SonicWall підтвердила, що дві критичні вразливості нульового дня в пристроях серії SMA 1000 активно використовувалися вимагальним угрупованням INC протягом 22 днів, перш ніж з'явилося виправлення. Уразливості, які отримали ідентифікатори CVE-2026-15409 та CVE-2026-15410, обидві мають максимальну оцінку за шкалою CVSS — 10,0, що робить цей інцидент однією з найсерйозніших подій, пов'язаних з уразливостями віддаленого доступу, які вразили корпоративну VPN-інфраструктуру цього року.
Для організацій, які покладаються на пристрої SonicWall Secure Mobile Access для забезпечення зашифрованого віддаленого доступу співробітників до внутрішніх мереж, цей інцидент є нагадуванням про те, скільки довіри покладається на один-єдиний периферійний пристрій і наскільки дорого може обійтися помилка в цій довірі.
Що сталося з нульовими днями SonicWall SMA 1000
Пристрої SMA 1000 розташовані на периметрі корпоративних мереж, аутентифікують віддалених користувачів і спрямовують їхній трафік до внутрішніх систем. Така позиція робить їх надзвичайно привабливою ціллю: успішна експлуатація компрометує не лише окремий пристрій — вона може дати зловмисникам плацдарм у всій інфраструктурі організації.
CVE-2026-15409 та CVE-2026-15410 надали зловмисникам саме такий доступ. Обидві вразливості мають оцінку CVSS 10,0 — найвищий можливий рейтинг, що вказує на недоліки, які можна експлуатувати віддалено, які потребують мінімальної або нульової аутентифікації та можуть призвести до повної компрометації. Попередні повідомлення про цю подію, зокрема висвітлення експлуатації нульових днів SonicWall SMA для розгортання шкідливого ПЗ, описували, що зловмисники не просто проникали в ці пристрої — вони використовували доступ для розміщення постійних шкідливих інструментів, розроблених спеціально для скомпрометованих пристроїв.
Відповідно до пов’язаного відстеження цієї кампанії, активність експлуатації була зафіксована ще 22 червня, задовго до того, як SonicWall або спільнота безпеки публічно ідентифікували проблему. Окремий звіт про те, що нульові дні SonicWall SMA активні з 22 червня, згідно з повідомленням, виклав хронологію, яка показує, як довго вразливості використовувалися в реальних умовах, перш ніж виявлення наздогнало зловмисників.
Вимагачі INC та 22-денне вікно експлуатації
Цей інцидент відрізняється від звичайного розкриття вразливості прямим зв'язком з угрупованням вимагачів INC. INC використовувала ці недоліки цілих 22 дні, перш ніж SonicWall випустила виправлення, що дало угрупованню тривалий час для визначення цілей, отримання доступу та латерального переміщення в уражених мережах. В операціях вимагачів час перебування (період між початковим доступом і моментом, коли захисники помічають вторгнення) часто є різницею між ізольованим інцидентом і повномасштабною подією шифрування мережі.
Фора у 22 дні є значною. Цього часу достатньо для добре оснащеного угруповання, щоб скласти карту мережі жертви, знайти цінні дані та створити резервні точки доступу на випадок, якщо оригінальна вразливість буде виправлена. Цей шаблон перегукується з попередньою активністю суб'єкта загрози, відстежуваного як UTA0533, детально описаною у звіті про хакерів UTA0533, які експлуатують нульові дні SonicWall SMA, який показав, що лінійка SMA SonicWall була повторюваною ціллю для досвідчених зловмисників протягом тривалого періоду, а не одноразовою подією.
Власне термінове керівництво SonicWall, висвітлене в статті "Нульові дні SonicWall SMA1000 під активною атакою: негайно встановіть патч", підкреслило невідкладність, з якою зіткнулися адміністратори, коли вразливості стали публічними. Компанія наполегливо закликала клієнтів до негайного встановлення патчів, що є сигналом того, наскільки серйозною була внутрішня оцінка цих недоліків.
Ставки для конфіденційності користувачів віддаленого доступу
Окрім аспекту вимагачів, існує тихіший, але не менш важливий вимір конфіденційності в цій історії. Пристрої SMA обробляють облікові дані, сеансові токени та трафік кожного віддаленого співробітника, який через них підключається. Вразливість з оцінкою CVSS 10,0 на цьому рівні означає, що зловмисники потенційно мали видимість даних аутентифікації та внутрішніх шаблонів трафіку протягом тижнів, а не лише можливість розгортати корисне навантаження вимагачів.
Для співробітників і підрядників, які підключаються віддалено для роботи, така компрометація периферійного пристрою може розкрити особисті облікові дані для входу, сеансові дані та потенційно конфіденційні комунікації, що проходять через пристрій, навіть якщо саме розгортання вимагачів було більш помітним результатом. Це не є унікальним для SonicWall; подібне розкриття нещодавно спостерігалося з нульовим днем Check Point SmartConsole, експлуатованим в атаках, що підкреслює, що інструменти безпеки периметра різних виробників залишаються високоцінними цілями саме через конфіденційні дані, які через них проходять.
Що це означає для вас
Якщо ваша організація використовує пристрої SonicWall SMA 1000, негайним пріоритетом є підтвердження того, що патч, який усуває CVE-2026-15409 та CVE-2026-15410, був застосований. Враховуючи 22-денне вікно експлуатації до виходу виправлення, також варто розглядати будь-яке розгортання SMA 1000 як потенційно скомпрометоване в цей період і перевірити журнали на предмет незвичної активності аутентифікації або неочікуваних вихідних з'єднань.
Навіть якщо ви не несете прямої відповідальності за управління цими пристроями, але ваш роботодавець використовує інструменти віддаленого доступу SonicWall, цілком доречно запитати ІТ-команду або команду безпеки, чи було розгорнуто патч і чи були виявлені будь-які індикатори компрометації. Окремі користувачі не можуть самостійно встановити патч на корпоративні пристрої, але зміна паролів VPN та віддаленого доступу після підтвердженого інциденту, подібного до цього, є розумним запобіжним заходом.
Ключові висновки
Ця подія з нульовим днем SonicWall SMA 1000 демонструє, як один периферійний пристрій може стати точкою входу для кампанії вимагачів із тижнями непоміченого доступу. Оцінка CVSS 10,0 для двох окремих CVE у поєднанні з підтвердженою експлуатацією вимагачами INC протягом 22 днів робить це однією з найсерйозніших подій безпеки віддаленого доступу цього року. Організації повинні перевірити застосування патчів, провести аудит на наявність ознак компрометації, що сягають періоду експлуатації, і ставитися до периферійних пристроїв, таких як SMA 1000, як до високоцінних цілей, що потребують такого ж ретельного контролю, як і будь-яка критична система, доступна з інтернету. Підтримка актуальності рекомендацій виробника та швидке застосування патчів залишаються найефективнішим захистом від наступного нульового дня, який неминуче з'явиться.




