Недокументиран досега атакуващ е свързан с експлоатацията на наскоро разкрити устройства за VPN от серията SonicWall Secure Mobile Access (SMA) 1000 като zero-day уязвимости преди публичното им оповестяване от 22 юни 2026 г.
Компанията за киберсигурност Volexity проследява активността под кодовото име UTA0533. Откритието е направено след разследване на инцидент по-рано този месец. Пострадалата организация не се назовава.
„Наблюдава се, че този атакуващ използва множество zero-day експлойти, злонамерен код, проектиран специално за VPN устройства SonicWall SMA, както и други похвати на атакуващите“, споделят изследователите по сигурността Шон Кьосел и Стивън Адеър в своя анализ.
Въпросните уязвимости са CVE-2026-15409 (CVSS оценка: 10.0) и CVE-2026-15410 (CVSS оценка: 7.2), като и двете могат да бъдат свързани в рамките на една атака, за да улеснят изпълнението на произволни команди и да поемат контрола над уязвимите устройства. Корекции за сигурност и за двете уязвимости бяха пуснати от SonicWall тази седмица.
Идентифицирани са две SonicWall SMA VPN устройства, принадлежащи на компрометирания субект. Последователността от действия, предприети от злонамерения субект в тези устройства, е изброена по-долу:
Устройство 1:
- Записване на ELF изпълним файл с име "/usr/bin/xzfind" на 22 юни 2026 г. Файлът е setuid двоичен файл, наречен ROOTRUN, който позволява на привилегирован потребител да изпълнява произволни команди като root.
- Записване на втори файл с име "/usr/lib/python3.11/site-packages/deploy_new.py" (известен още като KNUCKLEBALL), който съдържа два вградени JAR архива, които се инжектират в легитимен процес на SonicWall. Двата инжектирани кода са Suo5 (HTTP прокси с отворен код) и персонализиран Java уеб шел, подобен на Behinder, наречен ORANGETAIL. JAR файловете позволяват на атакуващите да взаимодействат с тях чрез достъпни от интернет URI пътища: "/workplace/error.jsp" и "/workplace/dialogs/errorDialog.jsp".
- Установяване на трайно присъствие чрез модифициране на легитимния скрипт за стартиране "/etc/init.d/workplace startup" посредством Python скрипта, изтеглен в предишната стъпка.
- Модифициране на конфигурационния файл на NGINX Unit в "/var/lib/unit/conf.json", за да се добавят два маршрута, водещи до Suo5 и ORANGETAIL.
Устройство 2:
- Извършване на същите модификации на "/var/lib/unit/conf.json", идентифицирани при първото устройство, въпреки че маршрутите не са върнали валидни отговори.
- Създаване на множество файлове в директорията "/var/tmp", включително един ("lib.sh"), който стартира tcpdump за проверка на некриптиран LDAP трафик с цел извличане на потребителски имена и пароли.
За второто устройство се съобщава, че има по-малко остатъчни артефакти след рестартиране на 2 юли 2026 г., което е довело до премахването на всички намиращи се в паметта артефакти и бекдори.
От Volexity заявиха, че са идентифицирали допълнителни файлове, свързани с експлоатацията и ескалацията на привилегии в папка "/tmp" на първото устройство, като един от файловете ("/tmp/hypdate.b64") съдържа експлойт за CVE-2026-15410.
„Файловете в /tmp са били собственост на непривилегирования акаунт, използван от услугата за вътрешна база данни на устройството“, обясняват изследователите. „Това показва, че атакуващият е можел да записва и вероятно да изпълнява файлове през контекста на тази услуга.“
По-нататъшният анализ на логовете и системната памет доведе до откриването на CVE-2026-15409, която е описана като заобикаляне на оторизацията преди удостоверяване в "/wsproxy", което позволява на неудостоверена външна заявка да установи WebSocket тунел към услуги на устройството, достъпни само за localhost. По-конкретно, това включва изпращане на заявка с User-Agent "SMA Connect Agent" и стойност bmID, която започва с -3389.
Външният достъп може да бъде използван злонамерено от атакуващия за достъп до методи, дефинирани в крайната точка "sysCtrl", осигурявайки път за по-дълбок достъп чрез експлоатиране на дефекти за инжектиране на команди, ескалация на привилегии и изпълнение на код в SMA c.