Атака стартовала в июне и оставалась незамеченной неделями.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"><span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-шлюз часто становится первой точкой входа во внутреннюю сеть, и летом 2026 года злоумышленники использовали сразу две неизвестные уязвимости SonicWall Secure Mobile Access, чтобы получить полный контроль над устройствами. Атаку обнаружили после подозрительных попыток входа и перемещения по сети, а самые ранние следы взлома относятся к 22 июня.
Под удар попали устройства SonicWall SMA 1000 серий 6210, 7210 и 8200v. Уязвимость CVE-2026-15409 (10.0 по шкале CVSS 3.1) позволяла без авторизации создать туннель к внутренним службам шлюза, которые обычно недоступны из интернета. Через такой туннель атакующие подключались к локальной базе CouchDB и службе управления устройством.
Далее злоумышленники считывали системный идентификатор устройства и использовали CVE-2026-15410 (7.2 по шкале CVSS 3.1) для запуска подготовленного файла с правами суперпользователя. Ошибка позволяла передать службе управления путь за пределами разрешённого каталога, из-за чего шлюз исполнял произвольный сценарий от имени root.
После взлома группировка UTA0533 установила несколько вредоносных компонентов. Программа KNUCKLEBALL внедряла в штатный процесс SonicWall прокси Suo5 и веб-оболочку ORANGETAIL. Затем атакующие добавляли скрытые маршруты в конфигурацию NGINX и получали доступ к вредоносным функциям через внешне обычные адреса входа и выхода.
На одном из устройств злоумышленники запустили tcpdump и перехватывали незашифрованный трафик LDAP, чтобы извлекать имена пользователей и пароли. Атакующие также пытались подключаться со взломанного VPN-шлюза к другим системам организации. Однако собранные данные показывают, что дальнейшее продвижение по внутренней сети оказалось ограниченным.
SonicWall закрыла обе уязвимости в версиях 12.4.3-03453 и 12.5.0-02835. Владельцам SMA 1000 рекомендуют срочно установить обновления, проверить журналы обращений к /wsproxy, изучить каталоги /tmp и /var/tmp, найти неизвестные маршруты в конфигурации NGINX и проверить систему на посторонние файлы с правами суперпользователя.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"><span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-шлюз часто становится первой точкой входа во внутреннюю сеть, и летом 2026 года злоумышленники использовали сразу две неизвестные уязвимости SonicWall Secure Mobile Access, чтобы получить полный контроль над устройствами. Атаку обнаружили после подозрительных попыток входа и перемещения по сети, а самые ранние следы взлома относятся к 22 июня.
Под удар попали устройства SonicWall SMA 1000 серий 6210, 7210 и 8200v. Уязвимость CVE-2026-15409 (10.0 по шкале CVSS 3.1) позволяла без авторизации создать туннель к внутренним службам шлюза, которые обычно недоступны из интернета. Через такой туннель атакующие подключались к локальной базе CouchDB и службе управления устройством.
Далее злоумышленники считывали системный идентификатор устройства и использовали CVE-2026-15410 (7.2 по шкале CVSS 3.1) для запуска подготовленного файла с правами суперпользователя. Ошибка позволяла передать службе управления путь за пределами разрешённого каталога, из-за чего шлюз исполнял произвольный сценарий от имени root.
После взлома группировка UTA0533 установила несколько вредоносных компонентов. Программа KNUCKLEBALL внедряла в штатный процесс SonicWall прокси Suo5 и веб-оболочку ORANGETAIL. Затем атакующие добавляли скрытые маршруты в конфигурацию NGINX и получали доступ к вредоносным функциям через внешне обычные адреса входа и выхода.
На одном из устройств злоумышленники запустили tcpdump и перехватывали незашифрованный трафик LDAP, чтобы извлекать имена пользователей и пароли. Атакующие также пытались подключаться со взломанного VPN-шлюза к другим системам организации. Однако собранные данные показывают, что дальнейшее продвижение по внутренней сети оказалось ограниченным.
SonicWall закрыла обе уязвимости в версиях 12.4.3-03453 и 12.5.0-02835. Владельцам SMA 1000 рекомендуют срочно установить обновления, проверить журналы обращений к /wsproxy, изучить каталоги /tmp и /var/tmp, найти неизвестные маршруты в конфигурации NGINX и проверить систему на посторонние файлы с правами суперпользователя.
- Источник новости
- www.securitylab.ru