Две недавно обнаруженные уязвимости в
SonicWall SMA1000 использовались в 0-day атаках в течение нескольких недель, позволяя злоумышленникам устанавливать собственное вредоносное ПО на уязвимые VPN-устройства.
На прошлой неделе
SonicWall предупреждала, что злоумышленники активно используют две ранее нераскрытые уязвимости в цепочке эксплойтов, затрагивающих устройства
SMA1000 Secure Mobile Access.
CVE-2026-15409 (критическая SSRF-уязвимость) и CVE-2026-15410 (уязвимость внедрения команд высокой степени опасности) затрагивают устройства
SMA1000 6210, 7210 и 8200v.
SonicWall выпустила исправления для версий 12.4.3-03453 и 12.5.0-02835, настоятельно призывая клиентов немедленно установить обновления, подтвердив их использование как 0-day, но не раскрыв подробностей о том, как злоумышленники взламывали устройства.
В новом
отчете Volexity, оказывающая помощь
SonicWall в расследовании атак, подробно описала всю цепочку эксплуатации и то, как злоумышленники установили специальное вредоносное ПО на скомпрометированные устройства
SMA1000.
По данным
Volexity, ранее неизвестный злоумышленник, отслеживаемый как
UTA0533, начал использовать уязвимости еще 22 июня, за несколько недель до того, как
SonicWall публично сообщила об этих недостатках.
Злоумышленник использовал многочисленные 0-day, вредоносное ПО, разработанное специально для VPN-устройств
SonicWall SMA, а также другие методы атаки.
В ходе расследования взлома двух устройств
Volexity обнаружила, что злоумышленники сначала использовали CVE-2026-15409 для злоупотребления конечной точкой
SMA1000/wsproxy, что позволило им установить неаутентифицированные туннели
WebSocket к сервисам, которые должны были быть доступны только с самого устройства.
Это привело к раскрытию доступа к внутренним приложениям, включая
CouchDB и службу управления VPN-устройством.
Используя этот доступ, злоумышленники запросили у
CouchDB product_uuid значение устройства, необходимое для завершения второго этапа атаки. При этом точный метод, использованный для взлома
CouchDB, остается неизвестным.
Получив product_uuid устройства, злоумышленники использовали CVE-2026-15410 через sysCtrl.exec RemoveHotfix метод RPC консоли управления устройством, что позволило им выполнять команды от имени root и получить полный контроль над устройством.
Получив root-доступ,
UTA0533 установил собственную программу-загрузчик вредоносного ПО, которую
Volexity называет
KNUCKLEBALL, под именем файла deploy_new.py.
KNUCKLEBALL используется для развертывания двух семейств вредоносных ПО на основе
Java -
Sou5 (agent_wp8.jar) и
ORANGETAIL (agent_wp9.jar), разработанных для устройств
SonicWall SMA1000.
По данным
Volexity, Sou5 функционирует как обратный прокси-сервер, позволяя злоумышленникам туннелировать трафик через скомпрометированное устройство и сохранять скрытый доступ к внутренним ресурсам.
ORANGETAIL - это пользовательская Java-оболочка, позволяющая злоумышленникам отправлять зашифрованные Java-пакеты на скомпрометированное устройство и динамически выполнять их в рамках HTTP-сессии.
Исследователи также обнаружили, что злоумышленники модифицировали конфигурацию
nginx устройства, чтобы удаленно предоставить доступ к веб-оболочке
ORANGETAIL, и установили
ROOTRUN - инструмент повышения привилегий, позволяющий выполнять команды от имени root.
Volexity утверждает, что, хотя кампания и вредоносное ПО продемонстрировали «значительную» техническую изощренность, тем не менее злоумышленнику с определенными сложностями удалось распространиться во внутренние сети жертв.