Атака UTA0533 на SonicWall SMA: две критические уязвимости и ВПО

В начале июля 2026 года исследователи выявили целенаправленную кибератаку на устройства SonicWall Secure Mobile Access (SMA), за которой стоит злоумышленник UTA0533. Операция, начавшаяся 22 июня, использовала две критические уязвимости, чтобы получить полный контроль над устройствами, развернуть вредоносное программное обеспечение (ВПО), собрать учётные данные и перехватить трафик с целью дальнейшего проникновения во внутренние сети.

Механика атаки: цепочка CVE-2026-15409 и CVE-2026-15410

Атака нацелена исключительно на серию SMA 1000 и не затрагивает другие продукты SonicWall. Злоумышленники эксплуатировали две бреши, которые в связке обеспечили первоначальный несанкционированный доступ и последующее закрепление на устройстве.

  • CVE-2026-15409 — уязвимость серверной подделки запроса (SSRF) с оценкой CVSS 10.0 в интерфейсе Work Place. Позволяет неаутентифицированному атакующему перенаправлять соединения на локальные службы через эксплуатацию пути /wsproxy. Это давало возможность создавать WebSocket-туннели к внутренним компонентам и открывало дорогу для дальнейшей компрометации.
  • CVE-2026-15410 — уязвимость внедрения кода после аутентификации с оценкой CVSS 7.2 в консоли управления. Использовалась сразу после получения первоначального доступа для запуска вредоносного контента и эскалации привилегий.

Благодаря этой цепочке злоумышленники смогли обращаться к внутренним службам, извлекать данные, необходимые для развития атаки, и внедрять специфичное для платформы SMA вредоносное ПО.

Арсенал злоумышленника: KNUCKLEBALL, ORANGETAIL и ROOTRUN

После получения доступа на уровне root операторы UTA0533 развернули несколько компонентов, каждый из которых решал свою задачу в сложной схеме компрометации.

  • KNUCKLEBALL — ключевой образец ВПО, созданный специально для устройств SMA.
  • deploy_new.py — скрипт развёртывания, обеспечивавший установку Java-имплантов, включая пользовательскую веб-оболочку ORANGETAIL, а также прокси-загрузку для удалённого доступа и туннелирования трафика.
  • ROOTRUN — утилита Linux ELF, идентифицированная как файл xzfind. Предоставляла возможности выполнения команд с привилегиями root на скомпрометированном устройстве.

Реакция регуляторов и приоритеты для защитников

На фоне активной эксплуатации уязвимостей CVE-2026-15409 и CVE-2026-15410 они были незамедлительно добавлены в каталог известных эксплуатируемых уязвимостей (KEV) Агентства по кибербезопасности и защите инфраструктуры США (CISA). Федеральным агентствам предписан жёсткий срок устранения — 17 июля 2026 года.

Учитывая характер угрозы, специалистам по защите рекомендуется сфокусироваться на обнаружении индикаторов, связанных с компонентами ВПО и постэксплуатационным поведением. Среди ключевых мер:

  • мониторинг аномальных попыток аутентификации;
  • выявление нестандартных шаблонов трафика от устройств SMA, особенно WebSocket-туннелей к локальным службам;
  • сканирование на наличие файлов и процессов, специфичных для описанного вредоносного инструментария (deploy_new.py, xzfind, следы веб-оболочки ORANGETAIL и KNUCKLEBALL).

Этот инцидент в очередной раз подчеркивает высокие ставки, связанные с защитой сетевых устройств безопасности: скомпрометированное решение периметра способно стать точкой входа для масштабных атак на всю внутреннюю инфраструктуру.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: