勒索軟體集團 Inc 積極利用 SonicWall 防火牆漏洞取得 Root 權限

資安公司 SonicWall 於 7 月 14 日警告,已修補兩個遭到實際利用的資安漏洞 CVE-2026-15409 與 CVE-2026-15410。後續 Rapid7 與 Volexity 指出,勒索軟體集團 Inc 及駭客組織 UTA0533 曾針對這些漏洞發動零時差攻擊。

最新調查則顯示,雖然 UTA0533 最早開發出相關漏洞利用鏈,但目前 Inc 已成為最積極使用這些漏洞的攻擊團體,並持續將其應用於勒索軟體攻擊活動。

Inc 成為主要漏洞利用者

資安公司 Resecurity 表示,從 7 月 17 日至 8 月 1 日,Inc 的資料外洩網站(DLS)新增多個受害企業與政府機關,受害者分布於澳洲、美國、阿拉伯聯合大公國、哥倫比亞、瑞士及其他國家。

Resecurity 在協助受害組織進行鑑識與漏洞評估時發現,部分企業曾收到疑似來自攻擊者的電子郵件與電話。對方聲稱可以協助處理勒索軟體問題,實際上則可能是攻擊活動的一環。

Resecurity 進一步分析其中一封勒索信所使用的網域名稱,發現該網域是在攻擊活動發生後不久註冊。根據這項線索,該公司研判相關漏洞利用活動很可能早在今年 6 月便已開始。

攻擊流程:從未經驗證請求到 root 權限

根據 Resecurity 的調查,攻擊者首先會從網際網路上搜尋存在漏洞的 SonicWall SMA 1000 設備,接著向設備發送未經身分驗證的 /wsproxy 請求,以建立 WebSocket 隧道並存取 CouchDB 服務。

取得存取能力後,攻擊者會以使用者身分呼叫 CouchDB,進行檔案讀寫及暫存檔案操作,再呼叫特定功能函數,取得低權限的指令執行能力。之後,攻擊者會再呼叫另一個功能函數,搭配路徑遍歷(path traversal)酬載觸發 CVE-2026-15410,進一步取得設備的 root 權限。

完成權限提升後,攻擊者會在防火牆設備中植入名為 KnuckleBall 的惡意軟體,並將 Suo5 與 OrangeTail 注入記憶體執行,藉此支援後續攻擊活動。

未修補 SMA 1000 設備均可能成為目標

這兩個漏洞的風險在於,攻擊者不需要先取得帳號密碼,也不需要已驗證的連線階段或受害者互動。攻擊同樣不依賴特定錯誤設定,意味著任何尚未完成修補的 SMA 1000 設備,都可能直接暴露在攻擊風險之中。

目前已確認的資訊顯示,Inc 正積極運用這條漏洞利用鏈進行入侵,並將取得的防火牆控制權用於部署惡意程式及推進勒索軟體攻擊。然而,個別受害組織的實際入侵範圍與資料外洩情況,仍須透過鑑識程序進一步確認。

Related Articles

Stay Connected

0FansLike
0FollowersFollow
22,800SubscribersSubscribe
spot_img

Latest Articles