Уязвимости SonicWall SMA1000 взяли на вооружение операторы шифровальщиков

· Безопасность
CISA подтвердило, что группировки, распространяющие программы-вымогатели, начали эксплуатировать две недавно закрытые уязвимости в шлюзах удалённого доступа SonicWall SMA1000, включая критическую SSRF-брешь.

cover.svg

Американское агентство по кибербезопасности CISA сообщило, что две уязвимости в устройствах SonicWall SMA1000 теперь применяются в атаках операторов программ-вымогателей. Речь идёт о брешах, отслеживаемых под номерами CVE-2026-15409 и CVE-2026-15410, одна из которых — серверная подделка запросов (SSRF) — получила максимальный уровень опасности.

SMA1000 — это корпоративный шлюз защищённого удалённого доступа. Его используют крупные компании, государственные ведомства и поставщики управляемых услуг (MSSP), чтобы предоставлять VPN-доступ к внутренним приложениям и корпоративным сетям. Компрометация такого устройства открывает злоумышленникам путь во внутреннюю инфраструктуру, что и делает его лакомой целью.

Хронология

Патчи SonicWall выпустила в середине июля, тогда же предупредив, что уязвимости уже эксплуатируются в атаках «нулевого дня». По словам PSIRT компании, было расследовано несколько случаев активной эксплуатации, и клиентов настоятельно призвали как можно скорее установить исправления.

Позднее фирма Volexity, специализирующаяся на реагировании на инциденты, установила, что группировка под обозначением UTA0533 начала использовать бреши ещё 22 июня — за несколько недель до публичного раскрытия. На уязвимых VPN-устройствах злоумышленники разворачивали собственное вредоносное ПО, известное под именами KNUCKLEBALL, Sou5, ROOTRUN и ORANGETAIL.

Служба мониторинга Shadowserver в настоящее время насчитывает более 380 устройств SMA1000, доступных из интернета, хотя часть из них, возможно, уже защищена.

Реакция регулятора

CISA внесло обе уязвимости в свой каталог известных эксплуатируемых уязвимостей (KEV) ещё 14 июля, обязав федеральные гражданские ведомства установить патчи в трёхдневный срок — необычно жёсткий дедлайн, подчёркивающий серьёзность угрозы. Теперь агентство дополнительно пометило бреши как используемые в атаках шифровальщиков. При этом сама SonicWall пока не обновила первоначальный бюллетень, чтобы подтвердить связь с ransomware-кампаниями.

Для SonicWall это не первый тревожный эпизод за последнее время. В декабре компания призывала закрыть ещё одну уязвимость (CVE-2025-40602) в консоли управления SMA1000, которую злоумышленники связывали в цепочку для получения прав root. Ранее производитель связывал сентябрьскую утечку резервных копий конфигураций межсетевых экранов с действиями спонсируемых государством хакеров, а также выпускал обновление прошивки для удаления руткита OVERSTEP с устройств серии SMA 100.

Организациям, использующим SMA1000, стоит незамедлительно установить выпущенные исправления и проверить свои устройства на признаки компрометации.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.