یک گروه ناشناس از مهاجمان سایبری با بهرهبرداری از دو آسیبپذیری روز-صفر در دستگاههای VPN سری 1000 محصول SonicWall Secure Mobile Access (SMA)، موفق به دستیابی به دسترسی روت (مدیر ارشد) در این دستگاهها شدهاند. این حملات از 22 ژوئن 2026 آغاز شده و پیش از افشای عمومی آسیبپذیریها انجام شده است.
کشف کمپین توسط Volexity
شرکت امنیت سایبری Volexity این فعالیت را با نام UTA0533 ردیابی کرده است. محققان این شرکت، شان کوسل و استیون ادیر، در یک تحلیل فنی اعلام کردند که این مهاجم از چندین اکسپلویت روز-صفر، بدافزار اختصاصی برای SonicWall SMA و سایر تاکتیکهای پیشرفته استفاده کرده است. سازمان هدف این حملات هنوز شناسایی نشده است.
جزئیات آسیبپذیریهای بحرانی
دو آسیبپذیری شناسایی شده شامل CVE-2026-15409 با امتیاز 10 (بحرانی) و CVE-2026-15410 با امتیاز 7.2 هستند. این حفرههای امنیتی به صورت زنجیرهای برای اجرای دستورات دلخواه و تصاحب کامل دستگاه قابل بهرهبرداری هستند. SonicWall هفته جاری وصلههایی برای رفع این آسیبپذیریها منتشر کرده است.

گامهای مهاجم در دستگاه اول
- نوشتن فایل ELF به نام xzfind در مسیر /usr/bin که یک باینری setuid (ROOTRUN) است و امکان اجرای دستورات به عنوان روت را فراهم میکند.
- استقرار بدافزار KNUCKLEBALL با فایل deploy_new.py که شامل دو بایگانی JAR است: Suo5 (یک پروکسی HTTP منبعباز) و یک وبشل جاوا سفارشی به نام ORANGETAIL (مشابه Behinder). این بدافزارها از طریق مسیرهای /workplace/error.jsp و /workplace/dialogs/errorDialog.jsp قابل دسترسی هستند.
- تغییر اسکریپت راهاندازی سیستمی در /etc/init.d/workplace برای پایداری.
- اصلاح پیکربندی NGINX Unit در /var/lib/unit/conf.json برای افزودن مسیرهای دسترسی به بدافزارها.
اقدامات در دستگاه دوم
در دستگاه دوم، تغییرات مشابهی در پیکربندی NGINX اعمال شد اما مسیرها پاسخ معتبری نداشتند. همچنین فایلی به نام lib.sh در /var/tmp ایجاد شد که tcpdump را برای استراق سمع ترافیک رمزنگارینشده LDAP و استخراج نام کاربری و رمز عبور اجرا میکرد. پس از راهاندازی مجدد دستگاه در 2 ژوئیه، بسیاری از مصنوعات حافظه از بین رفتند.
کشف آسیبپذیری اضافی
تحلیل لاگها و حافظه سیستم به کشف CVE-2026-15409 منجر شد: یک دور زدن پیش از احراز هویت در سرویس wsproxy که به مهاجم اجازه میدهد تونل WebSocket به سرویسهای محلی دستگاه ایجاد کند. این کار با استفاده از User-Agent خاص و مقدار bmID که با -3389 شروع میشود انجام میگیرد. سپس مهاجم میتواند از نقاط پایانی sysCtrl برای نفوذ عمیقتر استفاده کند.
همچنین یک نقص امنیتی دیگر در سرویس کنترل SMA (ctrl-service) شناسایی شده که به دلیل رمز عبور مشتق شده از UUID سختافزاری قابل خواندن برای همه کاربران، امکان دور زدن احراز هویت Basic را فراهم میکند.
این حملات نشاندهنده اهمیت بهروزرسانی سریع دستگاههای SonicWall SMA و اعمال وصلههای امنیتی است. سازمانها باید لاگهای خود را برای نشانههای نفوذ بررسی کرده و از دسترسی غیرمجاز به دستگاههای VPN جلوگیری کنند.





