أكدت SonicWall أن ثغرتين خطيرتين من نوع zero-day في أجهزة سلسلة SMA 1000 الخاصة بها تم استغلالهما بنشاط من قبل مجموعة INC للفدية لمدة 22 يوماً قبل توفر التصحيح. الثغرتان المُسجَّلتان تحت المُعرِّفَين CVE-2026-15409 وCVE-2026-15410، حصلتا على أعلى درجة خطورة في نظام CVSS وهي 10.0، مما يجعلهما من أخطر حوادث الثغرات في بنية الوصول عن بُعد التي ضربت شبكات VPN المؤسسية هذا العام.
بالنسبة للمؤسسات التي تعتمد على أجهزة SonicWall Secure Mobile Access لمنح الموظفين وصولاً آمناً ومشفّراً إلى الشبكات الداخلية، يُشكّل هذا الحادث تذكيراً بحجم الثقة التي نضعها في قطعة عتاد حدودية واحدة، ومدى التكلفة الباهظة عندما تتبدد هذه الثقة.
ما الذي حدث مع ثغرات SonicWall SMA 1000 من نوع zero-day
تقبع أجهزة SMA 1000 عند حافة الشبكات المؤسسية، حيث توثّق هوية المستخدمين عن بُعد وتوجّه حركة مرورهم إلى الأنظمة الداخلية. هذا الموقع يجعلها هدفاً مغرياً للغاية: إذ أن الاختراق الناجح لا يقتصر على جهاز واحد فحسب، بل يمنح المهاجمين موطئ قدم يمتد عبر البنية التحتية الكاملة للمؤسسة.
ثغرتا CVE-2026-15409 وCVE-2026-15410 منحتا المهاجمين هذا النوع من الوصول. كِلتا الثغرتين حصلتا على درجة CVSS 10.0، وهي أعلى درجة ممكنة، مما يعكس ثغرات قابلة للاستغلال عن بُعد، تتطلب قدراً ضئيلاً جداً من التوثيق أو لا تتطلبه أصلاً، ويمكن أن تؤدي إلى اختراق كامل. التقارير السابقة حول هذا الحدث، بما في ذلك تغطية استغلال ثغرات SonicWall SMA zero-day لنشر برمجيات خبيثة مخصصة، وصفت كيف لم يكتفِ المهاجمون باقتحام هذه الأجهزة، بل استغلوا هذا الوصول لزرع أدوات خبيثة دائمة صُمِّمت خصيصاً للأجهزة المُخترَقة.
وفقاً لعمليات التتبع المرتبطة بهذه الحملة، تم تتبُّع نشاط الاستغلال إلى 22 يونيو، أي قبل وقت طويل من تحديد SonicWall أو مجتمع الأمن للمشكلة علناً. تقرير منفصل حول ثغرات SonicWall SMA zero-day نشطة منذ 22 يونيو وضع الجدول الزمني الذي يوضح المدة التي استُخدمت فيها الثغرات بشكل نشط قبل أن تلحق جهود الكشف بالمهاجمين.
مجموعة INC للفدية ونافذة الاستغلال البالغة 22 يوماً
ما يُميّز هذا الحادث عن الإفصاح الروتيني عن الثغرات هو الارتباط المباشر بمجموعة INC للفدية. استخدمت INC الثغرتين لمدة 22 يوماً كاملة قبل أن تُصدر SonicWall إصلاحاً، مما منح المجموعة مهلة طويلة لتحديد الأهداف، والوصول إليها، والتحرك جانبياً داخل الشبكات المتضررة. في عمليات الفدية، غالباً ما تكون فترة البقاء (الفترة بين الوصول الأولي ولحظة انتباه المدافعين) هي الفارق بين حادث محصور وحدث تشفير كامل للشبكة.
مهلة 22 يوماً تُعتبر كبيرة. إنها فترة كافية لمجموعة جيدة التجهيز لرسم خريطة شبكة الهدف، وتحديد البيانات القيّمة، وإنشاء نقاط وصول احتياطية في حال تم ترقيع الثغرة الأصلية. هذا النمط يردد نشاطاً سابقاً من الجهة التهديدية المُتتبَّعة باسم UTA0533، والمُفصَّل في تقرير عن مخترقي UTA0533 يستغلون ثغرات SonicWall SMA zero-day، والذي أظهر أن خط أجهزة SMA من SonicWall كان هدفاً متكرراً لمهاجمين متقدمين على مدى فترة طويلة، وليس حدثاً منعزلاً.
التوجيه العاجل من SonicWall نفسها، الذي تناولته تغطية ثغرات SonicWall SMA1000 zero-day تحت هجوم نشط: ثبّت التصحيح فوراً، سلّط الضوء على الاستعجال الذي واجهه المدراء فور الإعلان عن الثغرات. دفعت الشركة العملاء بقوة نحو الترقيع الفوري، في إشارة إلى مدى خطورة التقييم الداخلي لهذه الثغرات.
مخاطر الخصوصية لمستخدمي الوصول عن بُعد
بعيداً عن زاوية الفدية، هناك بُعد خصوصية أكثر هدوءاً لكنه لا يقل أهمية في هذه القصة. تتعامل أجهزة SMA مع بيانات الاعتماد، ورموز الجلسات، وحركة مرور كل موظف عن بُعد يتصل من خلالها. ثغرة بدرجة CVSS 10.0 في هذه الطبقة تعني أن المهاجمين ربما أتيحت لهم رؤية لبيانات التوثيق وأنماط حركة المرور الداخلية لأسابيع، وليس فقط القدرة على نشر حمولات الفدية.
بالنسبة للموظفين والمتعاقدين الذين يتصلون عن بُعد للعمل، يمكن أن يؤدي هذا النوع من اختراق الأجهزة الحدودية إلى كشف بيانات الاعتماد الشخصية، وبيانات الجلسات، وربما الاتصالات الحساسة التي تمر عبر الجهاز، حتى لو كان نشر الفدية هو النتيجة الأكثر ظهوراً. هذا لا يقتصر على SonicWall؛ فقد شوهد تعرض مماثل مؤخراً مع ثغرة Check Point SmartConsole zero-day المستغلة في الهجمات، مما يعزز أن أدوات أمن الحواف عبر مختلف البائعين تبقى أهدافاً ذات قيمة عالية على وجه التحديد بسبب البيانات الحساسة المتعلقة بالخصوصية التي تتدفق من خلالها.
ما الذي يعنيه هذا لك
إذا كانت مؤسستك تدير أجهزة SonicWall SMA 1000، فإن الأولوية الفورية هي التأكد من تطبيق التصحيح الذي يعالج CVE-2026-15409 وCVE-2026-15410. وبالنظر إلى نافذة الاستغلال البالغة 22 يوماً قبل وصول الإصلاح، من الحكمة أيضاً التعامل مع أي جهاز SMA 1000 على أنه ربما تعرّض للاختراق خلال تلك الفترة، ومراجعة السجلات بحثاً عن أي نشاط توثيق غير معتاد أو اتصالات خارجية غير متوقعة.
حتى لو لم تكن مسؤولاً بشكل مباشر عن إدارة هذه الأجهزة، إذا كان رب عملك يستخدم أدوات الوصول عن بُعد من SonicWall، فمن المعقول أن تسأل فرق تقنية المعلومات أو الأمن عما إذا كان التصحيح قد نُشر، وما إذا تم العثور على أي مؤشرات اختراق. لا يستطيع المستخدمون الأفراد ترقية أجهزة المؤسسة بأنفسهم، لكن تغيير كلمات مرور VPN والوصول عن بُعد بعد حادث مُؤكَّد كهذا يُعتبر إجراءً احترازياً منطقياً.
النقاط الرئيسية
يُظهر حدث SonicWall SMA 1000 zero-day كيف يمكن لجهاز حدودي واحد أن يصبح نقطة دخول لعملية فدية مع أسابيع من الوصول غير المُكتشَف. درجة CVSS 10.0 على ثغرتين منفصلتين، بالإضافة إلى تأكيد استغلال INC للفدية على مدى 22 يوماً، تجعل من هذا أحد أكثر حوادث أمن الوصول عن بُعد خطورة هذا العام. ينبغي على المؤسسات التحقق من تطبيق التصحيحات، ومراجعة أي دلائل اختراق تعود إلى نافذة الاستغلال، والتعامل مع الأجهزة الحدودية مثل SMA 1000 كأهداف عالية القيمة تتطلب نفس مستوى التدقيق المُطبَّق على أي نظام بالغ الأهمية يواجه الإنترنت. البقاء على اطلاع بتحديثات البائعين وتطبيق التصحيحات بسرعة يبقى أكثر الوسائل فعالية للدفاع ضد الثغرة zero-day التالية التي ستأتي حتماً بعد هذه.




