Volexity 發現針對 SonicWall VPN 設備的活躍零日漏洞攻擊活動
TL;DR
Volexity 發現針對 SonicWall VPN 設備的活躍零日漏洞攻擊活動
如果您正在使用 SonicWall SMA 1000 系列設備,請務必立即停下手邊工作並檢查您的日誌。Volexity 的安全研究人員揭露了一項自 2026 年 6 月 22 日起持續進行的惡意零日漏洞攻擊活動。攻擊者是名為 UTA0533 的威脅組織。他們不僅僅是進行試探,還成功串聯了兩個零日漏洞以獲取 root 權限,這讓他們能夠執行任意指令,並在您察覺之前竊取憑證。
Volexity 在深入調查受損的基礎設施後發現了此攻擊,並利用其記憶體分析工具(特別是 Volexity Volcano)捕捉到了入侵的數位指紋。根據 Volexity 提供的詳細分析,這並非一般的「亂槍打鳥」式攻擊。該惡意軟體是專門為 SonicWall SMA 設備獨特且封閉的環境所量身打造的。
技術剖析:一場完美的風暴
這場攻擊是一次典型的兩步驟行動,將安全閘道變成了門戶大開的入口。
首先是 CVE-2026-15409。這是一個伺服器端請求偽造 (SSRF) 漏洞,且影響重大,CVSS 評分為 10.0。透過存取 /wsproxy 端點,未經授權的攻擊者可以完全繞過設備的安全檢查。他們實際上是在沒有鑰匙的情況下直接走進了前門。
在突破第一道防線後,他們轉向第二個漏洞:CVE-2026-15410。這是一個身分驗證後的代碼注入漏洞,CVSS 評分為 7.2。利用第一個漏洞作為槓桿,他們可以執行具有完整 root 權限的任意作業系統指令。正如 Security Affairs 所指出的,一旦這兩個漏洞被串聯,該設備基本上就完全受攻擊者控制了。
| 漏洞編號 | 類型 | CVSS 評分 | 影響 |
|---|---|---|---|
| CVE-2026-15409 | SSRF | 10.0 | 繞過身分驗證 |
| CVE-2026-15410 | 代碼注入 | 7.2 | 執行任意指令 |
營運細節與防禦措施
UTA0533 組織技術精湛。他們保持了嚴密的營運安全,使用旨在規避常規檢測方法的自訂惡意軟體。透過利用 /wsproxy 端點,他們凸顯了一個殘酷的事實:邊緣設備是我們網路邊界中最關鍵,卻也往往最容易被忽視的部分。
SonicWall 已經發布了修補程式來填補這些漏洞。如果您正在管理這些設備,您的首要任務應該是查看 官方 PSIRT 公告。請立即將這些系統更新至最新的韌體版本。
除了點擊「更新」之外,以下是您確保邊界安全的檢查清單:
- 徹底修補: 確保 CVE-2026-15409 和 CVE-2026-15410 均已修復。
- 審核日誌: 仔細檢查系統日誌,特別是尋找來自
/wsproxy端點的異常活動。 - 搜尋幽靈: 留意異常的處理程序或未知的二進位檔案。如果它不屬於該設備,那很可能就是 UTA0533 的傑作。
- 監控流量: 尋找符合「SSRF 嘗試」特徵的網路模式。
正如 Security Affairs 所指出的,此漏洞的危險之處在於觸發它們不需要密碼或竊取的憑證。如果您的設備暴露在外,它就是脆弱的。在您修補之前,攻擊者的機會之窗是完全敞開的。
安全團隊需要採取主動。使用研究人員發布的入侵指標 (IOC) 來掃描您的環境。正如 SocDefenders 正確強調的那樣,修補只是成功的一半。您還需要對日誌進行深入的取證審查,以確保攻擊者在您套用修補程式之前沒有建立持久性存取權限。
針對 UTA0533 的調查仍在進行中。我們正在觀察他們的策略如何轉變,但有一點很明確:當攻擊者鎖定 VPN 設備時,他們尋求的不是快速獲利,而是進入您整個網路的立足點。請保持韌體更新,將管理存取權限限制在最低限度,並保持警惕。在邊緣安全的世界裡,自滿是最昂貴的錯誤。