کد خبر: ۵۰۷

سوءاستفاده از آسیب‌پذیری SonicWall SMA1000 برای نصب بدافزار Zero-Day

گزارش بهراد یوسفی درباره آسیب‌پذیری SonicWall SMA1000

دو آسیب‌پذیری Zero-Day در SonicWall SMA1000 توسط گروه تهدید UTA0533 مورد سوءاستفاده قرار گرفت و با نصب بدافزارهای KNUCKLEBALL، Sou5 و ORANGETAIL کنترل تجهیزات VPN سازمان‌ها را هدف قرار داد.

دو آسیب‌پذیری SonicWall SMA1000 پیش از افشای عمومی، برای هفته‌ها در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند و به یک عامل تهدید ناشناس امکان داده‌اند تا با دستیابی به سطح دسترسی ریشه  (Root)، بدافزارهای اختصاصی را روی تجهیزات VPN آسیب‌پذیر نصب کند. بررسی‌های انجام‌شده نشان می‌دهد مهاجمان از یک زنجیره حمله متشکل از دو آسیب‌پذیری Zero-Day استفاده کرده‌اند تا کنترل کامل تجهیزات Secure Mobile Access (SMA1000)  را در اختیار بگیرند.

بر اساس گزارش فنی شرکت Volexity که با همکاری SonicWall  منتشر شده است، این حملات از هفته‌ها پیش از انتشار وصله‌های امنیتی آغاز شده و از ابزارها و بدافزارهای سفارشی برای حفظ دسترسی پایدار به تجهیزات قربانی استفاده شده است.

 

آسیب‌پذیری SonicWall SMA1000 چگونه مورد سوءاستفاده قرار گرفت؟

هفته گذشته، شرکت SonicWall  هشدار داد که دو آسیب‌پذیری ناشناخته در تجهیزات SMA1000 Secure Mobile Access  به‌صورت فعال در حملات واقعی مورد بهره‌برداری قرار گرفته‌اند. این دو نقص امنیتی در قالب یک زنجیره حمله، امکان عبور از محدودیت‌های امنیتی، دسترسی غیرمجاز و در نهایت اجرای دستورات روی تجهیزات VPN را برای مهاجمان فراهم می‌کردند.

آسیب‌پذیری‌های شناسایی‌شده عبارت‌اند از:

  • CVE-2026-15409: آسیب‌پذیری بحرانی از نوع Server-Side Request Forgery (SSRF)
  • CVE-2026-15410: آسیب‌پذیری با شدت بالا از نوع Command Injection

این آسیب‌پذیری‌ها مدل‌های زیر از تجهیزات SonicWall SMA1000  را تحت تأثیر قرار می‌دهند:

  • SMA 6210
  • SMA 7210
  • SMA 8200v

برای رفع این مشکلات، SonicWall  وصله‌های امنیتی را در نسخه‌های زیر منتشر کرده است:

  • 12.4.3-03453
  • 12.5.0-02835

این شرکت از تمامی مشتریان خود خواسته است در کوتاه‌ترین زمان ممکن تجهیزات خود را به نسخه‌های اصلاح‌شده ارتقا دهند؛ زیرا این آسیب‌پذیری‌ها پیش از انتشار وصله‌ها در حملات واقعی مورد سوءاستفاده قرار گرفته‌اند.

 

جزئیات زنجیره حمله از نگاه  Volexity

اگرچه SonicWall در اطلاعیه اولیه خود تأیید کرده بود که این دو نقص امنیتی به‌عنوان Zero-Day  مورد بهره‌برداری قرار گرفته‌اند، اما جزئیات فنی حمله را منتشر نکرد.

اکنون شرکت امنیتی Volexity  که در فرایند بررسی این رخداد با SonicWall همکاری داشته است، جزئیات کامل زنجیره نفوذ و نحوه نصب بدافزار روی تجهیزات SonicWall SMA1000  را منتشر کرده است.

بر اساس این گزارش، یک گروه تهدید ناشناس که با شناسه UTA0533  ردیابی می‌شود، از ۲۲ ژوئن ۲۰۲۶ حملات خود را آغاز کرده است؛ یعنی چند هفته پیش از آنکه این آسیب‌پذیری‌ها به‌صورت عمومی افشا یا وصله شوند.

به گفته محققان Volexity، تحلیل لاگ‌ها، حافظه و تصاویر دیسک تجهیزات آلوده نشان می‌دهد این گروه از اکسپلویت‌های  Zero-Day، بدافزارهای اختصاصی و تکنیک‌های پیشرفته پس از نفوذ (Post-Exploitation) برای حفظ دسترسی و کنترل تجهیزات استفاده کرده است.

 

مراحل اولیه نفوذ به تجهیزات  SonicWall SMA1000

تحقیقات Volexity روی دو تجهیز آلوده نشان داد که مهاجمان در نخستین مرحله از آسیب‌پذیری CVE-2026-15409  برای سوءاستفاده از Endpoint زیر استفاده کرده‌اند:

/wsproxy

این نقص امنیتی به مهاجمان اجازه می‌داد بدون نیاز به احراز هویت، تونل‌های WebSocket  را به سرویس‌هایی ایجاد کنند که در حالت عادی تنها از داخل خود دستگاه قابل دسترسی هستند.

در نتیجه این حمله، مهاجمان توانستند به سرویس‌های داخلی مهمی از جمله موارد زیر دسترسی پیدا کنند:

  • پایگاه داده CouchDB
  • سرویس مدیریت داخلی تجهیزات VPN

پس از دسترسی به CouchDB، مهاجمان موفق شدند مقدار product_uuid  را استخراج کنند؛ مقداری که برای اجرای مرحله دوم زنجیره حمله ضروری بوده است.

نکته قابل توجه این است که Volexity اعلام کرده هنوز روش دقیق استخراج این مقدار از CouchDB به‌طور کامل مشخص نشده و بررسی‌های فنی در این زمینه ادامه دارد. این موضوع نشان می‌دهد مهاجمان احتمالاً از تکنیک‌های اختصاصی و ناشناخته‌ای برای عبور از مکانیزم‌های امنیتی این تجهیزات استفاده کرده‌اند.

اجرای کد با دسترسی Root و نصب بدافزارهای اختصاصی

پس از استخراج مقدار product_uuid، مهاجمان وارد مرحله دوم زنجیره حمله شدند و از آسیب‌پذیری CVE-2026-15410  برای اجرای دستورات روی دستگاه استفاده کردند. این آسیب‌پذیری از نوع Command Injection  بوده و امکان اجرای کد با بالاترین سطح دسترسی سیستم را فراهم می‌کند.

بر اساس گزارش Volexity، این حمله از طریق متد RPC زیر در کنسول مدیریتی تجهیزات SonicWall انجام شده است:

sysCtrl.execRemoveHotfix

سوءاستفاده موفق از این متد باعث شد مهاجمان دستورات دلخواه خود را با سطح دسترسی Root  اجرا کرده و کنترل کامل تجهیز VPN را در اختیار بگیرند. در چنین شرایطی، مهاجم قادر است فایل‌های سیستمی را تغییر دهد، تنظیمات امنیتی را دستکاری کند، سرویس‌های جدید ایجاد کند و بدافزارهای سفارشی را بدون جلب توجه روی دستگاه مستقر کند.

 

KNUCKLEBALL؛ دراپر اختصاصی برای استقرار بدافزار

پس از دستیابی به دسترسی ریشه، گروه UTA0533  یک Dropper  اختصاصی با نام KNUCKLEBALL  را روی تجهیزات آلوده نصب کرد.

وظیفه اصلی این ابزار، آماده‌سازی محیط برای نصب سایر مؤلفه‌های مخرب و حفظ دسترسی پایدار مهاجمان بود. KNUCKLEBALL در ادامه دو بدافزار اختصاصی توسعه‌یافته برای تجهیزات SonicWall SMA1000  را روی سیستم مستقر می‌کرد:

  • Sou5  با نام فایل agent_wp8.jar
  • ORANGETAIL  با نام فایل agent_wp9.jar

استفاده از بدافزارهای اختصاصی به‌جای ابزارهای عمومی نشان می‌دهد این عملیات با برنامه‌ریزی قبلی انجام شده و مهاجمان شناخت دقیقی از معماری داخلی تجهیزات SonicWall داشته‌اند.

 

Sou5؛ ایجاد تونل مخفی برای حفظ دسترسی

یکی از ابزارهای اصلی مورد استفاده مهاجمان، بدافزار Sou5  است که به‌عنوان یک Reverse Proxy  عمل می‌کند.

هدف این بدافزار، ایجاد یک مسیر ارتباطی مخفی میان مهاجم و شبکه داخلی سازمان است؛ مسیری که می‌تواند بسیاری از کنترل‌های امنیتی متداول را دور بزند.

بر اساس یافته‌های  Volexity، Sou5  قابلیت‌های زیر را در اختیار مهاجمان قرار می‌دهد:

  • هدایت ترافیک از طریق تجهیز آلوده
  • ایجاد دسترسی مخفی به منابع داخلی سازمان
  • پنهان‌سازی ارتباطات از دید بخشی از ابزارهای امنیتی و نظارتی
  • حفظ دسترسی بلندمدت بدون نیاز به بهره‌برداری مجدد از آسیب‌پذیری

چنین قابلیتی به مهاجم اجازه می‌دهد حتی پس از بسته شدن آسیب‌پذیری اولیه نیز ارتباط خود را با محیط قربانی حفظ کند.

 

ORANGETAIL؛ وب‌شل جاوا برای اجرای  Payload

بدافزار دوم با نام ORANGETAIL  یک Java Web Shell  سفارشی است که برای اجرای کدهای مخرب پس از نفوذ طراحی شده است.

این ابزار امکان ارسال Payload‌ های رمزگذاری‌شده جاوا را فراهم می‌کند و آن‌ها را از طریق نشست‌های HTTP  روی تجهیز آلوده اجرا می‌کند. به این ترتیب، مهاجمان می‌توانند بدون نیاز به ایجاد ارتباطات مشکوک، فرمان‌های خود را به سیستم منتقل و اجرا کنند.

محققان Volexity همچنین مشاهده کردند که مهاجمان برای تثبیت حضور خود اقدامات دیگری نیز انجام داده‌اند، از جمله:

  • تغییر پیکربندی nginx
  • فعال‌سازی وب‌شل ORANGETAIL  برای دسترسی از راه دور
  • نصب ابزار افزایش سطح دسترسی ROOTRUN

ابزار ROOTRUN  امکان اجرای دستورات با سطح دسترسی Root  را فراهم می‌کند و مدیریت سیستم آلوده را برای مهاجمان ساده‌تر می‌سازد. مجموعه این اقدامات نشان می‌دهد هدف مهاجمان صرفاً بهره‌برداری از آسیب‌پذیری نبوده، بلکه ایجاد ماندگاری (Persistence) و حفظ کنترل بلندمدت بر تجهیزات هدف نیز بخشی از سناریوی حمله بوده است.

 

ارزیابی فنی Volexity از این کمپین

در ارزیابی نهایی، Volexity  این عملیات را یک کمپین پیشرفته و هدفمند توصیف کرده است. به گفته محققان، استفاده از دو آسیب‌پذیری  Zero-Day، توسعه بدافزارهای اختصاصی، تغییر پیکربندی سیستم و به‌کارگیری ابزارهای ویژه برای حفظ دسترسی، نشان‌دهنده سطح بالای پیچیدگی این حمله است.

با این حال، بررسی شواهد موجود نشان می‌دهد که مهاجمان در بسیاری از موارد نتوانسته‌اند حضور خود را از تجهیز VPN به سایر بخش‌های شبکه سازمان گسترش دهند. این موضوع می‌تواند بیانگر وجود کنترل‌های امنیتی مؤثر در برخی از سازمان‌های هدف یا تمرکز مهاجمان بر حفظ دسترسی به تجهیزات مرزی شبکه باشد.

توصیه‌های امنیتی برای سازمان‌ها

حمله اخیر نشان می‌دهد که تجهیزات VPN و Remote Access همچنان از مهم‌ترین اهداف گروه‌های تهدید پیشرفته (APT) هستند. از آنجا که این تجهیزات در مرز شبکه قرار دارند، موفقیت در بهره‌برداری از یک آسیب‌پذیری می‌تواند راه را برای دسترسی مستقیم به زیرساخت‌های داخلی سازمان باز کند.

کارشناسان امنیت توصیه می‌کنند سازمان‌هایی که از SonicWall SMA1000  استفاده می‌کنند، اقدامات زیر را در اولویت قرار دهند:

  • به‌روزرسانی فوری تجهیزات: در صورت استفاده از مدل‌های آسیب‌پذیر، نسخه‌های اصلاح‌شده 12.4.3-03453  یا 12.5.0-02835 را در سریع‌ترین زمان ممکن نصب کنید.
  • بررسی لاگ‌ها و شاخص‌های نفوذ(IoCs): لاگ‌های سیستم، درخواست‌های غیرعادی به مسیر /wsproxy  و فعالیت‌های مشکوک مربوط به WebSocket را بررسی کنید.
  • جست‌وجوی فایل‌ها و پردازه‌های ناشناس: وجود فایل‌ها یا پردازه‌هایی با نام‌های KNUCKLEBALL، Sou5، ORANGETAIL و ROOTRUN  می‌تواند نشانه آلودگی سیستم باشد.
  • بازبینی تغییرات پیکربندی: تغییرات غیرمجاز در تنظیمات nginx، سرویس‌های مدیریتی یا فایل‌های سیستمی را بررسی و اعتبارسنجی کنید.
  • پایش دسترسی‌های مدیریتی: تمامی حساب‌های مدیریتی، کلیدهای دسترسی و نشست‌های فعال را بازبینی کرده و در صورت مشاهده هرگونه فعالیت مشکوک، اعتبارنامه‌ها را تغییر دهید.
  • تقویت پایش امنیتی: تیم‌های SOC و پاسخ‌گویی به رخداد (Incident Response) باید قوانین شناسایی خود را برای کشف فعالیت‌های مرتبط با این کمپین به‌روزرسانی کنند.

 

جمع‌بندی

کمپین اخیر علیه آسیب‌پذیری SonicWall SMA1000 بار دیگر نشان می‌دهد که مهاجمان به‌طور فزاینده‌ای تجهیزات امنیتی و دستگاه‌های مرزی شبکه را به‌عنوان نقطه ورود اولیه انتخاب می‌کنند. استفاده از دو آسیب‌پذیری Zero-Day، نصب بدافزارهای اختصاصی و به‌کارگیری ابزارهایی برای ایجاد ماندگاری، بیانگر آن است که این عملیات با برنامه‌ریزی دقیق و شناخت عمیق از معماری تجهیزات هدف انجام شده است.

برای سازمان‌ها، نصب وصله‌های امنیتی تنها بخشی از راهکار است. بررسی دقیق نشانه‌های نفوذ (Indicators of Compromise)، تحلیل لاگ‌ها، پایش مستمر تجهیزات VPN و اجرای رویکردهای Defense in Depth  و Zero Trust  می‌تواند نقش تعیین‌کننده‌ای در شناسایی و مهار چنین حملاتی داشته باشد. در شرایطی که تجهیزات دسترسی از راه دور به یکی از مهم‌ترین اهداف مهاجمان تبدیل شده‌اند، سرعت در مدیریت آسیب‌پذیری‌ها و آمادگی تیم‌های امنیتی، بیش از هر زمان دیگری اهمیت دارد.

 

منابع
MITRE CVECVE-2026-15409
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-15409


MITRE CVECVE-2026-15410
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-15410

BleepingComputerSonicWall SMA1000 flaws exploited as zero-days to push custom malware
https://www.bleepingcomputer.com/news/security/sonicwall-sma1000-flaws-exploited-as-zero-days-to-push-custom-malware/

این گزارش با استناد به چندین منبع معتبر بین‌المللی تهیه و توسط تیم تحریریه ۲۴ نیوز به‌صورت اختصاصی تحلیل، راستی‌آزمایی و بازنویسی شده است.


اتاق تحلیل
۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

حمله اخیر به تجهیزات SonicWall SMA1000  صرفاً یک رخداد مبتنی بر دو آسیب‌پذیری Zero-Day نیست؛ بلکه نشانه‌ای از تغییر راهبرد مهاجمان در هدف قرار دادن زیرساخت‌های امنیتی است. طی سال‌های اخیر، دیواره‌های آتش، دروازه‌های VPN، سامانه‌های مدیریت هویت و سایر تجهیزات مرزی شبکه به اهدافی با ارزش بالا برای گروه‌های پیشرفته تبدیل شده‌اند، زیرا نفوذ به این تجهیزات، دسترسی مستقیم به لایه‌های داخلی سازمان را فراهم می‌کند. در چنین سناریویی، مهاجم دیگر نیازی به حملات گسترده علیه کاربران نهایی ندارد و می‌تواند با تسلط بر یک نقطه کلیدی، مسیر حرکت در سراسر شبکه را هموار کند.

نکته مهم دیگر، استفاده از بدافزارهای اختصاصی مانند KNUCKLEBALL، Sou5  و  ORANGETAIL است. برخلاف بسیاری از حملات که بر ابزارهای متن‌باز یا بدافزارهای شناخته‌شده تکیه دارند، توسعه ابزارهای سفارشی نشان‌دهنده سرمایه‌گذاری قابل‌توجه مهاجمان در حوزه تحقیق و توسعه (R&D) است. این رویکرد معمولاً در عملیات هدفمند مشاهده می‌شود؛ جایی که پنهان‌سازی، ماندگاری و عبور از سامانه‌های دفاعی، نسبت به سرعت اجرای حمله اهمیت بیشتری دارد. چنین روندی بار دیگر اهمیت Threat Intelligence و اشتراک‌گذاری سریع شاخص‌های نفوذ (IoCs) میان سازمان‌ها را برجسته می‌کند.

از منظر معماری امنیت، این رخداد تأکیدی بر این واقعیت است که تجهیزات امنیتی نیز خود نیازمند حفاظت امنیتی هستند. بسیاری از سازمان‌ها برای محافظت از سرویس‌های حیاتی، به تجهیزات VPN یا دروازه‌های دسترسی از راه دور اعتماد می‌کنند، اما همان تجهیزات در صورت وصله نشدن یا پیکربندی نادرست، می‌توانند به نقطه ورود مهاجم تبدیل شوند. بنابراین، اجرای رویکرد Secure by Design  باید علاوه بر نرم‌افزارهای سازمانی، تجهیزات زیرساختی را نیز در بر گیرد. همچنین، پیاده‌سازی Zero Trust  نباید صرفاً به احراز هویت کاربران محدود شود؛ بلکه لازم است برای ارتباطات میان تجهیزات، سرویس‌های مدیریتی و دسترسی‌های داخلی نیز اعمال شود.

این حمله همچنین اهمیت Detection Engineering  را یادآور می‌شود. بسیاری از راهکارهای امنیتی سنتی بر شناسایی بدافزارهای شناخته‌شده تمرکز دارند، در حالی که کمپین‌هایی از این دست با استفاده از ابزارهای اختصاصی و تغییر پیکربندی سرویس‌های قانونی مانند nginx  یا ایجاد تونل‌های  WebSocket، از دید بسیاری از کنترل‌های متداول عبور می‌کنند. در نتیجه، تیم‌های SOC باید علاوه بر امضاهای شناخته‌شده، بر تحلیل رفتار، همبستگی رویدادها و شناسایی ناهنجاری‌ها (Behavioral Analytics) نیز تکیه کنند.

در نهایت، مهم‌ترین درس این رخداد آن است که مدیریت آسیب‌پذیری دیگر یک فعالیت دوره‌ای نیست، بلکه بخشی از تاب‌آوری سایبری سازمان محسوب می‌شود. فاصله زمانی میان کشف یک آسیب‌پذیری، انتشار وصله و بهره‌برداری مهاجمان به‌طور مداوم در حال کاهش است و در برخی موارد، همانند این حمله، بهره‌برداری حتی پیش از افشای عمومی آغاز می‌شود. سازمان‌هایی که فرآیندهای Patch Management، پایش مستمر تجهیزات مرزی، Threat Hunting  و Incident Response را به‌صورت یکپارچه اجرا می‌کنند، شانس بسیار بیشتری برای شناسایی سریع، مهار حمله و کاهش خسارات خواهند داشت. در آینده، با افزایش پیچیدگی زیرساخت‌های سازمانی و اتکای بیشتر به دسترسی از راه دور، امنیت تجهیزات مرزی به یکی از مهم‌ترین مؤلفه‌های تاب‌آوری دیجیتال (Digital Resilience) تبدیل خواهد شد و سازمان‌هایی موفق خواهند بود که این تجهیزات را نه صرفاً ابزار امنیتی، بلکه دارایی‌های حیاتی و نیازمند حفاظت مستمر تلقی کنند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث