新聞

7月14日SonicWall發布資安公告,SMA1000防火牆設備存在資安漏洞CVE-2026-15409、CVE-2026-15410,其中CVE-2026-15409的CVSS風險達到滿分10分特別危險,而且兩個漏洞都被用於實際的攻擊活動。隔天資安公司Rapid7表示,他們在SonicWall揭露上述資訊之前,就偵測到相關活動。

Rapid7觀察到攻擊者將SonicWall防火牆設備當作隱匿的初期入侵管道,先繞過輸入驗證機制在作業系統層級執行指令,取得立足點後便系統性地竊取高價值憑證、活躍的連線階段及多因素驗證設定,以確保即使受害組織進行一般網路層級的補救措施,仍能維持長期存取。

隨後,攻擊者利用竊得的資源展開橫向移動,直接從受駭設備的內部IP位址,對核心網域控制器發起異常AD身分驗證活動,使用不在公司資產清冊的主機名稱,並在設備內建的LDAP服務帳號身分執行後續活動。雖然Rapid7並未直接透露攻擊者身分,不過根據資安新聞網站DarkReading指出,上述調查報告發布兩天後,Rapid7認定攻擊者的身分與勒索軟體Inc有關。Rapid7事件應變主管Brett Deroche透露,該公司已成功阻止大部分的檔案加密與資料外洩,但他們確認有一家受害組織被成功部署勒索軟體。

針對CVE-2026-15409、CVE-2026-15410兩個漏洞,Rapid7也說明更多細節。該公司指出,問題主要出現在SMA1000特定的Websocket代理伺服器功能,兩項漏洞可串連使用,攻擊者可先利用CVE-2026-15409建立通道,再利用CVE-2026-15410提升為root權限。