Компании купили VPN-шлюз ради защиты — этот же шлюз впустил вымогателей в корпоративную сеть.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"><span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-шлюзы устанавливают на границе корпоративной сети специально для того, чтобы удалённые сотрудники могли безопасно подключаться к внутренним системам, поэтому именно такие устройства зачастую становятся лакомой целью для киберпреступников.
14 июля 2026 года компания SonicWall выпустила уведомление о двух критических уязвимостях в SMA 1000 — CVE-2026-15409 (10 баллов по шкале CVSS 3.1) и CVE-2026-15410 (7.2 балла по шкале CVSS 3.1).
Хотя обновления вышли в тот же день, 14 июля, компания Volexity зафиксировала активную эксплуатацию этих уязвимостей ещё с 22 июня, то есть за три недели до публичного раскрытия. Атаки связывают с группировкой, обозначенной как UTA0533, а позже к использованию этой связки уязвимостей подключилась группа вымогателей INC Ransomware , ставшая основным эксплуататором схемы.
Первая уязвимость позволяет обходить проверку подлинности через эндпоинт /wsproxy: достаточно отправить запрос с поддельным заголовком User-Agent «SMA Connect Agent» и специальным параметром, чтобы устройство приняло его за легитимный внутренний трафик. Это открывает туннель к службам, которые должны быть доступны только с самого устройства, — базе данных CouchDB и служебному компоненту ctrl-service. Через CouchDB злоумышленник получает возможность читать и записывать файлы от имени низкопривилегированной учётной записи и размещать на устройстве вредоносные скрипты.
Вторая уязвимость находится в функции удаления обновлений ctrl-service и позволяет с помощью символов перехода по каталогам выйти за пределы разрешённой директории. В результате заранее подготовленный файл запускается с правами суперпользователя, что даёт полный контроль над устройством.
После этого злоумышленники устанавливают набор вредоносных программ: ROOTRUN — бэкдор с правами root, сохраняющийся даже после удаления остальных инструментов; загрузчик KNUCKLEBALL, внедряющий вредоносный код прямо в память легитимного процесса Java; а также инструменты для скрытого туннелирования трафика и удалённого выполнения команд. На части устройств злоумышленники также перехватывали незашифрованный трафик LDAP для сбора учётных данных сотрудников.
По оценке компании Resecurity, к 1 августа 2026 года значительная часть уязвимых устройств так и осталась незащищённой, а группа INC Ransomware опубликовала новых жертв из Австралии, США, ОАЭ, Колумбии, Швейцарии и других стран. Компания также сообщила, что часть пострадавших организаций получала звонки и письма с требованием выкупа от лиц, представлявшихся посредниками, при этом связанный с рассылкой домен был зарегистрирован ещё в начале июня — до появления официального уведомления об уязвимостях.
Устройства SMA 1000 на затронутых версиях прошивки рекомендуется как можно скорее обновить до версий 12.4.3-03453 или 12.5.0-02835 и выше, а если устройство было доступно из интернета до обновления — считать его потенциально скомпрометированным и провести проверку на признаки взлома. При обнаружении следов вторжения рекомендуется переустановить прошивку с нуля, сменить все пароли и ключи, обрабатывавшиеся устройством, а также перевести трафик каталожных служб на шифрованные протоколы.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"><span class="vpn-highlight" title="Использование VPN может нарушать законодательство РФ">VPN</span>-шлюзы устанавливают на границе корпоративной сети специально для того, чтобы удалённые сотрудники могли безопасно подключаться к внутренним системам, поэтому именно такие устройства зачастую становятся лакомой целью для киберпреступников.
14 июля 2026 года компания SonicWall выпустила уведомление о двух критических уязвимостях в SMA 1000 — CVE-2026-15409 (10 баллов по шкале CVSS 3.1) и CVE-2026-15410 (7.2 балла по шкале CVSS 3.1).
Хотя обновления вышли в тот же день, 14 июля, компания Volexity зафиксировала активную эксплуатацию этих уязвимостей ещё с 22 июня, то есть за три недели до публичного раскрытия. Атаки связывают с группировкой, обозначенной как UTA0533, а позже к использованию этой связки уязвимостей подключилась группа вымогателей INC Ransomware , ставшая основным эксплуататором схемы.
Первая уязвимость позволяет обходить проверку подлинности через эндпоинт /wsproxy: достаточно отправить запрос с поддельным заголовком User-Agent «SMA Connect Agent» и специальным параметром, чтобы устройство приняло его за легитимный внутренний трафик. Это открывает туннель к службам, которые должны быть доступны только с самого устройства, — базе данных CouchDB и служебному компоненту ctrl-service. Через CouchDB злоумышленник получает возможность читать и записывать файлы от имени низкопривилегированной учётной записи и размещать на устройстве вредоносные скрипты.
Вторая уязвимость находится в функции удаления обновлений ctrl-service и позволяет с помощью символов перехода по каталогам выйти за пределы разрешённой директории. В результате заранее подготовленный файл запускается с правами суперпользователя, что даёт полный контроль над устройством.
После этого злоумышленники устанавливают набор вредоносных программ: ROOTRUN — бэкдор с правами root, сохраняющийся даже после удаления остальных инструментов; загрузчик KNUCKLEBALL, внедряющий вредоносный код прямо в память легитимного процесса Java; а также инструменты для скрытого туннелирования трафика и удалённого выполнения команд. На части устройств злоумышленники также перехватывали незашифрованный трафик LDAP для сбора учётных данных сотрудников.
По оценке компании Resecurity, к 1 августа 2026 года значительная часть уязвимых устройств так и осталась незащищённой, а группа INC Ransomware опубликовала новых жертв из Австралии, США, ОАЭ, Колумбии, Швейцарии и других стран. Компания также сообщила, что часть пострадавших организаций получала звонки и письма с требованием выкупа от лиц, представлявшихся посредниками, при этом связанный с рассылкой домен был зарегистрирован ещё в начале июня — до появления официального уведомления об уязвимостях.
Устройства SMA 1000 на затронутых версиях прошивки рекомендуется как можно скорее обновить до версий 12.4.3-03453 или 12.5.0-02835 и выше, а если устройство было доступно из интернета до обновления — считать его потенциально скомпрометированным и провести проверку на признаки взлома. При обнаружении следов вторжения рекомендуется переустановить прошивку с нуля, сменить все пароли и ключи, обрабатывавшиеся устройством, а также перевести трафик каталожных служб на шифрованные протоколы.
- Источник новости
- www.securitylab.ru