نُسبت جهة تهديد غير موثقة سابقًا إلى استغلال أجهزة VPN من سلسلة SonicWall Secure Mobile Access (SMA) 1000 التي تم الكشف عنها مؤخرًا قبل يوم واحد من الكشف عنها للعامة منذ 22 يونيو 2026.
تقوم شركة الأمن السيبراني Volexity بتتبع النشاط تحت الاسم المستعار UTA0533. تم هذا الاكتشاف بعد التحقيق في الاستجابة للحوادث في وقت سابق من هذا الشهر. ولم يتم تحديد المنظمة المتضررة.
وقال الباحثان الأمنيان Sean Koessel وSteven Adair في تحليل: “لوحظ ممثل التهديد هذا باستخدام العديد من عمليات استغلال يوم الصفر، والبرامج الضارة المصممة خصيصًا لأجهزة SonicWall SMA VPN، بالإضافة إلى أساليب المهاجمين الأخرى”.
الثغرات الأمنية المعنية هي CVE-2026-15409 (درجة CVSS: 10.0) وCVE-2026-15410 (درجة CVSS: 7.2)، وكلاهما يمكن تقييدهما لتسهيل تنفيذ الأوامر التعسفية والاستيلاء على الأجهزة الحساسة. تم إصدار تصحيحات لكلا الثغرات الأمنية بواسطة SonicWall هذا الأسبوع.
تم التعرف على جهازي SonicWall SMA VPN التابعين للكيان المخترق. تسلسل الإجراءات التي اتخذها ممثل التهديد في هذه الأجهزة مذكور أدناه –
-
الجهاز 1:
- كتابة ملف ELF قابل للتنفيذ باسم “/usr/bin/xzfind” في 22 يونيو 2026. الملف عبارة عن ملف ثنائي setuid يسمى ROOTRUN والذي يسمح لمستخدم لا يتمتع بالامتياز بتنفيذ أوامر عشوائية كجذر.
- كتابة اسم ملف ثانٍ “/usr/lib/python3.11/site-packages/deploy_new.py” (المعروف أيضًا باسم KNUCKLEBALL)، والذي يحتوي على أرشيفي JAR مضمنين تم إدخالهما في عملية SonicWall المشروعة. الحمولتان هما Suo5، وكيل HTTP مفتوح المصدر، وقشرة ويب Java مخصصة تشبه Behinder يطلق عليها اسم ORANGETAIL. تتيح ملفات JAR للمهاجمين التفاعل معها عبر مسارات URI التي يمكن الوصول إليها عبر الإنترنت: “/workplace/error.jsp” و”/workplace/dialogs/errorDialog.jsp”.
- إنشاء الثبات عن طريق تعديل البرنامج النصي الشرعي “/etc/init.d/workplace startup” عن طريق برنامج Python النصي الذي تم تنزيله في الخطوة السابقة.
- تعديل ملف تكوين وحدة NGINX على “/var/lib/unit/conf.json” لإضافة مسارين يؤديان إلى Suo5 وORANGETAIL.
-
الجهاز 2:
- إجراء نفس التعديلات على “/var/lib/unit/conf.json” المحددة في الجهاز الأول، على الرغم من أن المسارات لم تُرجع استجابات صالحة.
- إنشاء ملفات متعددة في الدليل “/var/tmp”، بما في ذلك ملف (“lib.sh”) يقوم بتشغيل tcpdump لفحص حركة مرور LDAP غير المشفرة لاستخراج أسماء المستخدمين وكلمات المرور.
يقال إن الجهاز الثاني يحتوي على عدد أقل من القطع الأثرية بعد إعادة التشغيل في 2 يوليو 2026، مما أدى إلى إزالة أي قطع أثرية مقيمة في الذاكرة وأبواب خلفية.
وقالت Volexity إنها حددت ملفات إضافية مرتبطة بالاستغلال وتصعيد الامتيازات في المجلد “/tmp” الخاص بالجهاز الأول، مع ملف واحد (“/tmp/hypdate.b64”) يحتوي على استغلال لـ CVE-2026-15410.

وأوضح الباحثون أن “الملفات الموجودة في /tmp كانت مملوكة للحساب غير المميز الذي تستخدمه خدمة قاعدة البيانات الداخلية للجهاز”. “يشير هذا إلى أن جهة التهديد يمكنها كتابة الملفات وتنفيذها على الأرجح من خلال سياق الخدمة هذا.”
أدى التحليل الإضافي للسجلات وذاكرة النظام إلى اكتشاف CVE-2026-15409، والذي تم وصفه بأنه تجاوز “/wsproxy” للمصادقة المسبقة والذي يسمح بطلب خارجي غير مصادق عليه لإنشاء نفق WebSocket لخدمات المضيف المحلي فقط على الجهاز. على وجه التحديد، يتضمن إصدار طلب باستخدام وكيل مستخدم لـ SMA Connect Agent وقيمة bmID التي تبدأ بـ -3389.
يمكن إساءة استخدام الوصول الخارجي من قبل جهة التهديد للوصول إلى الأساليب المحددة في نقطة النهاية “sysCtrl”، مما يوفر مسارًا للوصول بشكل أعمق من خلال استغلال حقن الأوامر وتصعيد الامتيازات وعيوب تنفيذ التعليمات البرمجية في خدمة التحكم SMA (على سبيل المثال، CVE-2026-15410).
تم أيضًا وضع علامة على عيب أمني منفصل كجزء من التحليل والذي يمكن أن يسمح للمهاجم بتجاوز المصادقة إلى خدمة التحكم SMA (“خدمة ctrl”). نظرًا لأن كلمة مرور المصادقة الأساسية مشتقة من معرف الأجهزة المحلي للجهاز (“/sys/class/dmi/id/product_uuid”)، فيمكن للمهاجم الذي لديه معرفة بمعرف UUID هذا تحديد كلمة المرور المطلوبة للمصادقة.
ما يجعل هذا أمرًا تافهًا هو أن ملف “product_uuid” قابل للقراءة من قبل أي شخص، مما يسمح لمستخدم لا يتمتع بالامتياز بالحصول على القيمة ومعرفة كلمة المرور. ومع ذلك، يتم ملاحظة قيمة UUID فقط للأجهزة المادية، مما يعني أن الأجهزة الافتراضية لا تتأثر.
وقال Volexity: “تجدر الإشارة إلى أنه لا يبدو أن تجاوز المصادقة هذا قد تم استخدامه في الحادث المرصود”. “بدلاً من ذلك، أساء المهاجم استغلال ثغرة أمنية مختلفة لقراءة ملف ‘product_uuid'”
بالإضافة إلى ذلك، تم ربط UTA0533 باستغلال CouchDB، وهي قاعدة بيانات يتم تثبيتها كجزء من جهاز SMA ويمكن الوصول إليها عبر المضيف المحلي. على الرغم من أن العملية الدقيقة التي نفذها ممثل التهديد لا تزال غير واضحة، إلا أن العلامات تشير إلى استخدام مستخدم CouchDB لقراءة ملف “product_uuid” وتجاوز المصادقة في النهاية.
وقال Rapid7: “بفضل هذه الإمكانية، يمكن للمهاجم الوصول إلى الخدمات الأقل صعوبة التي تعمل على الجهاز واستغلالها، مثل تطبيق Erlang على المضيف المحلي: 1050 أو تطبيق خدمة ctrl على المضيف المحلي: 8188”.
ينشئ استغلال إثبات المفهوم (PoC) الذي أصدره بائع الأمن السيبراني تنفيذ تعليمات برمجية عن بعد غير جذرية على أجهزة SonicWall SMA 1000 من خلال تنفيذ بروتوكول Erlang المتوقع بواسطة المضيف المحلي: 1050 وتوجيهه عبر WebSocket لقراءة الملفات وتنفيذ التعليمات البرمجية التعسفية عبر مكالمات RPC.
في المجمل، تتكشف سلسلة الاستغلال بأكملها على النحو التالي –
- أرسل طلب “/wsproxy” غير مصادق عليه باستخدام سلسلة وكيل المستخدم التي تحتوي على SMA Connect Agent ومعلمة URI بدءًا من bmID=-3389.
- أنشئ نفق WebSocket لخدمات المضيف المحلي فقط.
- قم بإجراء مكالمات إلى CouchDB لقراءة الملفات وكتابتها كمستخدم “couchdb”.
- قم بتنظيم ملف في “/tmp” كمستخدم “couchdb” الذي سيقرأ الملف /sys/class/dmi/id/product_uuid بمجرد تنفيذه عن طريق استغلال CVE-2026-15409.
- يمكنك التصعيد إلى الجذر من خلال استغلال CVE-2026-15410، وهو خلل في اجتياز المسار في سير عمل “remove_hotfix” الخاص بـ “ctrl-service” والحصول على تنفيذ الأمر بامتيازات مرتفعة.
وقال Volexity: “جمع UTA0533 بين العديد من نقاط الضعف في يوم الصفر لتسوية أجهزة SonicWall SMA VPN والحصول على وصول على مستوى الجذر”. “من خلال الوصول إلى الجذر، يمكن لممثل التهديد الوصول إلى بيانات الاعتماد المخزنة أو المخزنة مؤقتًا، والتقاط حركة مرور الشبكة، وربما اعتراض بيانات الاعتماد التي تتم معالجتها بواسطة الأجهزة.”
“على الرغم من أن UTA0533 أظهر قدرة كبيرة على اختراق أجهزة SonicWall، إلا أن الأدلة المتاحة تشير إلى أن ممثل التهديد كان أقل نجاحًا في التحرك أفقيًا أو الوصول إلى أنظمة أخرى.”
