事件背景
近期,安全研究机构Volexity披露了一起针对SonicWall SMA 1000系列VPN设备的零日漏洞攻击活动。攻击者(被追踪为UTA0533)利用两个高危漏洞,在官方发布补丁前便已成功获取了设备的Root权限。从我们的应急响应经验来看,VPN网关作为企业内网的边界入口,历来是攻击者眼中“高价值”的突破口。一旦该类设备失陷,攻击者不仅能窃取全网的身份认证凭据,还能直接洞察内网通信流量。
攻击链分析
本次攻击展现了极高的针对性,攻击者并非使用通用工具,而是专门针对SonicWall设备的特定环境定制了恶意软件。攻击链如下:
首先,攻击者利用CVE-2026-15409(SSRF漏洞)绕过认证。该漏洞允许攻击者通过构造特定的请求(包含特定User-Agent及参数),在无需身份验证的情况下,强制设备与原本应处于隔离状态的本地服务(localhost)建立WebSocket隧道。
其次,通过建立的隧道,攻击者访问了设备内部的CouchDB数据库,从而读取到硬件标识文件中的UUID。基于这一UUID,攻击者能够计算出控制服务(ctrl-service)的密码,进而触发CVE-2026-15410(代码注入漏洞)。通过路径遍历等手段,攻击者最终在管理员权限下执行任意OS命令,实现从外部未授权访问到设备Root权限的完整提权。
技术手法解析
这一环节是很多企业容易忽视的:攻击者在获取Root权限后,展现了精细的持久化与窃密手段。
在失陷设备上,攻击者部署了名为“ROOTRUN”的setuid二进制文件以维持权限,并植入了名为“KNUCKLEBALL”的Python脚本,利用该脚本注入了开源代理工具Suo5以及定制化的Java WebShell(ORANGETAIL)。此外,攻击者还通过修改NGINX配置及启动脚本,确保这些后门组件在设备重启后依然有效。
值得警惕的是,攻击者在部分设备上部署了嗅探脚本,利用tcpdump实时捕获未加密的LDAP流量。这意味着企业的账号密码在经过VPN设备时,可能直接以明文形式被攻击者截获。
攻击组织与安全启示
目前已知攻击组织UTA0533表现出了极强的定制化开发能力,这表明其在发动攻击前已对SonicWall的系统架构进行了深入的逆向研究。
类似攻击近年来明显增加,尤其是针对边缘设备(Edge Appliances)的攻击已成为高级威胁组织的首选路径。对于企业而言,仅仅依赖补丁更新是不够的。
安全建议与 Solar 经验
- 立即升级:请务必核实您的SonicWall SMA 1000系列设备版本,并尽快安装官方发布的最新安全补丁。
- 流量审计:检查VPN网关的访问日志,重点排查是否存在异常的WebSocket连接请求,以及指向/workplace/路径下的异常访问记录。
- 凭据轮换:若设备曾处于暴露状态,建议在修复漏洞后,强制重置所有经过该VPN设备认证的账号密码,并检查是否存在异常的LDAP认证行为。
- 深度防御:VPN设备是黑盒,很难进行常规杀毒。建议通过流量监测手段,关注设备发出的异常外部连接,特别是针对非业务IP的流量外发。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com