Firma SonicWall, producent rozwiązań z zakresu bezpieczeństwa sieciowego, poinformowała o wykryciu i załataniu dwóch krytycznych luk typu zero-day, które były aktywnie wykorzystywane przez cyberprzestępców. Podatności, oznaczone jako CVE-2026-15409 oraz CVE-2026-15410, dotyczyły urządzeń typu SMA1000, służących do zapewnienia bezpiecznego dostępu zdalnego. Choć producent udostępnił poprawki bezpieczeństwa 14 lipca 2026 roku, analiza przeprowadzona przez firmę Volexity wskazuje, że ataki trwały co najmniej od 22 czerwca.
Charakterystyka ataku i wykorzystane narzędzia
Za kampanią stoi grupa hakerska śledzona pod kryptonimem UTA0533. Atakujący wykorzystywali wspomniane luki, aby uzyskać zdalny dostęp do urządzeń bez konieczności uwierzytelniania. Po przejęciu kontroli nad sprzętem, przestępcy instalowali dedykowane złośliwe oprogramowanie o nazwie KnuckleBall. Służyło ono jako platforma do wstrzykiwania kolejnych narzędzi w procesy systemowe:
- OrangeTail: specjalnie przygotowany webshell oparty na języku Java.
- Suo5: otwartoźródłowe narzędzie typu proxy, ułatwiające komunikację z zainfekowanym systemem.
Z dostępem na poziomie roota, sprawca mógł uzyskiwać dostęp do przechowywanych lub zbuforowanych poświadczeń, przechwytywać ruch sieciowy i potencjalnie przejmować dane uwierzytelniające przetwarzane przez urządzenia.
Motywacje sprawców i skutki incydentu
Eksperci z Volexity, którzy wspierali producenta w dochodzeniu, wskazują, że choć grupa UTA0533 wykazała się wysokimi kompetencjami w zakresie przełamywania zabezpieczeń urządzeń SonicWall, nie odnotowano znaczących sukcesów w zakresie przemieszczania się wewnątrz sieci (tzw. lateral movement) czy uzyskiwania dostępu do innych systemów w infrastrukturze ofiar. Tożsamość grupy oraz jej konkretne motywacje pozostają niejasne, jednak sposób działania sugeruje aktywność typu APT (Advanced Persistent Threat), często powiązaną z działaniami sponsorowanymi przez państwa, a nie typową działalność przestępczą nastawioną na szybki zysk.
W obliczu zagrożenia, amerykańska agencja CISA dodała obie podatności do swojego katalogu Known Exploited Vulnerabilities (KEV). Warto zaznaczyć, że w tym zestawieniu znajduje się obecnie już 17 różnych luk dotyczących produktów firmy SonicWall, co podkreśla konieczność regularnego monitorowania aktualizacji dla tego typu infrastruktury krytycznej.

