7月14日資安公司SonicWall提出警告,他們修補兩個已遭利用的資安漏洞CVE-2026-15409、CVE-2026-15410,後續資安公司Rapid7與Volexity指出,勒索軟體Inc、駭客組織UTA0533從事零時差漏洞攻擊活動,現在有新的調查指出,Inc已取得主導權,並積極將漏洞用於攻擊活動。
資安公司Resecurity指出,雖然最早開發出漏洞利用鏈的是UTA0533,不過現在勒索軟體集團Inc已成為最積極使用這些漏洞的人馬,從7月17日至8月1日,該組織的資料外洩網站(DLS)新增不少受害的企業組織與政府機關,分布於澳洲、美國、阿拉伯聯合大公國、哥倫比亞、瑞士,以及其他國家。Resecurity協助受害組織進行鑑識與漏洞評估,結果發現,部分企業組織收到疑似來自駭客的電子郵件及電話,聲稱要協助他們解決勒索軟體問題,該公司根據其中一封勒索信使用的網域名稱,是在攻擊活動發生後不久註冊,因此他們認定,漏洞利用活動很可能從今年6月開始。
針對駭客利用漏洞的流程,首先,他們會從網際網路上尋找存在漏洞的SMA 1000設備,然後發送未經身分驗證的/wsproxy請求,建立WebSocket隧道,藉此存取CouchDB服務。接著,駭客會以使用者的身分呼叫CouchDB讀寫檔案、暫存檔案,再呼叫特定功能函數,取得低權限的指令執行能力,然後呼叫另一個功能函數並利用路徑遍歷酬載,觸發CVE-2026-15410,以得到root權限,最終於防火牆設備植入惡意軟體KnuckleBall,並將Suo5與OrangeTail注入記憶體執行。
值得留意的是,兩個漏洞的攻擊完全無需搭配任何條件,不需要帳密、不需要已驗證的連線階段、不需要使用者互動、也不需要任何錯誤設定,因此每一臺尚未修補的SMA 1000設備,都是潛在目標。
Comments (0)