Атакуващите активно се възползват от две уязвимости от тип нулев ден в устройствата SonicWall Secure Mobile Access (SMA) VPN, за да получат root достъп и да внедрят специализиран зловреден код.
В началото на юли 2026 г. компанията за киберсигурност Volexity участва в разследването на неоторизиран достъп, свързан с VPN устройствата SonicWall Secure Mobile Access.
Разследването установи, че киберпрестъпник, идентифициран като UTA0533, е свързал няколко уязвимости от тип нулев ден, за да компрометира тези устройства, да внедри специализиран зловреден код, да прихваща мрежовия трафик и да направи опит за хоризонтално придвижване (lateral movement) в мрежите на жертвите.
Volexity откри доказателства, че експлоатацията е започнала още на 22 юни 2026 г. SonicWall разкри уязвимостите на 14 юли 2026 г., засягащи моделите от серията SMA 1000 (6210, 7210 и 8200v), и отстрани проблема с извънредни корекции за сигурност (hotfixes) 12.4.3-03453 и 12.5.0-02835.
Веригата от атаки използва уязвимостта CVE-2026-15409 (SSRF дефект, позволяващ на неавтентикирани атакуващи да злоупотребяват с крайната точка /wsproxy за създаване на WebSocket тунели към услуги на localhost) и CVE-2026-15410 (уязвимост за инжектиране на команди, използвана за изпълнение на код).
Това осигурява достъп до вътрешни услуги, като CouchDB на порт 1050 и контролната услуга на SMA на порт 8188. Злонамерените субекти са използвали тези изложени вътрешни услуги, за да качват файлове и да събират информация, необходима за достъп до привилегировани функции.
CVE-2026-15410 дава възможност за преминаване през директории (path traversal) във функцията execRemoveHotfix, което позволява файл, поставен в /tmp, да се изпълни с root привилегии. Записи в логовете, съдържащи „remove_hotfix“ и пътища като „../../../../../tmp/1234.sh“, са силни индикатори за извършена атака.
На едно от компрометираните устройства UTA0533 е инсталирал инструмент за изпълнение с setuid root, наречен xzfind (вътрешно наричан ROOTRUN). Групата също така е внедрила имплант на базата на Python, наречен KNUCKLEBALL, запазен като deploy_new.py.
Този зловреден код инжектира Java код в легитимен процес на SonicWall и постига персистентност чрез модифициране на скрипт за стартиране. Инжектираният код включва Suo5 (инструмент за пренасочване на HTTP прокси) и ORANGETAIL (специализиран Java вебшел, наподобяващ Behinder).
Атакуващите са променили конфигурацията на NGINX Unit, за да пренасочват заявките от /api/login и /api/logout към скритите импланти. За да функционират задните врати (backdoors), е бил необходим необичаен и невалиден User-Agent низ на браузъра, което им помага да избегнат стандартно откриване.
От Volexity са наблюдавали и действия след компрометирането, включително използване на tcpdump за прихващане на некриптиран LDAP трафик. Злонамерените субекти вероятно са търсили потребителски имена и пароли, докато са се опитвали да преминат от VPN устройствата към вътрешните системи.
Препоръчва се на организациите незабавно да инсталират корекциите за сигурност от SonicWall, да прегледат логовете в /var/log/aventail/ за подозрителна активност около /wsproxy, да проверят /tmp и /var/tmp за неочаквани файлове и да инспектират /var/lib/unit/conf.json за неоторизирани маршрути, сочещи към 127.0.0.1:8085. Volexity е публикувала и YARA правила за откриване на ROOTRUN, KNUCKLEBALL и свързания злонамерен код.