Уязвимости нулевого дня в SonicWall SMA использовались для получения root-доступа ещё до раскрытия
Компания Volexity сообщила об обнаружении кампании по эксплуатации ранее неизвестных уязвимостей в VPN-устройствах SonicWall Secure Mobile Access (SMA) серии 1000. Как установили исследователи, атаки начались ещё до того, как соответствующие бреши были публично раскрыты производителем.
Активность связывают с новой, ранее не documented группировкой, которой присвоено обозначение UTA0533. Судя по всему, злоумышленники использовали уязвимости в качестве zero-day начиная с 22 июня 2026 года — то есть за некоторое время до появления официальных сведений о проблемах в SMA-устройствах.
Обстоятельства обнаружения
Информация об инцидентах стала известна благодаря расследованию, проведённому специалистами Volexity в рамках реагирования на один из компрометированных случаев. Именно в ходе этой работы аналитики зафиксировали признаки эксплуатации ранее незадокументированных уязвимостей в продукте SonicWall.
По имеющимся данным, успешная эксплуатация позволяла злоумышленникам получать root-доступ к атакуемым устройствам — то есть максимальный уровень привилегий, дающий полный контроль над системой.
Значение инцидента
SonicWall SMA — это устройства для организации безопасного удалённого доступа к корпоративным сетям, широко используемые в качестве шлюзов VPN. Компрометация подобных пограничных устройств представляет повышенную опасность, поскольку открывает злоумышленникам путь во внутреннюю инфраструктуру организаций-жертв.
Факт эксплуатации уязвимостей до их публичного раскрытия указывает на то, что атакующие обладали информацией о слабых местах в продукте раньше, чем она стала доступна широкому кругу специалистов по безопасности и самому производителю. Это подчёркивает важность оперативного применения обновлений безопасности и мониторинга периметровых устройств даже в отсутствие публичных сведений об уязвимостях.
Подробности о технических деталях эксплуатации, масштабах кампании и списке пострадавших организаций пока остаются ограниченными.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.