Cảnh báo khẩn: Lỗ hổng Zero-day SonicWall bị khai thác nghiêm trọng!

Cảnh báo khẩn: Lỗ hổng Zero-day SonicWall bị khai thác nghiêm trọng!

Tin tức bảo mật mới nhất cho thấy các tác nhân đe dọa đã tích cực khai thác hai lỗ hổng zero-day trong các thiết bị VPN SonicWall Secure Mobile Access (SMA). Sự kiện này dẫn đến việc chiếm đoạt quyền root và triển khai mã độc tùy chỉnh trên các hệ thống mục tiêu. Đây là một cuộc tấn công mạng phức tạp nhắm vào cơ sở hạ tầng mạng nhạy cảm.

Tổng quan về Chiến dịch Khai thác SonicWall SMA

Vào đầu tháng 7 năm 2026, công ty an ninh mạng Volexity đã tham gia điều tra một sự cố xâm nhập liên quan đến các thiết bị VPN SonicWall Secure Mobile Access. Cuộc điều tra đã phát hiện ra một tác nhân đe dọa, được xác định là UTA0533, đã kết hợp nhiều lỗ hổng zero-day để tấn công các thiết bị này.

Mục tiêu của kẻ tấn công là triển khai mã độc tùy chỉnh, thu thập lưu lượng mạng, và cố gắng di chuyển ngang trong các mạng của nạn nhân. Volexity đã tìm thấy bằng chứng cho thấy hoạt động khai thác bắt đầu từ ngày 22 tháng 6 năm 2026. Sự kiện này làm nổi bật tầm quan trọng của việc cập nhật bản vá bảo mật định kỳ.

SonicWall đã công bố các lỗ hổng vào ngày 14 tháng 7 năm 2026. Các lỗ hổng này ảnh hưởng đến các mẫu thuộc dòng SMA 1000, bao gồm các model 6210, 7210, và 8200v. Hãng đã phát hành các hotfix 12.4.3-0345312.5.0-02835 để khắc phục.

Phân tích Lỗ hổng Kỹ thuật và Chuỗi Tấn công

CVE-2026-15409: Lỗ hổng SSRF

Chuỗi tấn công đã khai thác CVE-2026-15409, một lỗ hổng SSRF (Server-Side Request Forgery). Lỗ hổng này cho phép những kẻ tấn công không xác thực lợi dụng điểm cuối /wsproxy để thiết lập các đường hầm WebSocket đến các dịch vụ localhost.

Việc khai thác lỗ hổng này đã cấp quyền truy cập vào các dịch vụ nội bộ quan trọng. Các dịch vụ này bao gồm CouchDB trên cổng 1050 và dịch vụ điều khiển SMA trên cổng 8188. Kẻ tấn công đã sử dụng các dịch vụ nội bộ bị lộ này để tải lên các tệp và thu thập thông tin cần thiết để truy cập các chức năng đặc quyền.

CVE-2026-15410: Lỗ hổng Chèn Lệnh

CVE-2026-15410 là một lỗ hổng chèn lệnh cho phép tấn công path traversal trong hàm execRemoveHotfix. Lỗ hổng này cho phép một tệp được đặt trong thư mục /tmp thực thi với đặc quyền root. Đây là một CVE nghiêm trọng vì nó cho phép chiếm quyền điều khiển hệ thống.

Các mục nhật ký tham chiếu đến “remove_hotfix” và các đường dẫn như “../../../../../tmp/1234.sh” là những dấu hiệu mạnh mẽ của việc khai thác. Các dấu hiệu này đóng vai trò quan trọng trong việc phát hiện xâm nhập.

Chi tiết về Mã độc và Kỹ thuật Khai thác

Trên một thiết bị bị xâm nhập, nhóm UTA0533 đã cài đặt một công cụ thực thi root setuid có tên là xzfind, được gọi nội bộ là ROOTRUN. Nhóm cũng đã triển khai một implant dựa trên Python có tên là KNUCKLEBALL, được lưu dưới dạng deploy_new.py.

Mã độc này đã tiêm các payload Java vào một tiến trình hợp pháp của SonicWall và đạt được tính bền vững bằng cách sửa đổi một script khởi động. Các payload được tiêm bao gồm Suo5, một công cụ chuyển tiếp proxy HTTP, và ORANGETAIL, một Java webshell tùy chỉnh tương tự như Behinder. Các lỗ hổng zero-day này đã tạo điều kiện cho việc triển khai mã độc tinh vi.

Cơ chế Che giấu và Di chuyển Ngang

Kẻ tấn công đã sửa đổi cấu hình NGINX Unit để chuyển hướng các yêu cầu từ /api/login/api/logout đến các implant ẩn. Các backdoor này yêu cầu một chuỗi user-agent trình duyệt bất thường và không hợp lệ để hoạt động, giúp chúng tránh bị phát hiện thông thường.

Volexity cũng quan sát thấy các hoạt động sau xâm nhập, bao gồm việc sử dụng tcpdump để bắt giữ lưu lượng LDAP không được mã hóa. Kẻ tấn công dường như đang tìm kiếm tên người dùng và mật khẩu trong khi cố gắng pivot từ các thiết bị VPN sang các hệ thống nội bộ. Xem thêm phân tích chi tiết từ Volexity.

Chỉ số Đe dọa (IOCs) và Dấu hiệu Tấn công

Để phát hiện và ứng phó với chiến dịch khai thác lỗ hổng zero-day này, các tổ chức cần chú ý đến các chỉ số đe dọa (IOCs) và dấu hiệu tấn công sau:

  • Mã độc và Công cụ:
    • ROOTRUN (tên nội bộ cho xzfind): Công cụ thực thi root setuid.
    • KNUCKLEBALL (tên nội bộ cho deploy_new.py): Implant dựa trên Python.
    • Suo5: Payload Java, công cụ chuyển tiếp proxy HTTP.
    • ORANGETAIL: Payload Java, webshell tùy chỉnh.
  • Dấu hiệu trong Nhật ký (Logs):
    • Hoạt động đáng ngờ liên quan đến /wsproxy trong nhật ký /var/log/aventail/.
    • Các mục nhật ký tham chiếu đến “remove_hotfix” và các đường dẫn như “../../../../../tmp/1234.sh”.
  • Dấu hiệu trong Hệ thống Tệp:
    • Các tệp không mong muốn trong thư mục /tmp/var/tmp.
  • Cấu hình NGINX Unit:
    • Các tuyến đường trái phép trong tệp /var/lib/unit/conf.json trỏ đến 127.0.0.1:8085.
  • Hoạt động Mạng:
    • Sử dụng tcpdump để bắt giữ lưu lượng LDAP không mã hóa.
    • Các yêu cầu HTTP với chuỗi user-agent trình duyệt bất thường và không hợp lệ nhắm vào các đường dẫn /api/login/api/logout.

Khuyến nghị Bảo mật và Biện pháp Khắc phục

Các tổ chức được khuyến cáo cần hành động ngay lập tức để bảo vệ hệ thống khỏi các lỗ hổng zero-day này và các cuộc tấn công mạng tương tự:

  1. Áp dụng Bản vá: Ngay lập tức áp dụng các hotfix của SonicWall: 12.4.3-0345312.5.0-02835. Đây là biện pháp khắc phục quan trọng nhất để đóng các lỗ hổng zero-day.
  2. Kiểm tra Nhật ký: Xem xét nhật ký /var/log/aventail/ để tìm bất kỳ hoạt động đáng ngờ nào liên quan đến /wsproxy.
  3. Kiểm tra Hệ thống Tệp: Kiểm tra các thư mục /tmp/var/tmp để tìm các tệp không mong muốn.
  4. Kiểm tra Cấu hình: Kiểm tra tệp /var/lib/unit/conf.json để tìm các tuyến đường trái phép trỏ đến 127.0.0.1:8085.
  5. Sử dụng Quy tắc YARA: Áp dụng các quy tắc YARA đã được Volexity công bố để phát hiện ROOTRUN, KNUCKLEBALL và các payload liên quan.
  6. Giám sát Lưu lượng: Triển khai giám sát lưu lượng mạng để phát hiện các hoạt động bất thường, đặc biệt là việc sử dụng tcpdump hoặc lưu lượng LDAP không mã hóa.
  7. Đánh giá Bảo mật Định kỳ: Thực hiện đánh giá bảo mật và kiểm tra thâm nhập định kỳ để phát hiện các điểm yếu và lỗ hổng tiềm ẩn trước khi chúng bị khai thác.

Việc chủ động triển khai các bản vá bảo mật và giám sát chặt chẽ hệ thống là yếu tố then chốt để giảm thiểu rủi ro từ các lỗ hổng zero-day và các mối đe dọa dai dẳng khác.