一個先前未公開記錄的威脅行為者已被歸因於利用最近揭露的 SonicWall Secure Mobile Access (SMA) 1000 系列 VPN 設備作為零時差漏洞,在 2026 年 6 月 22 日公開揭露之前進行攻擊。
網路安全公司 Volexity 將此活動追蹤為 UTA0533。此發現是在本月早期的資安事件回應調查中發現的。受影響的組織尚未被確認。
「此威脅行為者被觀察到使用多個零時差漏洞、專門針對 SonicWall SMA VPN 設備設計的惡意程式,以及其他攻擊者技藝,」安全研究員 Sean Koessel 與 Steven Adair 在一篇分析指出。
相關漏洞為 CVE-2026-15409(CVSS 分數:10.0)與 CVE-2026-15410(CVSS 分數:7.2),兩者皆可被串聯以執行任意指令並接管易受攻擊的設備。SonicWall 本週已釋出這兩個漏洞的修補程式。
已確認受影響實體擁有兩台 SonicWall SMA VPN 設備。威脅行為者對這些設備採取的行動順序如下 -
-
設備 1:
- 於 2026 年 6 月 22 日寫入名為「/usr/bin/xzfind」的 ELF 可執行檔。此檔案為名為 ROOTRUN 的 setuid 二進位檔,允許未具權限的使用者以 root 身分執行任意指令。
- 寫入第二個檔案「/usr/lib/python3.11/site-packages/deploy_new.py」(又稱 KNUCKLEBALL),其中包含兩個嵌入的 JAR 封存檔,這些封存檔會被注入合法的 SonicWall 程序。這兩個載荷分別為 Suo5(一個開源 HTTP 代理)以及一個類似 Behinder 的自訂 Java Web shell,名為 ORANGETAIL。這些 JAR 檔案讓攻擊者能透過可從網際網路存取的 URI 路徑與其互動:「/workplace/error.jsp」與「/workplace/dialogs/errorDialog.jsp」。
- 透過前一步驟下載的 Python 指令稿修改合法的「/etc/init.d/workplace startup」啟動指令稿,以建立持續性。
- 修改位於「/var/lib/unit/conf.json」的 NGINX Unit 設定檔,加入兩個通往 Suo5 與 ORANGETAIL 的路由。
-
設備 2:
- 對第一台設備上發現的「/var/lib/unit/conf.json」進行相同修改,儘管這些路由未傳回有效回應。
- 在「/var/tmp」目錄中建立多個檔案,其中包含一個名為「lib.sh」的檔案,該檔案會啟動 tcpdump 來檢查未加密的 LDAP 流量,以擷取使用者名稱與密碼。
據稱,第二台設備在 2026 年 7 月 2 日重新開機後,任何記憶體駐留的物件與後門皆會被移除,因此殘留的證據較少。
Volexity 表示在第一台設備的「/tmp」資料夾中發現與利用及權限提升相關的其他檔案,其中一個檔案(「/tmp/hypdate.b64」)包含 CVE-2026-15410 的利用程式。
「/tmp 中的檔案由設備內部資料庫服務所使用的未具權限帳戶擁有,」研究人員解釋道。「這表示威脅行為者可透過該服務內容寫入並可能執行檔案。」
進一步分析日誌與系統記憶體後,發現 CVE-2026-15409,此漏洞被描述為預先驗證的「/wsproxy」繞過,允許未經驗證的外部請求建立到設備上僅限 localhost 服務的 WebSocket 通道。具體而言,它涉及發出一個 User-Agent 為 SMA Connect Agent 且 bmID 值以 -3389 開頭的請求。
威脅行為者可濫用此外部存取來存取「sysCtrl」端點中定義的方法,藉由利用 SMA 控制服務中的指令注入、權限提升與程式碼執行漏洞(即 CVE-2026-15410)來取得更深入的存取。
分析中還指出另一個安全缺陷,該缺陷可允許攻擊者繞過對 SMA 控制服務(「ctrl-service」)的驗證。因為基本驗證密碼是從設備本機硬體識別碼(「/sys/class/dmi/id/product_uuid」)衍生而來,因此知道此 UUID 的攻擊者即可確定驗證所需的密碼。
這一點變得微不足道的原因在於,「product_uuid」檔案可供任何人讀取,因此未具權限的使用者即可取得該值並計算出密碼。不過,該 UUID 值僅在實體設備上可見,這表示虛擬設備不受影響。
「值得注意的是,此驗證繞過似乎未在觀察到的事件中使用,」Volexity 表示。「相反地,攻擊者濫用另一個漏洞來讀取『product_uuid』檔案」
此外,UTA0533 還與對 CouchDB 的利用有關,CouchDB 是 SMA 設備安裝的資料庫,可透過 localhost 存取。雖然威脅行為者執行的確切操作仍不清楚,但跡象顯示其利用 CouchDB 使用者來讀取「product_uuid」檔案,並最終繞過驗證。
「有了這項功能,攻擊者就能存取並利用在設備上執行的安全性較低的服務,例如 localhost:1050 上的 Erlang 應用程式或 localhost:8188 上的 ctrl-service 應用程式,」Rapid7 指出。
網路安全廠商釋出的 PoC(概念驗證)利用程式,透過實作 localhost:1050 預期的 Erlang 通訊協定,並透過 WebSocket 將其通道化,以在 SonicWall SMA 1000 設備上實作非 root 遠端程式碼執行,進而透過 RPC 呼叫進行檔案讀寫與任意程式碼執行。
總之,整個利用鏈如下 -
- 傳送一個未經驗證的「/wsproxy」請求,User-Agent 字串包含 SMA Connect Agent,且 URI 參數以 bmID=-3389 開頭。
- 建立到僅限 localhost 服務的 WebSocket 通道。
- 呼叫 CouchDB 以「couchdb」使用者身分讀取、寫入檔案。
- 以「couchdb」使用者身分在「/tmp」中放置檔案,該檔案一旦由利用 CVE-2026-15409 執行,即會讀取 /sys/class/dmi/id/product_uuid 檔案。
- 利用 CVE-2026-15410(「ctrl-service」中「remove_hotfix」工作流程的路徑遍歷缺陷)提升至 root 權限,並取得具提升權限的指令執行權限。
「UTA0533 結合多個零時差漏洞來入侵 SonicWall SMA VPN 設備並取得 root 等級存取權限,」Volexity 表示。「擁有 root 存取權限後,威脅行為者就能存取儲存或快取的憑證、擷取網路流量,並可能攔截由設備處理的憑證。」
「雖然 UTA0533 在入侵 SonicWall 設備方面展現出顯著的能力,但現有證據顯示,該威脅行為者在橫向移動或取得其他系統存取權限方面較不成功。」
覺得這篇文章有趣嗎?請在 Google News、Twitter 與 LinkedIn 上追蹤我們,以閱讀更多我們發佈的獨家內容。



0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.