حمله روزصفر به سونیکوال با بدافزار سفارشی
به گزارش کارگروه امنیت سایبربان؛ دو آسیبپذیری افشا شده اخیر «SonicWall SMA1000» برای هفتهها در حملات روز صفر مورد سوءاستفاده قرار گرفتند و به مهاجمان اجازه دادند بدافزارهای سفارشی را روی دستگاههای ویپیان آسیبپذیر نصب کنند.
هفته گذشته، سونیکوال (SonicWall) هشدار داد که مهاجمان به طور فعال از دو آسیبپذیری که قبلاً افشا نشده بودند، در یک زنجیره بهرهبرداری که دستگاههای دسترسی موبایل ایمن SMA1000 را تحت تأثیر قرار میداد، سوءاستفاده میکردند.
این نقصها که با عنوان «CVE-2026-15409»، یک آسیبپذیری حیاتی جعل درخواست سمت سرور (SSRF) و «CVE-2026-15410»، یک نقص تزریق دستور با شدت بالا، ردیابی میشوند، دستگاههای SMA1000 6210، 7210 و 8200v را تحت تأثیر قرار میدهند.
سونیکوال پچهایی را در نسخههای 12.4.3-03453 و 12.5.0-02835 منتشر کرد و از مشتریان خواست که فوراً بهروزرسانیها را نصب کنند. در حالی که سونیکوال تأیید کرد که این نقصها به عنوان آسیبپذیریهای روزصفر مورد سوءاستفاده قرار گرفتهاند، جزئیاتی در مورد چگونگی به خطر انداختن دستگاهها توسط مهاجمان فاش نکرد.
در گزارشی جدید، شرکت واکنش به حوادث «Volexity»، که به سونیکوال در بررسی حملات کمک کرده بود، زنجیره کامل سوءاستفاده و نحوه نصب بدافزار سفارشی توسط عوامل تهدید روی دستگاههای SMA1000 آسیبپذیر را به تفصیل شرح داد.
شرح جزئیات زنجیره حمله روزصفر توسط وُلِکسیتی
طبق گفته وُلِکسیتی، یک عامل تهدید ناشناخته که این شرکت آن را با نام UTA0533 ردیابی میکند، از ۲۲ ژوئن، چند هفته قبل از اینکه سونیکوال این نقصها را به طور عمومی افشا کند، شروع به سوءاستفاده از این آسیبپذیریها کرده است.
وُلِکسیتی توضیح داد:
«تجزیه و تحلیل وُلِکسیتی از گزارشها، تصاویر دیسک و حافظه منجر به کشف یک عامل تهدید شد که وُلِکسیتی آن را با نام «UTA0533» ردیابی میکند. مشاهده شد که این عامل تهدید از چندین اکسپلویت روز صفر، بدافزاری که بهطور خاص برای دستگاههای ویپیان SonicWall SMA طراحی شده و همچنین سایر ترفندهای مهاجم استفاده میکند. ۲۲ ژوئن ۲۰۲۶، اولین نشانهی نفوذ مشاهدهشده در تحقیقات بود.»
در بررسی دو دستگاه آسیبدیده، وُلِکسیتی دریافت که مهاجمان ابتدا از CVE-2026-15409 برای سوءاستفاده از نقطهی پایانی «/wsproxy» دستگاه SMA1000 سوءاستفاده کردند و به آنها اجازه دادند تا تونلهای «WebSocket» احراز هویت نشدهای را به سرویسهایی ایجاد کنند که فقط باید از خود دستگاه قابل دسترسی بودند.
این امر برنامههای داخلی، از جمله «CouchDB» و سرویس مدیریت دستگاه ویپیان را در معرض خطر قرار داد.
با استفاده از این دسترسی، مهاجمان از CouchDB درخواست کردند تا «product_uuid» دستگاه را به دست آورند، مقداری که برای تکمیل مرحلهی دوم حمله لازم است. وُلِکسیتی عنوان کرد که روش دقیق مورد استفاده برای سوءاستفاده از CouchDB هنوز ناشناخته است. پس از به دست آوردن شناسه کاربری دستگاه (product_uuid)، مهاجمان از آسیبپذیری تزریق دستور CVE-2026-15410 از طریق روش RPC کنسول مدیریت دستگاه (Appliance Management Console) به نام «sysCtrl.execRemoveHotfix» سوءاستفاده کردند و به آنها اجازه دادند تا دستورات را به عنوان ریشه اجرا کنند و کنترل کامل دستگاه را به دست گیرند.
با دسترسی ریشه، UTA0533 یک بدافزار سفارشی را که وُلِکسیتی آن را «KNUCKLEBALL» مینامد، تحت نام فایل «deploy_new.py» نصب کرد.
KNUCKLEBALL برای استقرار دو خانواده بدافزار مبتنی بر جاوا به نامهایSou5 (agent_wp8.jar) وORANGETAIL (agent_wp9.jar) استفاده میشود که برای دستگاههای SonicWall SMA1000 طراحی شدهاند.
طبق گفته وُلِکسیتی، Sou5 به عنوان یک پروکسی معکوس عمل میکند و به مهاجمان اجازه میدهد تا ترافیک را از طریق دستگاه آسیبدیده تونل و دسترسی پنهانی به منابع داخلی را حفظ کنند. ORANGETAIL یک وبشل سفارشی جاوا است که به مهاجمان اجازه میدهد تا بارهای جاوای رمزگذاری شده را به دستگاه آسیبدیده ارسال کرده و آنها را به صورت پویا در یک جلسه HTTP اجرا کنند.
محققان معتقدند که مهاجمان پیکربندی «nginx» دستگاه را تغییر دادهاند تا وبشل ORANGETAIL را از راه دور در معرض دید قرار دهند و «ROOTRUN»، ابزاری برای افزایش امتیاز نصب کردهاند که امکان اجرای دستورات را به عنوان root فراهم میکند.
به گفته وُلِکسیتی، در حالی که این کمپین و بدافزار پیچیدگی فنی قابل توجهی نشان دادند، عامل تهدید در گسترش به شبکههای داخلی قربانیان کمتر موفق بوده است.