Šta se desilo?

Nepoznata grupa napadača aktivno je koristila dvije neobjavljene ranjivosti u SonicWall Secure Mobile Access (SMA) 1000 seriji VPN uređaja kao nula-dane od 22. juna 2026. godine. Kuća Volexity pratila je aktivnost pod imenom UTA0533 i otkrila da su napadači uspeli da provedu sofisticiranu kampanju sa prilagođenim malverom i alatima osmišljenim specifično za ove uređaje. Proizvođač je nakon otkrivanja objavio zakrpe za obe ranjivosti.

Koga pogađa?

Primarno su pogođeni operatori koji koriste SonicWall SMA 1000 seriju VPN uređaja, posebno u situacijama gde je pristup internetu omogućen bez dodatne zaštite. Iako je specific kompanija koja je prvi put napada ostala neidentifikovana, rizik se proširuje na sve organizacije koje se oslanjaju na ove uređaje za bezbednost prenosive i udaljene konekcije. Prema tehnologiji, fizički uređaji su ozbiljnije ugroženi od virtualnih instanci.

Kako se zaštititi?

  • Odmah ažurirajte SonicWall SMA 1000 seriju na najnoviju verziju sa dostupnom zakrpom
  • Ograničite pristup administrativnim interfejsima samo sa poverenih IP adresa
  • Omogućite detaljno logovanje svih aktivnosti na VPN uređajima i redovno pregledavajte logove
  • Razmislite o dodatnoj autentifikaciji i enkripciji za pristup kontrolnim servisima
  • Proverite da li su niza-privilegovani procesi neočekivano pisali datoteke u /tmp ili /var/tmp direktorijume
  • Aplikujte principijalnu segmentaciju mreže kako biste ograničili lateralno kretanje u slučaju kompromitovanja
  • Pregledate sve istorijske logove od 22. juna 2026. naviše kako biste identifikovali potencijalne znakove ugnježđavanja

Tehnički detalji

Ranjivost CVE-2026-15409 (CVSS 10.0) omogućava pre-autentifikovanom napadaču da zaobide /wsproxy mehanizam kroz prilagođeni User-Agent zaglavlje (SMA Connect Agent) i bmID parametar (-3389). Ovo omogućava uspostavljanje WebSocket tunela prema localhost servisima. CVE-2026-15410 (CVSS 7.2) dozvoljava command injection napade preko sysCtrl endpointa. Napadači su koristili dodatni vektor kroz CouchDB bazu podataka koja je dostupna na localhost-u kako bi čitali /sys/class/dmi/id/product_uuid datoteku, što omogućava zaobilaženje osnovne autentifikacije na ctrl-service servisu. Malver je uključivao ROOTRUN setuid binarni fajl, KNUCKLEBALL Python skriptu sa ugnježđenim JAR arhivima, Suo5 HTTP proxy i ORANGETAIL prilagođenu Java web shell-u. Evidencija ukazuje na iskorišćenje Erlang protokola na localhost:1050 za RCE (Remote Code Execution) operacije.

Preporuka Sajber Radara

Ovo je kritični incident koji zahteva hitnu pažnju svih korisnika SonicWall SMA 1000 uređaja. S obzirom na sofisticiranost UTA0533 grupe i činjenicu da su nula-danci korišćeni tokom vise od mesec dana, preporučujemo da odmah proverite dostupne logove i primenjujete zakrpe bez odlaganja. Ako ste fizički appliance korisnik, prioritizujte ažuriranje jer su fizički uređaji specifično osuđeni.