Cảnh báo: Lỗ hổng Zero-day trên SonicWall SMA bị khai thác để chiếm quyền root
Nhóm tin tặc UTA0533 đã lợi dụng các lỗ hổng zero-day chưa được công bố trên thiết bị SonicWall SMA 1000 series để thực thi mã tùy ý và chiếm quyền kiểm soát hệ...
Một nhóm tin tặc chưa từng được biết đến, hiện được các chuyên gia bảo mật tại Volexity theo dõi với định danh UTA0533, đã bị phát hiện khai thác các lỗ hổng zero-day trên dòng thiết bị VPN SonicWall Secure Mobile Access (SMA) 1000 series. Các cuộc tấn công này đã diễn ra từ ngày 22/6/2026, trước cả khi nhà sản xuất kịp đưa ra cảnh báo công khai.
Chi tiết về chuỗi tấn công
Theo phân tích từ Volexity, nhóm tin tặc đã kết hợp hai lỗ hổng nghiêm trọng: CVE-2026-15409 (điểm CVSS 10.0) và CVE-2026-15410 (điểm CVSS 7.2). Việc kết hợp này cho phép kẻ tấn công thực thi mã tùy ý và chiếm quyền điều khiển hoàn toàn thiết bị.
Quy trình tấn công của UTA0533 bao gồm các bước tinh vi:
- Khai thác ban đầu: Sử dụng yêu cầu
/wsproxykhông cần xác thực để thiết lập đường hầm WebSocket tới các dịch vụ nội bộ (localhost). - Leo thang đặc quyền: Thông qua CouchDB, tin tặc đọc tệp
product_uuidđể vượt qua xác thực, sau đó lợi dụng lỗ hổng trongctrl-serviceđể chiếm quyền root. - Duy trì sự hiện diện: Cài đặt các tệp thực thi ELF (như
xzfind) và các web shell tùy chỉnh (nhưORANGETAIL) để duy trì quyền truy cập lâu dài. - Thu thập dữ liệu: Sử dụng công cụ
tcpdumpđể giám sát lưu lượng LDAP không mã hóa nhằm đánh cắp thông tin đăng nhập của người dùng.
Khuyến nghị từ chuyên gia
SonicWall đã phát hành các bản patch để khắc phục hai lỗ hổng trên trong tuần này. Các quản trị viên hệ thống đang sử dụng thiết bị SonicWall SMA 1000 series được khuyến cáo cần cập nhật firmware lên phiên bản mới nhất ngay lập tức.
Mặc dù UTA0533 thể hiện kỹ năng tấn công rất cao đối với thiết bị VPN, nhưng các bằng chứng hiện tại cho thấy nhóm này chưa đạt được nhiều thành công trong việc tấn công lan rộng (lateral movement) sang các hệ thống khác trong mạng nội bộ của nạn nhân.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.