A SonicWall megerősítette, hogy az SMA 1000 sorozatú készülékeiben lévő két kritikus zero-day sérülékenységet az INC zsarolóvírus-csoport 22 napig aktívan kihasználta, mielőtt elérhetővé vált volna a javítás. A hibák – CVE-2026-15409 és CVE-2026-15410 – egyaránt a maximális, 10.0-ás CVSS súlyossági pontszámot kapták, ami az idei év egyik legsúlyosabb, vállalati VPN-infrastruktúrát érintő távoli hozzáférési biztonsági eseményét jelzi.

Azoknak a szervezeteknek, amelyek a SonicWall Secure Mobile Access készülékeit használják arra, hogy a munkavállalóknak titkosított távoli hozzáférést biztosítsanak a belső hálózatokhoz, ez az incidens jól mutatja, mennyi bizalmat fektetünk egyetlen peremhálózati hardvereszközbe, és hogy milyen költséges lehet, amikor ez a bizalom megrendül.

Mi történt a SonicWall SMA 1000 zero-day sérülékenységekkel

Az SMA 1000 készülékek a vállalati hálózatok peremén helyezkednek el, hitelesítik a távoli felhasználókat, és a forgalmukat a belső rendszerek felé irányítják. Ez a pozíció rendkívül vonzó célponttá teszi őket: egy sikeres kihasználás nem csupán egyetlen eszközt kompromittál, hanem a támadók számára kaput nyithat egy egész szervezet infrastruktúrájába.

A CVE-2026-15409 és a CVE-2026-15410 pontosan ezt a hozzáférést biztosította a támadóknak. Mindkét sérülékenység 10.0-ás CVSS pontszámmal rendelkezik, ami a lehető legmagasabb besorolás, és olyan hibákat tükröz, amelyek távolról kihasználhatók, minimális vagy semmilyen hitelesítést nem igényelnek, és teljes kompromittálódáshoz vezethetnek. Az esemény korábbi tudósításai, köztük a SonicWall SMA zero-day hibáit egyedi kártevő telepítésére használták ki című beszámoló bemutatta, hogy a támadók nem csupán betörtek ezekre az eszközökre, hanem a hozzáférést kifejezetten a kompromittált készülékekre tervezett, perzisztens kártékony eszközök telepítésére használták.

A kampány kapcsolódó nyomon követése szerint a kihasználási aktivitás június 22-ig vezethető vissza, jóval azelőtt, hogy a SonicWall vagy a biztonsági közösség nyilvánosan azonosította volna a problémát. Egy külön jelentés, a SonicWall SMA zero-day hibák június 22. óta aktívak című írás részletesen bemutatta az idővonalat, jelezve, hogy a hibákat mennyi ideig használták ki a vadonban, mielőtt a védekezés utolérte volna a támadókat.

Az INC Ransomware és a 22 napos kihasználási ablak

Ami megkülönbözteti ezt az incidenst egy rutinszerű sérülékenység-bejelentéstől, az az INC zsarolóvírus-csoporthoz fűződő közvetlen kapcsolat. Az INC a hibákat teljes 22 napon át használta, mielőtt a SonicWall kiadta volna a javítást, ami hosszú időt biztosított a csoportnak a célpontok felderítésére, a hozzáférés megszerzésére, és az érintett hálózatokon belüli oldalirányú mozgásra. A zsarolóvírus-támadások során a bentlakási idő (a kezdeti hozzáférés és a védekezők észlelése közötti időszak) gyakran a különbség egy elszigetelt incidens és egy teljes körű hálózati titkosítási esemény között.

A 22 napos előny jelentős. Ennyi idő elegendő egy jól felszerelt csoport számára, hogy feltérképezze a célpont hálózatát, megtalálja az értékes adatokat, és tartalék hozzáférési pontokat létesítsen arra az esetre, ha az eredeti sérülékenységet javítanák. Ez a mintázat emlékeztet az UTA0533 néven nyomon követett fenyegető szereplő korábbi tevékenységére, amelyet az UTA0533 hackerek a SonicWall SMA zero-day hibáit használják ki című beszámoló részletezett, és amely megmutatta, hogy a SonicWall SMA termékvonala nem egyszeri alkalom volt, hanem hosszabb időn át ismétlődő célpontja a kifinomult támadóknak.

A SonicWall saját sürgető útmutatása, amelyről a SonicWall SMA1000 zero-day hibák aktív támadás alatt: frissítsen most című cikkben olvashattunk, hangsúlyozta az adminisztrátorokra nehezedő sürgősséget, amint a sérülékenységek nyilvánosságra kerültek. A vállalat erőteljesen szorgalmazta az ügyfeleknél az azonnali javítást, ami jól jelzi, mennyire súlyosnak ítélték ezeket a hibákat belső értékelésük során.

A magánéleti kockázatok a távoli hozzáférést használók számára

A zsarolóvírus-szálon túl létezik egy csendesebb, de ugyanolyan fontos adatvédelmi vetülete is ennek a történetnek. Az SMA készülékek minden rajtuk keresztül csatlakozó távoli munkavállaló hitelesítő adatait, munkamenet-tokenjeit és forgalmát kezelik. Egy ilyen szintű CVSS 10.0-ás hiba azt jelenti, hogy a támadók heteken át potenciálisan láthatták a hitelesítési adatokat és a belső forgalmi mintázatokat, nem csupán képesek voltak zsarolóvírus-rakományokat bevetni.

Azon munkavállalók és szerződéses partnerek számára, akik távolról csatlakoznak munkavégzés céljából, az ilyen peremhálózati eszköz kompromittálódása felfedheti a személyes bejelentkezési adatokat, a munkamenet-adatokat és az eszközön áthaladó potenciálisan érzékeny kommunikációt, még akkor is, ha a zsarolóvírus bevetése volt a láthatóbb következmény. Ez egyébként nem kizárólag a SonicWall-ra jellemző; hasonló kitettséget láthattunk nemrégiben a Check Point SmartConsole zero-day hibája támadásokban kihasználva esetében, ami megerősíti, hogy a peremhálózati biztonsági eszközök a gyártótól függetlenül kiemelt célpontok maradnak éppen a rajtuk áthaladó, adatvédelmi szempontból érzékeny adatok miatt.

Mit jelent ez Önnek

Ha az Ön szervezete SonicWall SMA 1000 készülékeket üzemeltet, a legfontosabb haladéktalanul ellenőrizni, hogy a CVE-2026-15409 és CVE-2026-15410 sérülékenységeket kezelő javítás feltelepítésre került-e. Tekintettel a javítás megjelenése előtti 22 napos kihasználási ablakra, érdemes minden SMA 1000 telepítést potenciálisan kompromittáltnak tekinteni erre az időszakra, és átnézni a naplókat szokatlan hitelesítési aktivitás vagy váratlan kimenő kapcsolatok után kutatva.

Még ha nem is Ön felel közvetlenül ezeknek a készülékeknek a kezeléséért, ha a munkáltatója SonicWall távoli hozzáférési eszközöket használ, ésszerű megkérdezni az IT- vagy biztonsági csapatot, hogy a javítást telepítették-e, és találtak-e bármilyen kompromittálódásra utaló jelet. Az egyéni felhasználók ugyan nem javíthatják maguk a vállalati készülékeket, de a VPN- és távoli hozzáférési jelszavak megváltoztatása egy ilyen megerősített incidens után ésszerű óvintézkedés.

Fő tudnivalók

Ez a SonicWall SMA 1000 zero-day esemény jól mutatja, hogyan válhat egyetlen peremhálózati eszköz egy zsarolóvírus-művelet belépési pontjává hetekig tartó észrevétlen hozzáféréssel. Két különálló CVE 10.0-ás besorolása, valamint az INC zsarolóvírus általi 22 napon át tartó megerősített kihasználás az idei év egyik legsúlyosabb távoli hozzáférési biztonsági eseményévé teszi ezt. A szervezeteknek ellenőrizniük kell a javítások telepítését, vizsgálatot kell végezniük a kihasználási ablakig visszamenőleg kompromittálódásra utaló jelek után, és az SMA 1000-hez hasonló peremhálózati készülékeket nagy értékű célpontokként kell kezelniük, amelyek ugyanolyan figyelmet igényelnek, mint bármely internetre néző kritikus rendszer. A gyártói tanácsadók naprakész követése és a javítások gyors alkalmazása továbbra is a leghatékonyabb védekezés marad a következő, elkerülhetetlenül felbukkanó zero-day hibával szemben.