SonicWall подтвердила, что две критические уязвимости нулевого дня в устройствах серии SMA 1000 активно эксплуатировались группой вымогателей INC в течение 22 дней, прежде чем стало доступно исправление. Уязвимости, получившие идентификаторы CVE-2026-15409 и CVE-2026-15410, имеют максимальную оценку по шкале CVSS — 10,0, что делает этот инцидент одним из самых серьезных событий в области удаленного доступа, затронувших корпоративную VPN-инфраструктуру в этом году.

Для организаций, использующих устройства SonicWall Secure Mobile Access для предоставления сотрудникам зашифрованного удаленного доступа к внутренним сетям, этот инцидент служит напоминанием о том, сколько доверия возлагается на одно-единственное периферийное устройство и насколько дорого может обойтись ошибка в этом доверии.

Что произошло с уязвимостями нулевого дня в SonicWall SMA 1000

Устройства SMA 1000 находятся на периметре корпоративных сетей, аутентифицируя удаленных пользователей и направляя их трафик во внутренние системы. Такое положение делает их чрезвычайно привлекательной целью: успешная эксплуатация уязвимости компрометирует не просто отдельное устройство, а может дать злоумышленникам точку опоры для атаки на всю инфраструктуру организации.

CVE-2026-15409 и CVE-2026-15410 предоставляли атакующим именно такой доступ. Обе уязвимости получили оценку 10,0 по шкале CVSS — максимально возможную, что указывает на уязвимости, которые можно эксплуатировать удаленно, требуют минимальной аутентификации или вовсе не требуют ее и могут привести к полной компрометации. Более ранние сообщения об этом инциденте, включая материал о нулевых днях SonicWall SMA, использованных для развертывания кастомного вредоносного ПО, описывали, что злоумышленники не просто взламывали эти устройства, но и использовали полученный доступ для внедрения постоянных вредоносных инструментов, разработанных специально для скомпрометированных устройств.

Согласно сопутствующему отслеживанию этой кампании, активность по эксплуатации уязвимостей прослеживалась с 22 июня, задолго до того, как SonicWall или сообщество безопасности публично выявили проблему. Отдельный отчет о нулевых днях SonicWall SMA, активных с 22 июня, описывает временные рамки, показывая, как долго эти уязвимости использовались в реальных атаках, прежде чем обнаружение догнало злоумышленников.

INC Ransomware и 22-дневный период эксплуатации

Что отличает этот инцидент от рутинного раскрытия уязвимости, так это прямая связь с группой вымогателей INC. INC использовала эти уязвимости в течение целых 22 дней, прежде чем SonicWall выпустила исправление, что дало группе длительный задел для выявления целей, получения доступа и перемещения в скомпрометированных сетях. В операциях с программами-вымогателями время присутствия (промежуток между первоначальным доступом и моментом, когда защитники замечают вторжение) часто определяет разницу между локализованным инцидентом и полномасштабным шифрованием всей сети.

22-дневная фора существенна. Этого времени достаточно для хорошо оснащенной группы, чтобы составить карту сети цели, найти ценные данные и установить резервные точки доступа на случай, если исходная уязвимость будет закрыта. Эта схема перекликается с более ранней активностью злоумышленника, отслеживаемого как UTA0533, подробно описанной в материале о хакерах UTA0533, эксплуатирующих нулевые дни SonicWall SMA, который показал, что линейка SMA компании SonicWall была неоднократной целью для опытных злоумышленников на протяжении длительного периода, а не единичным инцидентом.

Собственное срочное руководство SonicWall, освещенное в публикации «Нулевые дни SonicWall SMA1000 под активной атакой: срочно установите патч», подчеркнуло безотлагательность, с которой столкнулись администраторы, как только уязвимости стали достоянием общественности. Компания настойчиво призывала клиентов к немедленной установке патча — сигнал того, насколько серьезной была внутренняя оценка этих уязвимых мест.

Ставки для конфиденциальности пользователей удаленного доступа

Помимо аспекта вымогательства, у этой истории есть более тихое, но не менее важное измерение — конфиденциальность. Устройства SMA обрабатывают учетные данные, токены сессий и трафик каждого удаленного сотрудника, который через них подключается. Уязвимость с оценкой 10,0 на этом уровне означает, что злоумышленники потенциально могли видеть данные аутентификации и внутренние схемы трафика в течение нескольких недель, а не просто развертывать вредоносную программу-вымогатель.

Для сотрудников и подрядчиков, подключающихся удаленно для работы, такая компрометация периферийного устройства может раскрыть личные учетные данные, данные сессий и, возможно, конфиденциальные коммуникации, проходящие через устройство, даже если развертывание вымогателя стало более заметным результатом. Эта ситуация не уникальна для SonicWall; аналогичный случай недавно произошел с уязвимостью нулевого дня в Check Point SmartConsole, использованной в атаках, что подтверждает: периферийные средства безопасности разных производителей остаются целями с высокой отдачей именно из-за конфиденциальных данных, проходящих через них.

Что это значит для вас

Если ваша организация использует устройства SonicWall SMA 1000, немедленным приоритетом будет подтверждение того, что исправление, устраняющее CVE-2026-15409 и CVE-2026-15410, было применено. Учитывая 22-дневный период эксплуатации до выхода исправления, также стоит рассматривать любые развертывания SMA 1000 как потенциально скомпрометированные в течение этого периода и проверить журналы на предмет необычной активности аутентификации или неожиданных исходящих соединений.

Даже если вы не отвечаете напрямую за управление этими устройствами, если ваш работодатель использует инструменты удаленного доступа SonicWall, разумно спросить у IT-отдела или команды безопасности, был ли развернут патч и были ли найдены какие-либо индикаторы компрометации. Отдельные пользователи не могут самостоятельно установить патч на корпоративные устройства, но смена паролей VPN и удаленного доступа после подтвержденного инцидента — разумная мера предосторожности.

Ключевые выводы

Этот инцидент с уязвимостью нулевого дня в SonicWall SMA 1000 демонстрирует, как одно периферийное устройство может стать точкой входа для операции вымогателей с многодневным необнаруженным доступом. Оценка 10,0 по CVSS для двух отдельных CVE, а также подтвержденная эксплуатация группой INC в течение 22 дней делают это событие одним из самых серьезных инцидентов безопасности удаленного доступа в этом году. Организациям следует убедиться, что исправления установлены, провести аудит на наличие признаков компрометации за весь период эксплуатации и относиться к периферийным устройствам вроде SMA 1000 как к целям с высокой ценностью, требующим такого же внимания, как и любая критически важная система, доступная из интернета. Своевременное отслеживание уведомлений производителей и быстрая установка патчей остаются самой эффективной защитой от следующей уязвимости нулевого дня, которая неизбежно появится вслед за этой.