Tin tức bảo mật mới nhất cho thấy các tác nhân đe dọa đã tích cực khai thác hai lỗ hổng zero-day trong các thiết bị VPN SonicWall Secure Mobile Access (SMA). Sự kiện này dẫn đến việc chiếm đoạt quyền root và triển khai mã độc tùy chỉnh trên các hệ thống mục tiêu. Đây là một cuộc tấn công mạng phức tạp nhắm vào cơ sở hạ tầng mạng nhạy cảm.
Tổng quan về Chiến dịch Khai thác SonicWall SMA
Vào đầu tháng 7 năm 2026, công ty an ninh mạng Volexity đã tham gia điều tra một sự cố xâm nhập liên quan đến các thiết bị VPN SonicWall Secure Mobile Access. Cuộc điều tra đã phát hiện ra một tác nhân đe dọa, được xác định là UTA0533, đã kết hợp nhiều lỗ hổng zero-day để tấn công các thiết bị này.
Mục tiêu của kẻ tấn công là triển khai mã độc tùy chỉnh, thu thập lưu lượng mạng, và cố gắng di chuyển ngang trong các mạng của nạn nhân. Volexity đã tìm thấy bằng chứng cho thấy hoạt động khai thác bắt đầu từ ngày 22 tháng 6 năm 2026. Sự kiện này làm nổi bật tầm quan trọng của việc cập nhật bản vá bảo mật định kỳ.
SonicWall đã công bố các lỗ hổng vào ngày 14 tháng 7 năm 2026. Các lỗ hổng này ảnh hưởng đến các mẫu thuộc dòng SMA 1000, bao gồm các model 6210, 7210, và 8200v. Hãng đã phát hành các hotfix 12.4.3-03453 và 12.5.0-02835 để khắc phục.
Phân tích Lỗ hổng Kỹ thuật và Chuỗi Tấn công
CVE-2026-15409: Lỗ hổng SSRF
Chuỗi tấn công đã khai thác CVE-2026-15409, một lỗ hổng SSRF (Server-Side Request Forgery). Lỗ hổng này cho phép những kẻ tấn công không xác thực lợi dụng điểm cuối /wsproxy để thiết lập các đường hầm WebSocket đến các dịch vụ localhost.
Việc khai thác lỗ hổng này đã cấp quyền truy cập vào các dịch vụ nội bộ quan trọng. Các dịch vụ này bao gồm CouchDB trên cổng 1050 và dịch vụ điều khiển SMA trên cổng 8188. Kẻ tấn công đã sử dụng các dịch vụ nội bộ bị lộ này để tải lên các tệp và thu thập thông tin cần thiết để truy cập các chức năng đặc quyền.
CVE-2026-15410: Lỗ hổng Chèn Lệnh
CVE-2026-15410 là một lỗ hổng chèn lệnh cho phép tấn công path traversal trong hàm execRemoveHotfix. Lỗ hổng này cho phép một tệp được đặt trong thư mục /tmp thực thi với đặc quyền root. Đây là một CVE nghiêm trọng vì nó cho phép chiếm quyền điều khiển hệ thống.
Các mục nhật ký tham chiếu đến “remove_hotfix” và các đường dẫn như “../../../../../tmp/1234.sh” là những dấu hiệu mạnh mẽ của việc khai thác. Các dấu hiệu này đóng vai trò quan trọng trong việc phát hiện xâm nhập.
Chi tiết về Mã độc và Kỹ thuật Khai thác
Trên một thiết bị bị xâm nhập, nhóm UTA0533 đã cài đặt một công cụ thực thi root setuid có tên là xzfind, được gọi nội bộ là ROOTRUN. Nhóm cũng đã triển khai một implant dựa trên Python có tên là KNUCKLEBALL, được lưu dưới dạng deploy_new.py.
Mã độc này đã tiêm các payload Java vào một tiến trình hợp pháp của SonicWall và đạt được tính bền vững bằng cách sửa đổi một script khởi động. Các payload được tiêm bao gồm Suo5, một công cụ chuyển tiếp proxy HTTP, và ORANGETAIL, một Java webshell tùy chỉnh tương tự như Behinder. Các lỗ hổng zero-day này đã tạo điều kiện cho việc triển khai mã độc tinh vi.
Cơ chế Che giấu và Di chuyển Ngang
Kẻ tấn công đã sửa đổi cấu hình NGINX Unit để chuyển hướng các yêu cầu từ /api/login và /api/logout đến các implant ẩn. Các backdoor này yêu cầu một chuỗi user-agent trình duyệt bất thường và không hợp lệ để hoạt động, giúp chúng tránh bị phát hiện thông thường.
Volexity cũng quan sát thấy các hoạt động sau xâm nhập, bao gồm việc sử dụng tcpdump để bắt giữ lưu lượng LDAP không được mã hóa. Kẻ tấn công dường như đang tìm kiếm tên người dùng và mật khẩu trong khi cố gắng pivot từ các thiết bị VPN sang các hệ thống nội bộ. Xem thêm phân tích chi tiết từ Volexity.
Chỉ số Đe dọa (IOCs) và Dấu hiệu Tấn công
Để phát hiện và ứng phó với chiến dịch khai thác lỗ hổng zero-day này, các tổ chức cần chú ý đến các chỉ số đe dọa (IOCs) và dấu hiệu tấn công sau:
- Mã độc và Công cụ:
- ROOTRUN (tên nội bộ cho
xzfind): Công cụ thực thi root setuid. - KNUCKLEBALL (tên nội bộ cho
deploy_new.py): Implant dựa trên Python. - Suo5: Payload Java, công cụ chuyển tiếp proxy HTTP.
- ORANGETAIL: Payload Java, webshell tùy chỉnh.
- ROOTRUN (tên nội bộ cho
- Dấu hiệu trong Nhật ký (Logs):
- Hoạt động đáng ngờ liên quan đến
/wsproxytrong nhật ký/var/log/aventail/. - Các mục nhật ký tham chiếu đến
“remove_hotfix”và các đường dẫn như“../../../../../tmp/1234.sh”.
- Hoạt động đáng ngờ liên quan đến
- Dấu hiệu trong Hệ thống Tệp:
- Các tệp không mong muốn trong thư mục
/tmpvà/var/tmp.
- Các tệp không mong muốn trong thư mục
- Cấu hình NGINX Unit:
- Các tuyến đường trái phép trong tệp
/var/lib/unit/conf.jsontrỏ đến127.0.0.1:8085.
- Các tuyến đường trái phép trong tệp
- Hoạt động Mạng:
- Sử dụng
tcpdumpđể bắt giữ lưu lượng LDAP không mã hóa. - Các yêu cầu HTTP với chuỗi user-agent trình duyệt bất thường và không hợp lệ nhắm vào các đường dẫn
/api/loginvà/api/logout.
- Sử dụng
Khuyến nghị Bảo mật và Biện pháp Khắc phục
Các tổ chức được khuyến cáo cần hành động ngay lập tức để bảo vệ hệ thống khỏi các lỗ hổng zero-day này và các cuộc tấn công mạng tương tự:
- Áp dụng Bản vá: Ngay lập tức áp dụng các hotfix của SonicWall: 12.4.3-03453 và 12.5.0-02835. Đây là biện pháp khắc phục quan trọng nhất để đóng các lỗ hổng zero-day.
- Kiểm tra Nhật ký: Xem xét nhật ký
/var/log/aventail/để tìm bất kỳ hoạt động đáng ngờ nào liên quan đến/wsproxy. - Kiểm tra Hệ thống Tệp: Kiểm tra các thư mục
/tmpvà/var/tmpđể tìm các tệp không mong muốn. - Kiểm tra Cấu hình: Kiểm tra tệp
/var/lib/unit/conf.jsonđể tìm các tuyến đường trái phép trỏ đến127.0.0.1:8085. - Sử dụng Quy tắc YARA: Áp dụng các quy tắc YARA đã được Volexity công bố để phát hiện ROOTRUN, KNUCKLEBALL và các payload liên quan.
- Giám sát Lưu lượng: Triển khai giám sát lưu lượng mạng để phát hiện các hoạt động bất thường, đặc biệt là việc sử dụng
tcpdumphoặc lưu lượng LDAP không mã hóa. - Đánh giá Bảo mật Định kỳ: Thực hiện đánh giá bảo mật và kiểm tra thâm nhập định kỳ để phát hiện các điểm yếu và lỗ hổng tiềm ẩn trước khi chúng bị khai thác.
Việc chủ động triển khai các bản vá bảo mật và giám sát chặt chẽ hệ thống là yếu tố then chốt để giảm thiểu rủi ro từ các lỗ hổng zero-day và các mối đe dọa dai dẳng khác.










