Няколко атакуващи, включително групата за реansomware INC, са се насочили към уязвими системи за защитни стени.
Две критични уязвимости в устройствата SonicWall SMA1000 са били експлоатирани като zero-day от края на юни, според доклад, публикуван в петък от Volexity – фирма за киберсигурност, базирана във Вашингтон.
Злонамерен субект, проследяван като UTA0533, е свързан с тази активност, започнала на 22 юни – около три седмици преди SonicWall да пусне спешна корекция за сигурност (hotfix) на 14 юли за двете критични уязвимости в своите устройства за отдалечен достъп SMA1000.
Експлойтът е свързан с уязвимост за фалшифициране на заявки от страна на сървъра (SSRF) в интерфейса SMA1000 Appliance Work Place Interface, проследявана като CVE-2026-15409. Уязвимостта, която позволява на атакуващ да прави заявки към непредвидено местоположение, има оценка за сериозност 10 от 10.
Слабост при инжектиране на код в конзолата за управление SMA1000 Appliance Management Console, проследявана като CVE-2026-15410, би могла да позволи на удостоверен атакуващ да изпълнява произволни команди. Този дефект за инжектиране на код се свързва във верига с уязвимостта за фалшифициране на заявки от страна на сървъра по време на последователността на атаката.
Според Volexity, киберпрестъпникът е използвал зловреден софтуер Knuckleball, за да инсталира специфични за SMA зловредни импланти. Имплантите са съдържали уеб шел (web shell), който изследователите наричат Orangetail.
Изследователите от Rapid7 заявяват, че успешното компрометиране на тези уязвимости може да остави организациите изключително уязвими за атаки.
„Потенциалният риск за клиентските среди е сериозен, тъй като успешното експлоатиране на тази верига дава на неудостоверени атакуващи права за отдалечено изпълнение на код като root“, споделя Дъглас Маккий, директор по проучване на уязвимостите в Rapid7. „Веднъж влезли вътре, злонамерените субекти системно събират локални идентификационни данни, бази данни с активни сесии и семена за многофакторна автентификация (MFA), за да поддържат дългосрочно присъствие.“
Маккий отбелязва, че първоначалната активност е била свързана с различни IP адреси, присвоени на F.N.S. Holdings Ltd. – доставчик на VPN хостинг. Напоследък обаче с експлоатацията се свързва INC ransomware. Този синдикат функционира по модела „рансъмуер като услуга“ (RaaS) и използва тактики за двойно изнудване.
Изследователите от Huntress потвърждават, че седем клиенти са били засегнати от експлоатацията на уязвимостите в SonicWall. Те посочват, че с тази дейност са свързани „две отделни групи атакуващи“.
Киберпрестъпниците са се опитали да откраднат идентификационни данни, използвайки Secrets Dump на Impacket – инструмент на Python за извличане на идентификационни данни за Windows. Хакерите са използвали и DCSync, който може да извлича пароли и данни от среда на Active Directory.
От SonicWall заявиха, че техните експерти по реагиране на инциденти са реагирали на множество случаи, свързани с уязвимостите, и призовават клиентите да инсталират корекциите за сигурност възможно най-скоро.
Компанията уточнява, че уязвимостите не засягат SSL-VPN функционалността на защитните стени на SonicWall или продуктите от серията SMA100.
Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) добави двата дефекта в своя каталог с известни експлоатирани уязвимости на 14 юли.