https://www.informationsecurity.com.tw/seminar/2026_TNSP/

新聞

SonicWall SMA1000 零日漏洞遭 Inc 勒索軟體集團利用,自訂惡意軟體曝光

2026 / 07 / 22
編輯部
SonicWall SMA1000 零日漏洞遭 Inc 勒索軟體集團利用,自訂惡意軟體曝光
SonicWall SMA1000 系列設備的兩項零日漏洞 CVE-2026-15409 CVE-2026-15410 遭攻擊者主動串聯利用。事件應變公司 Rapid7 將相關攻擊歸因於 Inc 勒索軟體即服務(RaaS)集團;資安公司 Volexity 則進一步揭露完整攻擊鏈與客製化惡意軟體細節。

漏洞串聯利用方式

CVE-2026-15409(CVSS 10.0)為 SMA1000 Work Place 網頁介面的伺服器端請求偽造(Server-Side Request Forgery,SSRF)漏洞,允許未經驗證的外部攻擊者透過精心構造的網路請求,迫使設備向內部或受限服務發出請求。CVE-2026-15410(CVSS 7.2)則為設備管理控制台(Appliance Management Console,AMC)中的指令注入漏洞,需具備管理員存取權限才能利用。

根據 Rapid7 的分析,攻擊者先利用 CVE-2026-15409 建立程式碼執行能力,再串聯 CVE-2026-15410,將權限從未經驗證的外部存取一路提升至 root。Rapid7 已在 GitHub 上發布 CVE-2026-15409 的概念驗證(PoC)利用程式碼。

Volexity 揭露完整攻擊鏈

協助 SonicWall 調查此事件的 Volexity 指出,其追蹤代號為 UTA0533 的未知駭客,早在 6 月 22 日(SonicWall 公開揭露漏洞數週前)便已開始利用這些漏洞。

攻擊者先利用 CVE-2026-15409 濫用 /wsproxy 端點,建立未經驗證的 WebSocket 通道,連線至原本僅供設備內部存取的服務(包括 CouchDB 與 VPN 設備的管理服務)。接著,攻擊者透過查詢 CouchDB 取得設備的 product_uuid,再利用 AMC 的 sysCtrl.execRemoveHotfix 遠端程序呼叫(RPC)方法串聯 CVE-2026-15410 執行任意指令,進而取得 root 的完整控制權。

取得 root 存取權後,UTA0533 會在設備上安裝名為 KNUCKLEBALL 的客製化惡意程式投遞器(dropper,檔名 deploy_new.py),用於部署兩個專為 SonicWall SMA1000 設備設計的 Java 惡意軟體家族:Sou5(agent_wp8.jar)作為反向代理程式,允許攻擊者透過受害設備建立隧道以維持隱蔽存取;ORANGETAIL(agent_wp9.jar)則為客製化 Java Web Shell,可接收加密的 Java 酬載,並在 HTTP 工作階段中動態執行。

攻擊者也會修改設備的 nginx 設定,將 ORANGETAIL 對外暴露,並安裝名為 ROOTRUN 的權限提升工具。Volexity 指出,儘管此攻擊活動與惡意軟體展現出顯著的技術複雜度,但威脅行為者在受害者內部網路的橫向擴散成效仍相對有限。

攻擊活動歸因與影響

Rapid7 事件應變主任 Brett Deroche 表示,在多數案例中已成功阻止資料外洩與加密,但目前至少有一起案例已發展至部署勒索軟體。他強調,入侵邊緣設備通常不是攻擊者的最終目標,而是作為立足點,最終仍以雙重勒索手法進行變現。

CISA 已於 7 月 14 日將兩項漏洞列入「已知遭利用漏洞」目錄,並要求聯邦機構於 7 月 17 日前完成修補。

修補後仍需全面鑑識調查

專家特別警告,若設備已遭入侵,僅套用修補程式仍不足以排除風險。攻擊者可能在受害者完成修補後仍能維持持久化存取,甚至將新套用的修補程式回滾至有漏洞的版本以延續存取權。更強調,必須對防火牆進行全面鑑識調查,才能確保徹底清除攻擊者

若在公開揭露後才進行修補,將留下大量的漏洞暴露窗口。組織應以「假設已被入侵」的心態對待邊緣與網路相鄰設備,並在數分鐘至數小時內(而非數週至數月內)完成安全性更新部署

本文轉載自 DarkReading、BleepingComputer。