كشفت شركة Volexity عن نشاط مجموعة تهديد جديدة أطلقت عليها اسم UTA0533، استغلت ثغرات يوم الصفر في أجهزة SonicWall Secure Mobile Access (SMA) 1000 منذ 22 يونيو 2026، أي قبل الإفصاح الرسمي عنها. التحقيق جاء عقب حادثة استجابة أمنية، حيث تبين أن المهاجمين استخدموا برمجيات خبيثة مصممة خصيصًا لهذه الأجهزة إلى جانب تقنيات متقدمة للاختراق.
الثغرتان المستغلتان هما:
- CVE-2026-15409 (درجة خطورة 10.0): ثغرة SSRF قبل المصادقة تسمح بإنشاء نفق WebSocket إلى خدمات داخلية.
- CVE-2026-15410 (درجة خطورة 7.2): ثغرة حقن أوامر بعد المصادقة في خدمة التحكم (ctrl-service) تتيح تنفيذ أوامر بصلاحيات الجذر.
تفاصيل الاستغلال على الأجهزة
الجهاز الأول:
- زرع ملف تنفيذي باسم /usr/bin/xzfind يعمل كـ setuid binary لتنفيذ أوامر بصلاحيات الجذر.
- نشر سكربت بايثون deploy_new.py يحتوي على أرشيفات JAR خبيثة، منها وكيل HTTP مفتوح المصدر (Suo5) وWebShell مخصص شبيه بـ Behinder باسم ORANGETAIL.
- تعديل سكربت التشغيل /etc/init.d/workplace startup لضمان الاستمرارية.
- تعديل ملف إعدادات NGINX Unit لإضافة مسارات تؤدي إلى Suo5 وORANGETAIL.
الجهاز الثاني:
- تعديل ملف conf.json بنفس الطريقة لكن دون استجابة فعالة.
- إنشاء ملفات في /var/tmp منها lib.sh لتشغيل tcpdump والتقاط بيانات LDAP غير مشفرة.
- بعد إعادة التشغيل في 2 يوليو، اختفت معظم الأدلة والبرمجيات المقيمة في الذاكرة.
آلية التصعيد إلى الجذر
التحقيق أظهر أن المهاجمين استغلوا قاعدة بيانات CouchDB المثبتة ضمن الجهاز للوصول إلى ملف /sys/class/dmi/id/product_uuid، الذي يُستخدم لتوليد كلمة مرور خدمة التحكم. بما أن هذا الملف قابل للقراءة من أي مستخدم، تمكنوا من تجاوز المصادقة.
- يبدأ الهجوم بطلب غير مصادق إلى /wsproxy مع User-Agent خاص بـ SMA Connect Agent ومعامل bmID=-3389.
- يتم إنشاء نفق WebSocket إلى الخدمات الداخلية.
- استخدام حساب CouchDB لقراءة وكتابة ملفات.
- استغلال CVE-2026-15409 لقراءة product_uuid.
- استغلال CVE-2026-15410 عبر ثغرة Path Traversal في وظيفة remove_hotfix للحصول على صلاحيات الجذر.
التداعيات الأمنية
بمجرد الحصول على صلاحيات الجذر، تمكن المهاجمون من:
- الوصول إلى بيانات الاعتماد المخزنة أو المخبأة.
- التقاط حركة مرور الشبكة واستخراج كلمات مرور.
- تشغيل WebShell للتفاعل مع الجهاز عبر الإنترنت.
رغم ذلك، تشير الأدلة إلى أن المجموعة لم تحقق نجاحًا كبيرًا في التحرك الجانبي أو الوصول إلى أنظمة أخرى.
ارتباطات مع مجموعات أخرى
أشارت شركة Rapid7 إلى وجود تطابق كبير في الأساليب والتقنيات بين ما رصدته Volexity وما اكتشفته في تحقيقات أخرى، ما يرجح أن جهة واحدة أو مجموعة منسقة تقف وراء استغلال هذه الثغرات. كما ظهر أن مجموعة INC Ransomware بدأت بالفعل في استغلال هذه السلسلة بشكل نشط.




























