Twee recent gepatchte zero-day kwetsbaarheden in SonicWall-apparaten zijn wekenlang door aanvallers misbruikt voordat er patches beschikbaar waren, meldt cybersecuritybedrijf Volexity. SonicWall bracht op 14 juli een publieke waarschuwing uit waarin werd bevestigd dat CVE-2026-15409 en CVE-2026-15410 in het wild werden geëxploiteerd. De kwetsbaarheden maken het mogelijk voor externe, niet-geauthenticeerde aanvallers om SMA1000 secure remote access-apparaten te compromitteren.
SonicWall heeft inmiddels hotfixes uitgebracht om de beveiligingslekken te dichten. Volexity, dat de leverancier hielp bij het onderzoek naar de aanvallen, wijst de exploitatie toe aan een bedreigingsactor die het label UTA0533 draagt. Volgens het bedrijf begon de exploitatie mogelijk al op 22 juni. Op vrijdag publiceerde Volexity indicatoren van compromittering en technische details over de aanvallen, maar kon de groep niet koppelen aan een bekende bedreigingsactor en de motivatie blijft onduidelijk. De aanval vertoont kenmerken die eerder passen bij een door een staat gesponsorde APT dan bij een financieel gemotiveerde cybercrime-actie.
Na het compromitteren van de SonicWall-apparaten installeerden de aanvallers aangepaste malware met de naam KnuckleBall. Deze malware injecteerde twee extra tools in legitieme processen: een op maat gemaakte Java webshell genaamd OrangeTail en een open source proxy genaamd Suo5. Met roottoegang kon de aanvaller opgeslagen of gecachte credentials bemachtigen, netwerkverkeer onderscheppen en mogelijk credentials afvangen die door de apparaten werden verwerkt, aldus Volexity. Hoewel UTA0533 aanzienlijke expertise toonde bij het compromitteren van de SonicWall-apparaten, suggereert het beschikbare bewijs dat de groep minder succesvol was in het lateraal bewegen binnen netwerken of het verkrijgen van toegang tot andere systemen.
De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft CVE-2026-15409 en CVE-2026-15410 toegevoegd aan haar catalogus van bekende geëxploiteerde kwetsbaarheden, die momenteel 17 kwetsbaarheden in SonicWall-producten bevat.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *