Уязвимости нулевого дня в SonicWall SMA использовались для получения root-доступа ещё до раскрытия

· Безопасность
Неизвестная ранее группировка эксплуатировала уязвимости в VPN-шлюзах SonicWall SMA 1000 как zero-day задолго до их официального раскрытия. Атаки были обнаружены компанией Volexity в ходе расследования инцидента.

cover.svg

Компания Volexity сообщила об обнаружении кампании по эксплуатации ранее неизвестных уязвимостей в VPN-устройствах SonicWall Secure Mobile Access (SMA) серии 1000. Как установили исследователи, атаки начались ещё до того, как соответствующие бреши были публично раскрыты производителем.

Активность связывают с новой, ранее не documented группировкой, которой присвоено обозначение UTA0533. Судя по всему, злоумышленники использовали уязвимости в качестве zero-day начиная с 22 июня 2026 года — то есть за некоторое время до появления официальных сведений о проблемах в SMA-устройствах.

Обстоятельства обнаружения

Информация об инцидентах стала известна благодаря расследованию, проведённому специалистами Volexity в рамках реагирования на один из компрометированных случаев. Именно в ходе этой работы аналитики зафиксировали признаки эксплуатации ранее незадокументированных уязвимостей в продукте SonicWall.

По имеющимся данным, успешная эксплуатация позволяла злоумышленникам получать root-доступ к атакуемым устройствам — то есть максимальный уровень привилегий, дающий полный контроль над системой.

Значение инцидента

SonicWall SMA — это устройства для организации безопасного удалённого доступа к корпоративным сетям, широко используемые в качестве шлюзов VPN. Компрометация подобных пограничных устройств представляет повышенную опасность, поскольку открывает злоумышленникам путь во внутреннюю инфраструктуру организаций-жертв.

Факт эксплуатации уязвимостей до их публичного раскрытия указывает на то, что атакующие обладали информацией о слабых местах в продукте раньше, чем она стала доступна широкому кругу специалистов по безопасности и самому производителю. Это подчёркивает важность оперативного применения обновлений безопасности и мониторинга периметровых устройств даже в отсутствие публичных сведений об уязвимостях.

Подробности о технических деталях эксплуатации, масштабах кампании и списке пострадавших организаций пока остаются ограниченными.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.