VPNゲートウェイは、企業ネットワークへの主要な入口として機能することが少なくありません。そのため、悪意ある攻撃者はこの重要なセキュリティ拠点を執拗に狙っています。2026年夏、サイバー犯罪者たちはSonicWall Secure Mobile Accessに存在する2件の新たなゼロデイ脆弱性を悪用しました。これらのゼロデイエクスプロイトにより、攻撃者は侵害したハードウェアを完全に掌握できる状態に陥りました。セキュリティ アナリストは、極めて不審なネットワーク侵入の試みを観測したことで、この侵入を最初に検知しました。さらに法的証拠によると、最も早い痕跡は6月22日にまで遡ります。この高度な攻撃キャンペーンは、SonicWall SMA 1000デバイスを特に標的としていました。影響を受けるハードウェアモデルには、6210、7210、8200vの各シリーズが含まれます。
2つの脆弱性を組み合わせた攻撃手法
今回の侵害は当初、深刻なCVE-2026-15409脆弱性を悪用することで実行されました。この重大な欠陥は、最大深刻度スコアである10.0を記録しています。この脆弱性により、認証されていないユーザーでも、制限されたゲートウェイ内部サービスに直接秘密のトンネルを構築できてしまいます。通常、外部のインターネットトラフィックがこうした機密領域に到達することはありません。攻撃者はこの隠された経路を通じて、ローカルのCouchDBデータベースへの侵入に成功しました。その後、彼らはデバイス管理サービスの中核部分へとアクセスを広げました。
root権限の奪取
この初期侵入に続き、侵入者は固有のシステム識別子を抽出しました。そして、CVE-2026-15410として知られる2つ目の脆弱性を武器として利用しました。この2次的な脆弱性の深刻度は7.2と評価されています。これにより、攻撃者は特別に細工したペイロードを、最上位の特権を持つスーパーユーザー権限で実行できるようになりました。その根本的な原因は、管理サービスに不正なディレクトリパスを強制的に受け入れさせる点にありました。結果として、侵害されたゲートウェイは、制約のないroot権限で悪意あるスクリプトを実行してしまったのです。詳細な技術解説は、SonicWallゼロデイ攻撃に関する包括的な報告書で確認できます。
悪意あるコンポーネントの展開
システムの乗っ取りに成功した後、UTA0533として追跡されている脅威クラスターは、複数の破壊的なペイロードを展開しました。まず、KNUCKLEBALLという名の陰湿なプログラムが、正規のSonicWallアーキテクチャに侵入しました。このマルウェアは、Suo5プロキシを通常の動作にシームレスに注入しました。さらに、危険なORANGETAIL Webシェルも設置されました。その後、攻撃者たちはNGINXの設定フレームワーク内に、深く隠された経路を確立しました。この巧妙な手口により、悪意ある機能への継続的なアクセスが可能になりました。攻撃者は、こうした危険な操作を一見普通に見えるログインアドレスの背後に隠していました。
ネットワーク監視と緩和策
ある特定のアプライアンス上では、攻撃者がパケット解析ツールを積極的に展開していました。彼らは暗号化されていないLDAPトラフィックを意図的に傍受し、貴重なユーザー認証情報を収集していました。攻撃者はまた、制圧したVPNゲートウェイから組織内のより深いシステムへと横展開を試みました。幸いなことに、現時点のテレメトリでは、彼らの横展開は大幅に制限された範囲にとどまっていることが示されています。SonicWallは、ファームウェアバージョン12.4.3-03453および12.5.0-02835で、両方の脆弱性を正式に修正済みです。したがって、SMA 1000の管理者は、これらの重要なアップデートを直ちに適用する必要があります。最後に、防御側は/wsproxyのアクセスログを精査し、不正なrootファイルがないか一時システムディレクトリを念入りに調査すべきです。
翻訳元: https://meterpreter.org/sonicwall-sma-zero-day/