CISA: вразливості SonicWall SMA1000 вже використовують банди здирницького ПЗ

CISA: вразливості SonicWall SMA1000 вже використовують банди здирницького ПЗ 1

Агентство кібербезпеки та інфраструктурної безпеки США (CISA) підтвердило, що групи з вимагацьким програмним забезпеченням (ransomware) почали експлуатувати дві нещодавно виправлені вразливості SonicWall SMA1000, зокрема критичну вразливість Server-Side Request Forgery (SSRF).

SMA1000 — це шлюз безпечного віддаленого доступу корпоративного класу, який використовується великими компаніями, державними установами та постачальниками керованих послуг (MSSP) для надання VPN-доступу до внутрішніх додатків і корпоративних мереж.

SonicWall випустила виправлення для двох вразливостей (відстежуються як CVE-2026-15409 та CVE-2026-15410) у середині липня, одночасно попередивши, що зловмисники вже експлуатують їх в атаках нульового дня.

CISA: вразливості SonicWall SMA1000 вже використовують банди здирницького ПЗ 2

“Підрозділ реагування на інциденти безпеки SonicWall (PSIRT) розслідував численні випадки, що вказують на активну експлуатацію вразливостей, описаних у цьому попередженні”, — заявили тоді в компанії. “Клієнтам настійно рекомендується якнайшвидше оновитися до версії з виправленням для усунення цих вразливостей”.

Компанія з реагування на інциденти Volexity пізніше повідомила, що зловмисник, відомий як UTA0533, почав експлуатувати вразливості ще 22 червня (за кілька тижнів до того, як SonicWall публічно розкрила ці недоліки) для розгортання власного шкідливого програмного забезпечення під назвами KNUCKLEBALL, Sou5, ROOTRUN та ORANGETAIL на вразливих VPN-пристроях.

За даними незалежної організації Shadowserver, наразі в інтернеті відкрито понад 380 пристроїв SMA1000, хоча деякі з них, можливо, вже були захищені від атак.

CISA: вразливості SonicWall SMA1000 вже використовують банди здирницького ПЗ 3

CISA внесло ці дві вразливості до свого каталогу відомих експлуатованих вразливостей (KEV) 14 липня, наказавши федеральним цивільним виконавчим органам (FCEB) виправити свої системи протягом трьох днів.

“Цей тип вразливості є поширеним вектором атаки для шкідливих кіберзловмисників і становить значні ризики для федерального рівня”, — зазначили в агентстві кібербезпеки.

SonicWall ще не оновила своє початкове попередження, щоб підтвердити, що CVE-2026-15409 та CVE-2026-15410 використовуються в атаках програм-вимагачів, однак CISA вже позначило їх як експлуатовані групами зловмисників у нещодавніх оновленнях каталогу KEV.

Хоча CISA не надало додаткової інформації про ці атаки, фірма з кібербезпеки Resecurity пов’язала їх з афілійованою особою INC Ransomware.

У грудні минулого року компанія попереджала клієнтів про необхідність виправлення іншої вразливості (CVE-2025-40602) у консолі управління SonicWall SMA1000 Appliance Management Console (AMC), яку хакери використовували в атаках нульового дня для отримання привілеїв root.

Місяцем раніше SonicWall пов’язала державне фінансування хакерів з вересневим інцидентом безпеки, який призвів до витоку резервних копій конфігурацій міжмережевих екранів клієнтів, після того, як дослідники попередили про компрометацію понад 100 облікових записів SonicWall SSLVPN за допомогою викрадених облікових даних.

У вересні компанія також випустила оновлення прошивки для усунення шкідливого програмного забезпечення OVERSTEP rootkit, розгорнутого під час атак на пристрої серії SMA100.

CISA: вразливості SonicWall SMA1000 вже використовують банди здирницького ПЗ 4

Тестуйте кожен рівень перед атакуючими

Команди безпеки реєструють 54% успішних атак і сигналізують лише про 14%. Решта проходить крізь вашу інфраструктуру непоміченою.

Whitepaper від Picus демонструє, як тести симуляції атак та інцидентів перевіряють ваші правила SIEM та EDR, щоб загрозливі події не прослизали повз систему виявлення.

Отримати whitepaper

Пов’язані статті:

SonicWall попереджає про вразливості SMA1000, що експлуатуються в атаках нульового дня, встановіть виправлення

Критична вразливість Progress LoadMaster зараз активно експлуатується в атаках

Вразливості SonicWall SMA1000 використовуються як нульового дня для розгортання власного шкідливого ПЗ

Cisco попереджає про вразливість FMC зі статичними обліковими даними, що експлуатується в атаках нульового дня

Check Point попереджає про вразливість нульового дня SmartConsole, що експлуатується в атаках

  • CISA
  • Command Injection
  • Ransomware
  • Server-side request forgery
  • SMA1000
  • SonicWall
  • SSRF
  • Vulnerability
Sergiu Gatlan

Sergiu — кореспондент, який висвітлює останні розробки в галузі кібербезпеки та технологій понад десятиліття. Для отримання порад надсилайте електронні листи або повідомлення в Twitter.

  • Попередня стаття
  • Наступна стаття
Залишити коментар Правила спільноти

Вам потрібно увійти, щоб залишити коментар

Ще не є членом спільноти? Зареєструйтеся зараз

Вам також може сподобатись:

CISA: вразливості SonicWall SMA1000 вже використовують банди здирницького ПЗ 5  Майбутній вебінар CISA: вразливості SonicWall SMA1000 вже використовують банди здирницького ПЗ 6 Популярні історії

  • CISA: вразливості SonicWall SMA1000 вже використовують банди здирницького ПЗ 7

    Зловмисники зламали TrueConf для встановлення бекдорів в інсталятори клієнтів

  • CISA: вразливості SonicWall SMA1000 вже використовують банди здирницького ПЗ 8

    LexisNexis припинила надання послуг після підозрілої активності на серверах

  • CISA: вразливості SonicWall SMA1000 вже використовують банди здирницького ПЗ 9

    Valve повідомила клієнтів, що використовують обладнання Steam, про витік даних

Спонсорські публікації

  • Дізнайтеся, як запатентований підхід Skyhigh Security захищає кожен сеанс браузера без дорогих і громіздких замінників корпоративних браузерів.

  • Вебінар: Тіньовий ШІ у 2026 році (і як зловмисники цим користуються)

  • ШІ — це бомба сповільненої дії для витоку даних: прочитайте новий звіт

  • Застаріла перевірка стану паролів? Безкоштовно перевірте свій Active Directory

  • Дізнайтеся, як реальні вхідні листи, фальшиві магазини та шахрайство за допомогою ШІ сформували кіберзагрози у першій половині 2026 року

  Майбутній вебінар CISA: вразливості SonicWall SMA1000 вже використовують банди здирницького ПЗ 10

Слідкуйте за нами:
Основні розділи
  • Новини
  • Вебінари
  • Посібники з вибору VPN
  • Посібники з системного програмного забезпечення
  • Завантаження
  • Посібники з видалення вірусів
  • Поради
  • База даних стартапів
  • База даних видалення програм
  • Глосарій
Спільнота
  • Форуми
  • Правила форуму
  • Чат
Корисні ресурси
  • Посібник для новачків
  • Карта сайту
Компанія
  • Про BleepingComputer
  • Контакти
  • Надіслати нам підказку!
  • Пишіть для BleepingComputer
  • Соціальні мережі та стрічки
  • Журнал змін

Умови використання – Політика конфіденційності – Заява про етику – Розкриття інформації про партнерство

Copyright @ 2003 – 2026 Bleeping Computer® LLC – Всі права захищені

Вхід

Дізнатися більше на: www.bleepingcomputer.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *