To sårbarheter i SonicWall SMA1000 ble utnyttet som nulldagssårbarheter i flere uker før de ble offentlig kjent. Dette gjorde det mulig for angripere å kompromittere sårbare VPN-enheter og installere spesialtilpasset skadevare.

Sårbarhetene påvirker SonicWall SMA1000 6210-, 7210- og 8200v-enheter. SonicWall publiserte sikkerhetsoppdateringer forrige uke og bekreftet at trusselaktører aktivt hadde utnyttet sårbarhetene i angrep.

Hendelseshåndteringsselskapet Volexity, som bistod i etterforskningen, opplyste at kampanjen startet allerede 22. juni. Selskapet sporer den tidligere ukjente trusselaktøren bak aktiviteten under navnet UTA0533.

To SonicWall SMA1000-sårbarheter ble kjedet sammen

Angrepet bygget på to sårbarheter:

  • CVE-2026-15409, en kritisk SSRF-sårbarhet på serversiden.
  • CVE-2026-15410, en alvorlig sårbarhet for kommandoinjeksjon.

Angriperne utnyttet først CVE-2026-15409 via SMA1000-enhetens /wsproxy-endepunkt. Dette gjorde det mulig å opprette uautentiserte WebSocket-tunneler til interne tjenester som normalt ikke skulle vært tilgjengelige utenfra.

De eksponerte tjenestene omfattet blant annet CouchDB og enhetens administrasjonsgrensesnitt.

Volexity fant at angriperne hentet enhetens product_uuid fra CouchDB. Denne verdien var nødvendig for neste fase av angrepet, men forskerne kunne ikke bekrefte nøyaktig hvordan gruppen fikk tilgang til databasen.

Deretter brukte angriperne product_uuid til å utnytte CVE-2026-15410 gjennom RPC-metoden sysCtrl.execRemoveHotfix i Appliance Management Console. Dette ga dem mulighet til å kjøre kommandoer som root og ta full kontroll over enheten.

Angriperne installerte KNUCKLEBALL og Java-basert skadevare

Etter å ha fått root-tilgang installerte UTA0533 en spesialutviklet malware-dropper kalt KNUCKLEBALL. Den ble lagt inn under filnavnet deploy_new.py.

KNUCKLEBALL installerte deretter to Java-baserte skadevarefamilier utviklet for SonicWall SMA1000-enheter:

  • Sou5, lagret som agent_wp8.jar
  • ORANGETAIL, lagret som agent_wp9.jar

Sou5 fungerer som en omvendt proxy. Den gjør det mulig for angriperne å tunnelere trafikk gjennom den kompromitterte enheten og opprettholde skjult tilgang til interne ressurser.

ORANGETAIL er et Java-basert webshell som gjør det mulig å sende krypterte Java-payloads til enheten og kjøre dem dynamisk under HTTP-økter.

Angriperne endret også enhetens nginx-konfigurasjon for å eksponere ORANGETAIL-webshellet eksternt. I tillegg installerte de et privilegieeskaleringsverktøy kalt ROOTRUN for å kjøre kommandoer som root.

Oppdateringer er tilgjengelige for berørte enheter

SonicWall har rettet SonicWall SMA1000-sårbarhetene i versjonene 12.4.3-03453 og 12.5.0-02835.

Organisasjoner som bruker berørte SMA1000-enheter, bør installere oppdateringene så raskt som mulig. Sårbarhetene ble allerede aktivt utnyttet før oppdateringene var tilgjengelige, og vellykkede angrep kan gi trusselaktører full administrativ kontroll over en VPN-enhet.

Selv om Volexity beskrev kampanjen som teknisk avansert, fant selskapet begrensede bevis på at UTA0533 lyktes med å bevege seg videre inn i de berørte organisasjonenes interne nettverk.


0 responses to “SonicWall SMA1000-sårbarheter ble utnyttet som nulldagssårbarheter for å distribuere skadevare”