Критические zero-day SonicWall SMA1000 открыли INC Ransomware путь внутрь сетей
SonicWall раскрыла критические уязвимости нулевого дня в SMA1000, используемые группой INC Ransomware
Компания SonicWall обнародовала информацию о двух уязвимостях нулевого дня, затрагивающих устройства безопасного удалённого доступа серии SMA1000. Эти бреши, одна из которых получила максимальную оценку опасности по шкале CVSS, уже активно эксплуатируются киберпреступной группировкой INC Ransomware. Целью атак, зафиксированных в различных секторах по всему миру, стали как частные компании, так и государственные учреждения США и ряда других стран. Масштаб инцидентов и изощрённость использованной цепочки атак превращают эту угрозу в один из самых серьёзных вызовов для организаций, полагающихся на решения SonicWall.
Двойной удар: CVE-2026-15409 (10.0) и CVE-2026-15410 (7.2)
Первая из раскрытых уязвимостей — CVE-2026-15409 — получила критическую оценку 10.0 по шкале CVSS. Она представляет собой обход прокси WebSocket на этапе до аутентификации. Эксплуатация этой бреши позволяет неаутентифицированному злоумышленнику отправить специально сформированный HTTP-запрос к конечной точке /wsproxy. С её помощью атакующий обходит все проверки учётных данных и получает доступ к внутренним службам устройства, которые по замыслу разработчиков должны быть доступны исключительно с localhost. Итогом становится полная компрометация устройства на уровне root.
Вторая уязвимость, CVE-2026-15410 (оценка 7.2), классифицирована как повышение привилегий через обход пути (Path Traversal). Она предоставляет злоумышленникам возможность выполнять произвольные команды с привилегиями root, манипулируя механизмами управления файлами CouchDB. Две эти бреши формируют убийственную цепочку, не требующую ни предварительных учётных данных, ни какого-либо взаимодействия с пользователем.
От неаутентифицированного запроса к полному контролю сети
Схема атаки начинается с эксплуатации CVE-2026-15409. Как только злоумышленник обходит аутентификацию через уязвимый прокси-сервер, он немедленно задействует CVE-2026-15410 для повышения привилегий и закрепления в системе. Устройство оказывается полностью под контролем атакующего, что открывает путь для перемещения во внутренние сети организации. Таким образом, шлюз удалённого доступа превращается в плацдарм для дальнейших действий, включая сбор учётных записей и атаки на серверы Active Directory.
Четырёхкомпонентный арсенал malware
После успешной компрометации на устройство развёртывается сложный набор вредоносного инструментария. В его состав входят четыре основных компонента, каждый из которых выполняет определённую функцию в обеспечении постоянного доступа и скрытности:
- ROOTRUN — постоянный бэкдор, специализирующийся на локальном повышении привилегий;
- KNUCKLEBALL — загрузчик на Python, который внедряет вредоносные Java-пакеты в легитимный процесс JVM от SonicWall, маскируя свою активность;
- Suo5 — скрытый прокси для туннелирования HTTP-трафика, облегчающий скрытый обмен данными;
- ORANGETAIL — скрытый Web Shell, обеспечивающий постоянный удалённый контроль.
Такая комбинация не только гарантирует сохранение присутствия злоумышленников после перезагрузок, но и существенно усложняет обнаружение за счёт эксплуатации доверенных процессов и прикладного уровня.
Методичность UTA0533 и тень INC Ransomware
За этой кампанией стоит группировка, отслеживаемая как UTA0533 и тесно связанная с печально известной INC Ransomware. Специалисты отмечают её подчёркнуто методичный подход. Основными целями после компрометации SMA-устройства становятся сбор учётных записей и горизонтальное перемещение в инфраструктуре Active Directory. Техническая изощрённость атак подкрепляется агрессивными тактиками вымогательства, когда на пострадавшие организации оказывается давление через целевые коммуникации. Это уже не просто эксплуатация уязвимостей, а хорошо просчитанная многоэтапная бизнес-операция преступников.
Срочные меры и стратегия защиты
Компания SonicWall и сторонние эксперты единодушны в оценке ситуации.
«Все необновлённые устройства SMA1000 должны рассматриваться как скомпрометированные до тех пор, пока не будет доказано обратное», — подчёркивают в SonicWall.
Организациям, использующим данное оборудование, настоятельно рекомендуется оперативно применить выпущенные патчи. Промедление недопустимо.
Для эшелонированной обороны эксперты советуют внедрить мониторинг необычных попыток подключения к внутренним службам со стороны SMA-устройств, а также проверять системы на наличие индикаторов компрометации, связанных с перечисленными компонентами malware. Дополнительными рубежами защиты становятся усиленная сетевая сегментация и строгое логирование, позволяющее выявить аномалии на ранних стадиях до того, как злоумышленники доберутся до критически важных данных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



