【 資安警訊 】- 勒索軟體 Inc 利用 SonicWall 設備零時差漏洞入侵受害組織
發布編號:OIS-CTI-2026-07-003
情資來源:iThome
事件類型:漏洞警訊公告
內容說明:
SonicWall 針對 SMA1000 設備用戶提出警告,揭露已遭利用的資安漏洞 CVE-2026-15409、CVE-2026-15410,資安公司 Rapid7 透露,他們在 SonicWall 透露之前,已發現零時差漏洞利用活動。
圖片來源:iThome
7 月 14 日 SonicWall 發布資安公告,SMA1000 防火牆設備存在資安漏洞 CVE-2026-15409、CVE-2026-15410,其中 CVE-2026-15409 的 CVSS 風險達到滿分 10 分特別危險,而且兩個漏洞都被用於實際的攻擊活動。隔天資安公司 Rapid7 表示,他們在 SonicWall 揭露上述資訊之前,就偵測到相關活動。
Rapid7 觀察到攻擊者將 SonicWall 防火牆設備當作隱匿的初期入侵管道,先繞過輸入驗證機制在作業系統層級執行指令,取得立足點後便系統性地竊取高價值憑證、活躍的連線階段及多因素驗證設定,以確保即使受害組織進行一般網路層級的補救措施,仍能維持長期存取。
隨後,攻擊者利用竊得的資源展開橫向移動,直接從受駭設備的內部 IP 位址,對核心網域控制器發起異常 AD 身分驗證活動,使用不在公司資產清冊的主機名稱,並在設備內建的 LDAP 服務帳號身分執行後續活動。雖然 Rapid7 並未直接透露攻擊者身分,不過根據資安新聞網站 DarkReading 指出,上述調查報告發布兩天後,Rapid7 認定攻擊者的身分與勒索軟體 Inc 有關。Rapid7 事件應變主管 Brett Deroche 透露,該公司已成功阻止大部分的檔案加密與資料外洩,但他們確認有一家受害組織被成功部署勒索軟體。
針對 CVE-2026-15409、CVE-2026-15410 兩個漏洞,Rapid7 也說明更多細節。該公司指出,問題主要出現在 SMA1000 特定的 Websocket 代理伺服器功能,兩項漏洞可串連使用,攻擊者可先利用 CVE-2026-15409 建立通道,再利用 CVE-2026-15410 提升為 root 權限。
影響平台:
受影響的產品包括運行以下作業系統的 SonicWall SMA1000 系列型號 6210、7210 和 8200v:
12.4.3-03245
12.4.3-03387
12.4.3-03434(平台熱修復)
12.5.0-02283
12.5.0-02624
12.5.0-02800(平台熱修復)
建議措施:
使用 SonicWall SMA1000 設備的組織應立即升級至最新的平台熱修復版本。
修復版本如下:
目前沒有其他解決辦法。
由於已確認存在活躍的漏洞利用,各組織不應僅依賴修補程式。 SonicWall 也建議:
對入侵跡象進行徹底的取證審查。
如果發現系統遭到入侵,則對實體設備進行重新映像或重新部署虛擬設備。
更改使用者和管理員密碼。
確認安全漏洞後重置 TOTP 代幣。
客戶應查閱 SonicWall 安全公告,以取得最新的修復指南和平台熱修復程序可用性。
參考連結 :