Две наскоро разкрити уязвимости в SonicWall SMA1000 са били експлоатирани в атаки от тип нулев ден в продължение на седмици, позволявайки на атакуващите да инсталират специализиран зловреден софтуер върху уязвимо VPN оборудване.
Миналата седмица SonicWall предупреди, че киберпрестъпници активно експлоатират две неоткрити досега уязвимости във верига от експлойти, засягаща устройствата SMA1000 Secure Mobile Access.
Слабостите, проследявани като CVE-2026-15409 (критична уязвимост от типа Server-Side Request Forgery - SSRF) и CVE-2026-15410 (високорисков дефект за инжектиране на команди), засягат устройствата SMA1000 6210, 7210 и 8200v.
SonicWall пусна корекции за сигурност във версии 12.4.3-03453 и 12.5.0-02835, като призова клиентите си да инсталират обновленията незабавно.
Въпреки че SonicWall потвърди, че уязвимостите са били експлоатирани като zero-day, компанията не разкри подробности за това как нападателите са компрометирали устройствата.
В нов доклад фирмата за реагиране при инциденти Volexity, която е съдействала на SonicWall в разследването на атаките, детайлизира цялата верига на експлоатация и начина, по който злонамерените субекти са инсталирали специализирания зловреден софтуер на компрометираните SMA1000 устройства.
- Volexity детайлизира веригата на zero-day атаката:
- Според Volexity, неизвестен досега злонамерен субект, проследяван под името UTA0533, е започнал да експлоатира уязвимостите още на 22 юни, седмици преди SonicWall публично да разкрие слабостите.
- При разследването на две компрометирани устройства Volexity установява, че атакуващите първо са експлоатирали CVE-2026-15409, за да злоупотребят с крайния интерфейс "/wsproxy" на SMA1000, което им е позволило да създадат неудостоверени WebSocket тунели към услуги, които би трябвало да са достъпни само локално от самото устройство. Това е изложило на риск вътрешни приложения, включително CouchDB и услугата за управление на VPN устройството.
- Използвайки този достъп, атакуващите са направили заявка към CouchDB, за да придобият идентификатора "product_uuid" на устройството, необходим за завършване на втория етап от атаката.
- След получаването на уникалния идентификатор, нападателите са експлоатирали уязвимостта за инжектиране на команди CVE-2026-15410 чрез RPC метода "sysCtrl.execRemoveHotfix" на конзолата за управление на устройството, което им е позволило да изпълняват команди с root права и да поемат пълен контрол над него.
- С root достъп злонамереният субект UTA0533 е инсталирал инструмент за спускане на зловреден код (dropper), наречен KNUCKLEBALL, под името на файла "deploy_new.py".
- KNUCKLEBALL се използва за внедряване на две фамилии зловреден софтуер, базирани на Java, наречени Sou5 (agent_wp8.jar) и ORANGETAIL (agent_wp9.jar).
- Sou5 функционира като reverse proxy за пренасочване на трафик през компрометираното устройство и поддържане на таен достъп до вътрешни ресурси, докато ORANGETAIL е специализиран Java уеб шел (webshell), позволяващ изпращането на криптиран злонамерен код за динамично изпълнение в рамките на HTTP сесия.
Изследователите откриха също, че атакуващите са променили конфигурацията на nginx на устройството, за да изложат отдалечено уеб шела ORANGETAIL, и са инсталирали ROOTRUN - инструмент за ескалация на привилегии.
Въпреки че кампанията демонстрира висока техническа сложност, атакуващите са имали по-малък успех при проникването във вътрешните мрежи на жертвите.