-level access and data theft.

作者: Elena Voss 2026年7月25日 4 分鐘閱讀
common.read_full_article