SonicWall đã xác nhận rằng hai lỗ hổng zero-day nghiêm trọng trên các thiết bị dòng SMA 1000 của hãng đã bị nhóm ransomware INC tích cực khai thác trong suốt 22 ngày trước khi có bản vá. Các lỗ hổng được theo dõi với mã CVE-2026-15409 và CVE-2026-15410, đều đạt điểm số nghiêm trọng CVSS tối đa là 10,0, đánh dấu một trong những sự cố bảo mật truy cập từ xa nghiêm trọng nhất ảnh hưởng đến hạ tầng VPN doanh nghiệp trong năm nay.

Đối với các tổ chức sử dụng thiết bị Secure Mobile Access của SonicWall để cung cấp cho nhân viên quyền truy cập từ xa được mã hóa vào mạng nội bộ, sự cố này là lời nhắc nhở về mức độ tin cậy mà chúng ta đặt vào một phần cứng biên duy nhất, và cái giá phải trả khi sự tin cậy đó bị đặt sai chỗ có thể lớn đến mức nào.

Điều gì đã xảy ra với các lỗ hổng zero-day trên SonicWall SMA 1000

Các thiết bị SMA 1000 nằm ở ranh giới mạng doanh nghiệp, xác thực người dùng từ xa và định tuyến lưu lượng của họ vào các hệ thống nội bộ. Vị trí đó khiến chúng trở thành mục tiêu cực kỳ hấp dẫn: một vụ khai thác thành công không chỉ xâm phạm một thiết bị đơn lẻ, mà còn có thể trao cho kẻ tấn công chỗ đứng trên toàn bộ hạ tầng của tổ chức.

CVE-2026-15409 và CVE-2026-15410 đã cấp cho kẻ tấn công chính xác loại truy cập đó. Cả hai lỗ hổng đều mang điểm CVSS 10,0, mức cao nhất có thể, phản ánh những lỗi có thể bị khai thác từ xa, yêu cầu ít hoặc không cần xác thực, và có thể dẫn đến xâm phạm hoàn toàn. Các báo cáo trước đó về sự kiện này, bao gồm bài viết về lỗ hổng zero-day SonicWall SMA bị khai thác để triển khai phần mềm độc hại tùy chỉnh, đã mô tả cách kẻ tấn công không chỉ đơn thuần đột nhập vào các thiết bị này, chúng còn sử dụng quyền truy cập để cấy các công cụ độc hại bền vững được thiết kế riêng cho các thiết bị bị xâm phạm.

Theo các theo dõi liên quan đến chiến dịch này, hoạt động khai thác được truy ngược về ngày 22 tháng 6, rất lâu trước khi SonicWall hoặc cộng đồng bảo mật xác định công khai vấn đề. Một báo cáo riêng về lỗ hổng zero-day SonicWall SMA đã bị khai thác từ ngày 22 tháng 6 đã trình bày dòng thời gian cho thấy các lỗ hổng đã bị sử dụng trong thực tế bao lâu trước khi giới phòng thủ phát hiện ra kẻ tấn công.

Ransomware INC và khoảng thời gian khai thác 22 ngày

Điều làm cho sự cố này khác biệt với một lần tiết lộ lỗ hổng thông thường là mối liên hệ trực tiếp đến nhóm ransomware INC. INC đã sử dụng các lỗ hổng trong suốt 22 ngày trước khi SonicWall phát hành bản sửa lỗi, cho nhóm này một đường băng kéo dài để xác định mục tiêu, giành quyền truy cập và di chuyển ngang bên trong các mạng bị ảnh hưởng. Trong các hoạt động ransomware, thời gian tồn tại (khoảng thời gian từ khi truy cập ban đầu đến khi người phòng thủ nhận ra) thường là yếu tố quyết định giữa một sự cố được kiểm soát và một sự kiện mã hóa toàn bộ mạng.

Khoảng thời gian khởi đầu 22 ngày là rất đáng kể. Nó đủ thời gian để một nhóm được trang bị tốt lập bản đồ mạng mục tiêu, xác định dữ liệu có giá trị và thiết lập các điểm truy cập dự phòng phòng khi lỗ hổng ban đầu bị vá. Mô thức này tương tự như hoạt động trước đó của tác nhân đe dọa được theo dõi với tên UTA0533, được mô tả chi tiết trong báo cáo về tin tặc UTA0533 khai thác lỗ hổng zero-day SonicWall SMA, cho thấy dòng sản phẩm SMA của SonicWall đã là mục tiêu lặp đi lặp lại của những kẻ tấn công tinh vi trong một thời gian dài, chứ không phải là sự kiện đơn lẻ.

Hướng dẫn khẩn cấp của chính SonicWall, được đề cập trong bài Lỗ hổng zero-day SonicWall SMA1000 đang bị tấn công tích cực: hãy vá ngay, đã nhấn mạnh tính cấp bách mà các quản trị viên phải đối mặt khi các lỗ hổng được công khai. Công ty đã thúc đẩy khách hàng mạnh mẽ hướng tới việc vá ngay lập tức, một tín hiệu cho thấy mức độ nghiêm trọng trong đánh giá nội bộ về những lỗ hổng này.

Rủi ro về quyền riêng tư đối với người dùng truy cập từ xa

Ngoài khía cạnh ransomware, còn có một khía cạnh quyền riêng tư âm thầm hơn nhưng không kém phần quan trọng trong câu chuyện này. Các thiết bị SMA xử lý thông tin xác thực, mã thông báo phiên và lưu lượng của mọi nhân viên từ xa kết nối qua chúng. Một lỗ hổng điểm CVSS 10,0 ở lớp này có nghĩa là kẻ tấn công có khả năng có được tầm nhìn vào dữ liệu xác thực và mô hình lưu lượng nội bộ trong nhiều tuần, chứ không chỉ đơn thuần là khả năng triển khai tải trọng ransomware.

Đối với nhân viên và nhà thầu kết nối từ xa để làm việc, kiểu xâm phạm thiết bị biên này có thể làm lộ thông tin đăng nhập cá nhân, dữ liệu phiên và các thông tin liên lạc nhạy cảm tiềm tàng đi qua thiết bị, ngay cả khi việc triển khai ransomware mới là kết quả dễ thấy hơn. Điều này cũng không chỉ riêng SonicWall; tình trạng lộ diện tương tự gần đây đã được thấy với lỗ hổng zero-day Check Point SmartConsole bị khai thác trong các cuộc tấn công, củng cố rằng các công cụ bảo mật ranh giới của mọi nhà cung cấp vẫn là mục tiêu có giá trị cao chính vì dữ liệu nhạy cảm về quyền riêng tư chảy qua chúng.

Điều này có ý nghĩa gì với bạn

Nếu tổ chức của bạn đang vận hành các thiết bị SonicWall SMA 1000, ưu tiên trước mắt là xác nhận bản vá giải quyết CVE-2026-15409 và CVE-2026-15410 đã được áp dụng. Với khoảng thời gian khai thác 22 ngày trước khi bản sửa lỗi đến, cũng nên coi bất kỳ triển khai SMA 1000 nào có khả năng đã bị xâm phạm trong giai đoạn đó và rà soát nhật ký để tìm hoạt động xác thực bất thường hoặc các kết nối ra ngoài không mong đợi.

Ngay cả khi bạn không trực tiếp chịu trách nhiệm quản lý các thiết bị này, nếu chủ lao động của bạn sử dụng các công cụ truy cập từ xa của SonicWall, việc hỏi bộ phận CNTT hoặc đội ngũ bảo mật xem bản vá đã được triển khai hay chưa và có phát hiện bất kỳ dấu hiệu xâm phạm nào không là hoàn toàn hợp lý. Người dùng cá nhân không thể tự vá các thiết bị doanh nghiệp, nhưng thay đổi mật khẩu VPN và truy cập từ xa sau một sự cố được xác nhận như thế này là biện pháp phòng ngừa hợp lý.

Điểm chính

Sự kiện lỗ hổng zero-day SonicWall SMA 1000 này chứng minh cách một thiết bị biên duy nhất có thể trở thành điểm xâm nhập cho một chiến dịch ransomware với nhiều tuần truy cập không bị phát hiện. Điểm CVSS 10,0 trên hai mã CVE riêng biệt, kết hợp với việc khai thác được xác nhận bởi ransomware INC trong suốt 22 ngày, khiến đây trở thành một trong những sự kiện bảo mật truy cập từ xa nghiêm trọng hơn trong năm. Các tổ chức nên xác minh các bản vá đã được áp dụng, kiểm tra các dấu hiệu xâm phạm từ khoảng thời gian khai thác và coi các thiết bị biên như SMA 1000 là những mục tiêu có giá trị cao cần sự giám sát tương tự như bất kỳ hệ thống quan trọng nào hướng ra Internet. Luôn cập nhật các tư vấn từ nhà cung cấp và áp dụng bản vá nhanh chóng vẫn là cách phòng thủ hiệu quả nhất trước lỗ hổng zero-day tiếp theo chắc chắn sẽ nối tiếp sự cố này.