یک گروه ناشناس از مهاجمان سایبری با بهره‌برداری از دو آسیب‌پذیری روز-صفر در دستگاه‌های VPN سری 1000 محصول SonicWall Secure Mobile Access (SMA)، موفق به دستیابی به دسترسی روت (مدیر ارشد) در این دستگاه‌ها شده‌اند. این حملات از 22 ژوئن 2026 آغاز شده و پیش از افشای عمومی آسیب‌پذیری‌ها انجام شده است.

کشف کمپین توسط Volexity

شرکت امنیت سایبری Volexity این فعالیت را با نام UTA0533 ردیابی کرده است. محققان این شرکت، شان کوسل و استیون ادیر، در یک تحلیل فنی اعلام کردند که این مهاجم از چندین اکسپلویت روز-صفر، بدافزار اختصاصی برای SonicWall SMA و سایر تاکتیک‌های پیشرفته استفاده کرده است. سازمان هدف این حملات هنوز شناسایی نشده است.

جزئیات آسیب‌پذیری‌های بحرانی

دو آسیب‌پذیری شناسایی شده شامل CVE-2026-15409 با امتیاز 10 (بحرانی) و CVE-2026-15410 با امتیاز 7.2 هستند. این حفره‌های امنیتی به صورت زنجیره‌ای برای اجرای دستورات دلخواه و تصاحب کامل دستگاه قابل بهره‌برداری هستند. SonicWall هفته جاری وصله‌هایی برای رفع این آسیب‌پذیری‌ها منتشر کرده است.

نمای کلی از دستگاه SonicWall SMA

گام‌های مهاجم در دستگاه اول

  • نوشتن فایل ELF به نام xzfind در مسیر /usr/bin که یک باینری setuid (ROOTRUN) است و امکان اجرای دستورات به عنوان روت را فراهم می‌کند.
  • استقرار بدافزار KNUCKLEBALL با فایل deploy_new.py که شامل دو بایگانی JAR است: Suo5 (یک پروکسی HTTP منبع‌باز) و یک وب‌شل جاوا سفارشی به نام ORANGETAIL (مشابه Behinder). این بدافزارها از طریق مسیرهای /workplace/error.jsp و /workplace/dialogs/errorDialog.jsp قابل دسترسی هستند.
  • تغییر اسکریپت راه‌اندازی سیستمی در /etc/init.d/workplace برای پایداری.
  • اصلاح پیکربندی NGINX Unit در /var/lib/unit/conf.json برای افزودن مسیرهای دسترسی به بدافزارها.

اقدامات در دستگاه دوم

در دستگاه دوم، تغییرات مشابهی در پیکربندی NGINX اعمال شد اما مسیرها پاسخ معتبری نداشتند. همچنین فایلی به نام lib.sh در /var/tmp ایجاد شد که tcpdump را برای استراق سمع ترافیک رمزنگاری‌نشده LDAP و استخراج نام کاربری و رمز عبور اجرا می‌کرد. پس از راه‌اندازی مجدد دستگاه در 2 ژوئیه، بسیاری از مصنوعات حافظه از بین رفتند.

کشف آسیب‌پذیری اضافی

تحلیل لاگ‌ها و حافظه سیستم به کشف CVE-2026-15409 منجر شد: یک دور زدن پیش از احراز هویت در سرویس wsproxy که به مهاجم اجازه می‌دهد تونل WebSocket به سرویس‌های محلی دستگاه ایجاد کند. این کار با استفاده از User-Agent خاص و مقدار bmID که با -3389 شروع می‌شود انجام می‌گیرد. سپس مهاجم می‌تواند از نقاط پایانی sysCtrl برای نفوذ عمیق‌تر استفاده کند.

همچنین یک نقص امنیتی دیگر در سرویس کنترل SMA (ctrl-service) شناسایی شده که به دلیل رمز عبور مشتق شده از UUID سخت‌افزاری قابل خواندن برای همه کاربران، امکان دور زدن احراز هویت Basic را فراهم می‌کند.

این حملات نشان‌دهنده اهمیت به‌روزرسانی سریع دستگاه‌های SonicWall SMA و اعمال وصله‌های امنیتی است. سازمان‌ها باید لاگ‌های خود را برای نشانه‌های نفوذ بررسی کرده و از دسترسی غیرمجاز به دستگاه‌های VPN جلوگیری کنند.