SonicWall je potvrdio da su dvije kritične zero-day ranjivosti u njegovim uređajima serije SMA 1000 aktivno iskorištavane od strane INC ransomware grupe tijekom 22 dana prije nego što je zakrpa postala dostupna. Nedostaci, označeni kao CVE-2026-15409 i CVE-2026-15410, dobili su maksimalnu CVSS ocjenu ozbiljnosti 10.0, što ovo čini jednim od najozbiljnijih sigurnosnih događaja u vezi udaljenog pristupa koji su ove godine pogodili korporativnu VPN infrastrukturu.

Za organizacije koje se oslanjaju na SonicWall Secure Mobile Access uređaje kako bi zaposlenicima pružile šifrirani udaljeni pristup unutarnjim mrežama, ovaj incident podsjetnik je koliko se povjerenja polaže u jedan komad rubnog hardvera i koliko skupo može biti kada je to povjerenje iznevjereno.

Što se dogodilo s SonicWall SMA 1000 zero-day ranjivostima

SMA 1000 uređaji nalaze se na rubu korporativnih mreža, autentificiraju udaljene korisnike i usmjeravaju njihov promet prema unutarnjim sustavima. Takva pozicija čini ih iznimno atraktivnom metom: uspješno iskorištavanje ne kompromitira samo jedan uređaj, već napadačima može dati uporište u cijeloj infrastrukturi organizacije.

CVE-2026-15409 i CVE-2026-15410 pružile su napadačima upravo takav pristup. Obje ranjivosti nose CVSS ocjenu 10.0, najvišu moguću, što označava nedostatke koji su iskoristivi na daljinu, zahtijevaju malo ili nimalo autentifikacije i mogu dovesti do potpunog kompromitiranja. Ranije izvještavanje o ovom događaju, uključujući članak o iskorištavanju SonicWall SMA zero-day ranjivosti za postavljanje prilagođenog zlonamjernog softvera, opisalo je kako napadači nisu samo provaljivali u te uređaje, već su pristup koristili za postavljanje trajnih zlonamjernih alata osmišljenih posebno za kompromitirane uređaje.

Prema povezanom praćenju ove kampanje, aktivnost iskorištavanja datira od 22. lipnja, znatno prije nego što su SonicWall ili sigurnosna zajednica javno identificirali problem. Zasebno izvješće o SonicWall SMA zero-day ranjivostima aktivnima od 22. lipnja iznijelo je vremenski slijed koji pokazuje koliko su se dugo nedostaci koristili u divljini prije nego što je otkrivanje sustiglo napadače.

INC Ransomware i 22-dnevni prozor iskorištavanja

Ono što ovaj incident izdvaja od uobičajene objave ranjivosti jest izravna poveznica s INC ransomware grupom. INC je koristio nedostatke puna 22 dana prije nego što je SonicWall izdao popravak, dajući grupi produženi rok za identificiranje meta, stjecanje pristupa i lateralno kretanje unutar pogođenih mreža. U ransomware operacijama, vrijeme zadržavanja (razdoblje između početnog pristupa i trenutka kada branitelji primijete upad) često je razlika između obuzdanog incidenta i potpunog šifriranja mreže.

Prednost od 22 dana je značajna. To je dovoljno vremena za dobro opremljenu grupu da mapira metinu mrežu, locira vrijedne podatke i uspostavi rezervne pristupne točke u slučaju da izvorna ranjivost bude zakrpana. Ovaj obrazac podsjeća na ranije aktivnosti aktera prijetnje praćenog kao UTA0533, detaljno opisane u izvještavanju o hakerima UTA0533 koji iskorištavaju SonicWall SMA zero-day ranjivosti, koje je pokazalo da je SonicWall SMA linija bila ponavljana meta sofisticiranih napadača tijekom duljeg razdoblja, a ne izolirani događaj.

Hitne smjernice samog SonicWalla, obuhvaćene u SonicWall SMA1000 zero-day ranjivosti pod aktivnim napadom: odmah primijenite zakrpu, naglasile su hitnost s kojom su se administratori suočili nakon što su ranjivosti postale javne. Tvrtka je snažno poticala korisnike na hitno postavljanje zakrpe, što je signal koliko je interna procjena ovih nedostataka bila ozbiljna.

Rizici za privatnost korisnika udaljenog pristupa

Osim ransomware kuta, postoji tiša, ali jednako važna dimenzija privatnosti u ovoj priči. SMA uređaji obrađuju vjerodajnice, sesijske tokene i promet svakog udaljenog zaposlenika koji se preko njih povezuje. CVSS 10.0 nedostatak na ovoj razini znači da su napadači potencijalno imali uvid u autentifikacijske podatke i obrasce unutarnjeg prometa tjednima, a ne samo mogućnost postavljanja ransomware tereta.

Za zaposlenike i vanjske suradnike koji se na posao povezuju na daljinu, ovakvo kompromitiranje rubnog uređaja može izložiti osobne vjerodajnice za prijavu, sesijske podatke i potencijalno osjetljive komunikacije koje prolaze kroz uređaj, čak i ako je samo postavljanje ransomwarea bilo vidljiviji ishod. To nije jedinstveno za SonicWall; slična izloženost nedavno je viđena kod Check Point SmartConsole zero-day ranjivosti iskorištene u napadima, što naglašava da rubni sigurnosni alati različitih dobavljača ostaju visokovrijedne mete upravo zbog podataka osjetljivih na privatnost koji kroz njih prolaze.

Što to znači za vas

Ako vaša organizacija koristi SonicWall SMA 1000 uređaje, trenutni prioritet jest provjeriti je li primijenjena zakrpa koja adresira CVE-2026-15409 i CVE-2026-15410. S obzirom na 22-dnevni prozor iskorištavanja prije nego što je popravak stigao, također vrijedi tretirati svako SMA 1000 postavljanje kao potencijalno kompromitirano tijekom tog razdoblja i pregledati zapisnike u potrazi za neobičnom autentifikacijskom aktivnošću ili neočekivanim odlaznim vezama.

Čak i ako niste izravno odgovorni za upravljanje ovim uređajima, ako vaš poslodavac koristi SonicWall alate za udaljeni pristup, razumno je pitati IT ili sigurnosne timove je li zakrpa postavljena i jesu li pronađeni ikakvi indikatori kompromitacije. Pojedinačni korisnici ne mogu sami zakrpati korporativne uređaje, ali promjena lozinki za VPN i udaljeni pristup nakon ovako potvrđenog incidenta razumna je mjera opreza.

Ključni zaključci

Ovaj SonicWall SMA 1000 zero-day događaj pokazuje kako jedan rubni uređaj može postati ulazna točka za ransomware operaciju s tjednima neotkrivenog pristupa. CVSS ocjena 10.0 na dva odvojena CVE-ja, u kombinaciji s potvrđenim iskorištavanjem od strane INC ransomwarea tijekom 22 dana, čini ovo jednim od ozbiljnijih sigurnosnih događaja povezanih s udaljenim pristupom ove godine. Organizacije bi trebale provjeriti jesu li zakrpe primijenjene, revidirati znakove kompromitacije koji datiraju iz prozora iskorištavanja i tretirati rubne uređaje poput SMA 1000 kao visokovrijedne mete koje zahtijevaju istu razinu pozornosti kao i svaki kritični sustav okrenut internetu. Redovito praćenje savjeta dobavljača i brza primjena zakrpa ostaju najučinkovitija obrana od sljedeće zero-day ranjivosti koja će neizbježno uslijediti.