Volexity раскрыла атаку UTA0533 на SonicWall SMA через нулевые уязвимости
В июле 2026 года эксперты Volexity завершили расследование целевой атаки на устройства защищённого доступа SonicWall Secure Mobile Access (SMA). Злоумышленник, отслеживаемый как UTA0533, применил изощрённую цепочку zero-day уязвимостей для получения полного контроля над оборудованием. Расследование не только раскрыло технические детали взлома, но и позволило сформулировать критически важные индикаторы компрометации, помогающие выявлять подобные вторжения на ранней стадии.
Как была обнаружена атака
Первые подозрения возникли при анализе необычных попыток аутентификации и lateral movement, источником которых выступали скомпрометированные устройства SMA. Получив административный доступ по SSH, специалисты Volexity исследовали системную память и журналы, подтвердив присутствие вредоносного ПО и активных техник эксплуатации. Временные метки указывали, что первый прибор был заражён уже 22 июня 2026 года.
Арсенал UTA0533: от повышения привилегий до скрытых имплантов
На первом скомпрометированном устройстве были зафиксированы вредоносные изменения, в том числе setuid binary с именем rootrun. Этот файл позволял non-root пользователям выполнять команды с правами суперпользователя. Ключевым элементом цепочки эксплуатации стала local privilege escalation, получившая идентификатор CVE-2026-15410.
Следом исследователи идентифицировали вредоносный скрипт KNUCKLEBALL. Его задача — внедрение двух Java archive (JAR) файлов:
- HTTP-прокси Suo5 — инструмент для туннелирования трафика;
- Web shell ORANGETAIL — бэкдор для удалённого управления.
Импланты обеспечивали внешний доступ через специально созданные вредоносные URI, прописанные в конфигурации NGINX. Дополнительно доступ фильтровался по строкам user-agent, что затрудняло обнаружение посторонними сканерами.
Два устройства — разные тактики
Второе затронутое оборудование продемонстрировало меньше прямых признаков эксплуатации, однако содержало те же злонамеренные изменения NGINX. Устройство было перезагружено, что, вероятно, уничтожило часть временных backdoor’ов. Тем не менее, сохранились следы использования tcpdump для попыток перехвата незашифрованного LDAP-трафика — явный признак стремления злоумышленника расширить контроль над учётными данными в сети.
Indicators of Compromise (IOCs)
На основе проведённого анализа Volexity выделила ключевые индикаторы компрометации, которые должны насторожить администраторов безопасности:
- Несанкционированные setuid binaries, в частности файл rootrun;
- Неожиданные изменения в системных путях и временных директориях;
- Подозрительные routes в конфигурации NGINX, ассоциированные с вредоносными URI и проверкой строк user-agent;
- Попытки lateral movement и аномальные аутентификации, исходящие от устройств SMA на другие сетевые системы;
- Применение tcpdump для перехвата незашифрованного LDAP-трафика;
- Наличие скрипта KNUCKLEBALL и JAR-файлов Suo5, ORANGETAIL.
Рекомендации Volexity
Эксперты подчеркивают необходимость постоянного мониторинга устройств SonicWall SMA. Особое внимание следует уделять необычным файлам в временных каталогах, неожиданным исходящим соединениям и любым несанкционированным попыткам аутентификации с этих приборов. Своевременное выявление перечисленных IOCs позволяет остановить развитие атаки до того, как злоумышленник закрепится в инфраструктуре и начнёт хищение критичных данных.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



