如意小报
版块首页原文 ↗
科技 · 新闻详情

SonicWall 零日漏洞在补丁发布前几周就被用来传播定制恶意软件

网络安全 · SecurityWeek · Security Week · 2026-07-20 · 重磅值 85.69
真正值得关注的不是SecurityWeek这一条动作本身,而是它可能把「网络安全」的竞争焦点推向更大范围的连锁反应。
发生了什么:零日 CVE-2026-15409 和 CVE-2026-15410 被 Volexity 追踪为 UTA0533 的威胁行为者利用。
为什么重要:它提示了一个值得继续跟踪的变化方向。
观察窗口:接下来观察它是否会引发更多同类动作,以及影响范围能否扩大。

据网络安全公司 Volexity 称,最近修补的两个 SonicWall 设备零日漏洞在补丁发布前几周就被威胁者利用了。

SonicWall 于 7 月 14 日发布了针对这些漏洞的公开公告,告知客户 CVE-2026-15409 和 CVE-2026-15410 已被利用。未经身份验证的远程攻击者可以利用这些缺陷来攻击 SMA1000 安全远程访问设备。

SonicWall 已提供可用的修补程序版本来解决安全漏洞。协助该供应商调查攻击的 Volexity 将零日漏洞的利用归因于其追踪的威胁行为者 UTA0533。该安全公司认为,利用早在 6 月 22 日就开始了。该公司周五分享了与攻击相关的 IoC 和其他技术细节,但尚未将 UTA0533 与任何已知的威胁行为者联系起来,该组织的动机仍不清楚。然而,根据 Volexity 的描述,这次攻击似乎更符合国家资助的 APT 活动,而不是利润驱动的网络犯罪活动。广告。滚动以继续阅读。一旦攻击者破坏了目标 SonicWall 设备,他们就会部署名为 KnuckleBall 的自定义恶意软件,该恶意软件将另外两个工具注入到合法进程中:名为 OrangeTail 的定制 Java Webshel​​l 和名为 Suo5 的开源代理。

Volexity 表示:“通过根访问,威胁行为者可以访问存储或缓存的凭据、捕获网络流量,并可能拦截设备处理的凭据。”该安全公司补充道,“尽管 UTA0533 表现出了破坏 SonicWall 设备的强大能力,但现有证据表明,威胁行为者横向移动或访问其他系统的成功率较低。” CISA 已将 CVE-2026-15409 和 CVE-2026-15410 添加到其 KEV 目录中,其中目前包括影响 SonicWall 产品的 17 个缺陷。

Eduard Kovacs (@EduardKovacs) 是 SecurityWeek 的高级执行编辑。在 2011 年开始从事新闻职业之前,他曾担任高中 IT 教师。Eduard 拥有工业信息学学士学位和电气工程计算机技术硕士学位。

机器翻译/自动整理可能存在误差,请以原文为准。

继续阅读

正在加载推荐…