12:50:11 阅读量:54

警惕零日漏洞:SonicWall SMA 设备遭遇深度植入攻击分析

#SonicWall #零日漏洞 #应急响应 #WebShell #VPN安全

事件背景:隐蔽的长期渗透

近期,针对 SonicWall SMA 1000 系列安全网关的零日漏洞攻击引发了广泛关注。根据溯源分析,早在 2026 年 6 月 22 日,即漏洞公开披露前数周,攻击者便已利用 CVE-2026-15409 和 CVE-2026-15410 对目标机构发起了持续渗透。

此类设备通常作为中大型企业、政府机构及托管服务提供商的远程访问门户,一旦失陷,后果不堪设想。从我们的应急响应经验来看,攻击者的核心诉求不仅是获取设备控制权,更在于通过长期驻留,窃取凭据并实现对内网流量的持续监控。

攻击链深度拆解

本次攻击展示了极高的技术水准,攻击者通过精心设计的链式攻击实现了从外网到内网核心服务的穿透。

首先,攻击者利用 CVE-2026-15409(SSRF 漏洞)在公网与内网服务之间建立隧道。这一环节是很多企业容易忽视的,因为攻击者成功绕过了防火墙限制,直接接触到本应仅限本地访问的 CouchDB 数据库。令人遗憾的是,该数据库使用了硬编码的默认凭据,攻击者借此顺利读取硬件 ID,并进一步触发了后续的命令注入。

随后,攻击者利用 CVE-2026-15410 实现提权,通过构造恶意文件路径,以最高权限执行自定义脚本。在获得 root 权限后,攻击者部署了名为“KNUCKLEBALL”的 Python 加载器及“ROOTRUN”提权工具,将恶意 Java 组件直接注入到合法的 SonicWall 运行进程中,从而实现了内存驻留。

技术手法解析:隐匿的后门

为了规避检测,攻击者使用了高度定制化的工具集:

一是利用 Suo5 代理工具进行流量中转;二是部署名为“ORANGETAIL”的自定义 WebShell。该 WebShell 非常狡猾,仅在接收到包含特定标识(User-Agent)的请求时才会响应,极大地增加了传统流量分析的检测难度。

从我们的应急响应实战来看,攻击者通过修改 Web 配置,使看似正常的 URL 流量被秘密导向恶意接口,这种“合法伪装”手段在近期的 APT 攻击中愈发常见。

安全建议与 Solar 经验

单纯的补丁更新对于此类深度入侵往往是不够的。如果您的环境中存在受影响的设备,我们建议采取以下紧急措施:

首先,彻底重置受影响设备,而非仅仅修补漏洞。由于攻击者可能已经获取了内存权限并留下了深层后门,重新镜像或重部署是唯一稳妥的方案。

其次,全面重置所有用户及管理员密码,并强制重置 TOTP 令牌,以防止攻击者利用已窃取的凭据进行二次入侵。

最后,重点排查以下风险点:

  1. 检查 /var/tmp 和 /tmp 目录下是否存在异常文件。
  2. 审计 nginx 配置(/var/lib/unit/conf.json),查看是否存在异常路由映射。
  3. 监控 SonicWall 设备是否存在异常的出站连接。
  4. 排查系统中是否存在未预期的 setuid 二进制文件。

类似攻击的隐蔽性极高,企业应加强对边界网关设备的日志审计与异常行为监控。如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com