一个此前未公开的威胁行为者已被认定为在 2026 年 6 月 22 日公开披露之前,利用 SonicWall Secure Mobile Access (SMA) 1000 系列 VPN 设备上的零日漏洞。
网络安全公司 Volexity 将该活动追踪为 UTA0533。这一发现是在本月早些时候的一次事件响应调查后得出的。受影响的组织尚未被确认。
安全研究人员 Sean Koessel 和 Steven Adair 在一份分析中表示:“该威胁行为者被观察到使用了多个零日漏洞、专为 SonicWall SMA VPN 设备设计的恶意软件以及其他攻击手法。”
相关漏洞为 CVE-2026-15409(CVSS 评分:10.0)和 CVE-2026-15410(CVSS 评分:7.2),两者可串联以实现任意命令执行并接管易受攻击的设备。SonicWall 本周已发布这两个漏洞的补丁。
已确认受影响实体拥有两台 SonicWall SMA VPN 设备。威胁行为者在这些设备上执行的操作序列如下——
-
设备 1:
- 于 2026 年 6 月 22 日写入一个名为“/usr/bin/xzfind”的 ELF 可执行文件。该文件是一个名为 ROOTRUN 的 setuid 二进制文件,允许非特权用户以 root 身份执行任意命令。
- 写入第二个文件“/usr/lib/python3.11/site-packages/deploy_new.py”(又名 KNUCKLEBALL),其中包含两个嵌入的 JAR 归档文件,这些文件被注入到合法的 SonicWall 进程中。这两个有效载荷分别是开源 HTTP 代理 Suo5 和一个类似 Behinder 的自定义 Java Web Shell,命名为 ORANGETAIL。这些 JAR 文件允许攻击者通过互联网可访问的 URI 路径“/workplace/error.jsp”和“/workplace/dialogs/errorDialog.jsp”与之交互。
- 通过上一步下载的 Python 脚本修改合法的“/etc/init.d/workplace startup”脚本来建立持久性。
- 修改位于“/var/lib/unit/conf.json”的 NGINX Unit 配置文件,添加两条通向 Suo5 和 ORANGETAIL 的路由。
-
设备 2:
- 对第一个设备上发现的“/var/lib/unit/conf.json”进行了相同的修改,尽管这些路由未返回有效响应。
- 在“/var/tmp”目录中创建多个文件,其中一个(“lib.sh”)启动 tcpdump 来检查未加密的 LDAP 流量,以提取用户名和密码。
据称,第二个设备在 2026 年 7 月 2 日重启后留存的痕迹较少,导致所有内存驻留的痕迹和后门被移除。
Volexity 表示,他们在第一个设备的“/tmp”文件夹中发现了与利用和提权相关的其他文件,其中一个文件(“/tmp/hypdate.b64”)包含 CVE-2026-15410 的利用程序。
研究人员解释道:“/tmp 中的文件归属于设备内部数据库服务所使用的非特权账户所有。这表明威胁行为者可以通过该服务上下文写入并可能执行文件。”
通过对日志和系统内存的进一步分析,发现了 CVE-2026-15409,该漏洞被描述为一个预身份验证的“/wsproxy”绕过漏洞,允许未经身份验证的外部请求建立到设备上仅限本地服务的 WebSocket 隧道。具体而言,它涉及使用 User-Agent 为 SMA Connect Agent 且 bmID 值以 -3389 开头的请求。
外部访问可被威胁行为者滥用以访问“sysCtrl”端点中定义的方法,从而通过利用 SMA 控制服务中的命令注入、提权和代码执行漏洞(即 CVE-2026-15410)提供更深入的访问路径。
分析中还标记了一个单独的安全缺陷,该缺陷可能允许攻击者绕过对 SMA 控制服务(“ctrl-service”)的身份验证。由于基本身份验证密码是从设备本地的硬件标识符(“/sys/class/dmi/id/product_uuid”)派生的,因此知道该 UUID 的攻击者可以确定所需的密码。
这之所以简单,是因为“product_uuid”文件可被任何人读取,从而允许非特权用户获取该值并计算出密码。不过,该 UUID 值仅在物理设备上观察到,这意味着虚拟设备不受影响。
Volexity 表示:“需要注意的是,此身份验证绕过似乎并未在观察到的事件中使用。相反,攻击者滥用了另一个漏洞来读取‘product_uuid’文件。”
此外,UTA0533 还与利用 CouchDB 相关联,CouchDB 是作为 SMA 设备一部分安装的数据库,可通过 localhost 访问。尽管威胁行为者执行的确切操作尚不清楚,但迹象表明他们使用了 CouchDB 用户来读取“product_uuid”文件并最终绕过身份验证。
Rapid7 表示:“有了这种能力,攻击者可以访问并利用设备上防护较弱的服务,例如 localhost:1050 上的 Erlang 应用程序或 localhost:8188 上的 ctrl-service 应用程序。”
网络安全供应商发布了一个概念验证(PoC)利用程序,通过实现 localhost:1050 所期望的 Erlang 协议,并通过 WebSocket 隧道传输它,以实现文件读写和通过 RPC 调用执行任意代码,从而在 SonicWall SMA 1000 设备上建立非 root 远程代码执行。
总之,整个利用链如下——
- 发送一个未经身份验证的“/wsproxy”请求,其 User-Agent 字符串包含 SMA Connect Agent,且 URI 参数以 bmID=-3389 开头。
- 建立到仅限本地服务的 WebSocket 隧道。
- 调用 CouchDB 以“couchdb”用户身份读取、写入文件。
- 以“couchdb”用户身份在“/tmp”中暂存一个文件,该文件在通过利用 CVE-2026-15409 执行后将读取 /sys/class/dmi/id/product_uuid 文件。
- 通过利用 CVE-2026-15410(“ctrl-service”的“remove_hotfix”工作流中的路径遍历缺陷)提升至 root 权限,并获得提升权限的命令执行。
Volexity 表示:“UTA0533 结合多个零日漏洞来破坏 SonicWall SMA VPN 设备并获得 root 级访问权限。拥有 root 访问权限后,威胁行为者可以访问存储或缓存的凭据、捕获网络流量,并可能拦截设备处理的凭据。”
“尽管 UTA0533 在破坏 SonicWall 设备方面展示了显著的能力,但现有证据表明该威胁行为者在横向移动或访问其他系统方面不太成功。”
觉得这篇文章有意思?请在 Google News、Twitter 和 LinkedIn 上关注我们,以阅读我们发布的更多独家内容。



0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.