یک هشدار جدی برای تیمهای شبکه و امنیت
حمله به SonicWall Secure Mobile Access (SMA) 1000 نشان داد که VPN سازمانی، با وجود نقش امنیتی خود، میتواند به یکی از حساسترین نقاط ورود مهاجم تبدیل شود. در این رخداد، دو آسیبپذیری با شناسههای CVE-2026-15409 و CVE-2026-15410 در زنجیرهای قرار گرفتند که از دسترسی به سرویسهای داخلی دستگاه شروع میشد و به اجرای کد با سطح دسترسی بالا میرسید. SonicWall در اطلاعیه ۱۴ ژوئیه ۲۰۲۶ اعلام کرد که این نقصها در طبیعت فعالانه مورد سوءاستفاده قرار گرفتهاند و نسخههای اصلاحشده را منتشر کرد.
اهمیت رخداد فقط به وجود یک آسیبپذیری بحرانی محدود نیست. گزارشهای فنی نشان میدهند مهاجمان در پی استخراج اعتبارنامهها، پایگاه داده نشستها و seedهای مربوط به احراز هویت چندعاملی مبتنی بر TOTP بودهاند. سپس، از اوایل اوت ۲۰۲۶، عملیات INC Ransomware بهعنوان یکی از بازیگران فعال در بهرهبرداری از این زنجیره مطرح شد. بنابراین باید این پرونده را نمونهای از تبدیل یک نقص در زیرساخت دسترسی از راه دور به دسترسی پایدار و زمینهسازی برای باجافزار دانست.
چه اتفاقی افتاد؟
SonicWall اعلام کرد SMA 1000 شامل مدلهای ۶۲۱۰، ۷۲۱۰، ۸۲۰۰v و CMS روی همه hypervisorها، در برخی نسخههای firmware شاخههای ۱۲.۴.۳ و ۱۲.۵.۰ آسیبپذیر بوده است. شدت CVE-2026-15409 برابر با CVSS 10.0 و نوع آن Server-Side Request Forgery یا SSRF اعلام شد. CVE-2026-15410 نیز یک نقص Remote Code Execution با امتیاز CVSS 7.2 است. نسخههای اصلاحشده شامل 12.4.3-03453 و بالاتر و 12.5.0-02835 و بالاتر هستند.
بر اساس بررسی Volexity، شواهد بهرهبرداری پیش از افشای عمومی به حملاتی از ۲۲ ژوئن ۲۰۲۶ بازمیگردد. در ادامه، گزارشهای منتشرشده از فعالشدن INC Ransomware در اوایل اوت خبر دادند. با این حال، نسبت دادن همه رخدادهای اولیه به یک گروه واحد باید با احتیاط انجام شود؛ Volexity خوشهای با نام UTA0533 را دنبال کرده و گزارشهای بعدی، ارتباط فنی آن فعالیتها با بهرهبرداریهای مرتبط با INC را مطرح کردهاند، اما این موضوع بهمعنای انتساب قطعی همه عملیات به یک اپراتور واحد نیست.
زنجیره حمله چگونه از SSRF به دسترسی ریشه رسید؟
مرحله اول: ایجاد مسیر به سرویسهای localhost
مهاجم با سوءاستفاده از CVE-2026-15409 توانست از اینترنت به سرویسهایی دسترسی پیدا کند که باید فقط روی localhost قابل مشاهده باشند. این همان خطری است که SSRF ایجاد میکند: برنامه آسیبپذیر، درخواست مهاجم را از داخل محیط مورد اعتماد خود ارسال میکند و بهعنوان یک واسطه برای رسیدن به سرویسهای داخلی عمل مینماید.
در این پرونده، تونل ایجادشده دستکم سه سرویس داخلی را در معرض دسترسی قرار داد. یکی از آنها CouchDB همراه دستگاه بود که با اعتبارنامه سختکدشده admin:admin ارائه میشد. وجود چنین اعتبارنامهای، حتی اگر سرویس در حالت عادی فقط محلی باشد، دامنه اثر یک نقص واسط را بهطور چشمگیری افزایش میدهد.
مرحله دوم: سوءاستفاده از سرویس داخلی و اجرای دستور
مهاجمان از CouchDB برای نوشتن و اجرای اسکریپتی استفاده کردند که اطلاعاتی مانند شناسه سختافزاری دستگاه را میخواند. این اطلاعات به آنها کمک کرد به مسیرهای مدیریتی داخلی، از جمله sysCtrl، برسند. سپس از CVE-2026-15410 برای command injection و اجرای دستورهای دلخواه سیستمعامل استفاده شد.
طبق گزارش فنی Volexity، یک مسیر فایل دستکاریشده امکان اجرای اسکریپت مهاجم را با بالاترین سطح دسترسی فراهم کرد. نتیجه عملی این زنجیره، دستیابی به root روی appliance بود. از این مرحله به بعد، مهاجم میتوانست فایلها، فرایندها، تنظیمات، نشستها و دادههای احراز هویت دستگاه را بررسی یا تغییر دهد.
مرحله سوم: سرقت دادههای احراز هویت و ساخت ماندگاری
دسترسی root روی دروازه دسترسی از راه دور، ارزشی بیشتر از تصرف یک سرور معمولی دارد. این دستگاه ممکن است نشستهای فعال، اعتبارنامههای ذخیرهشده، اطلاعات کاربران و دادههای مرتبط با MFA را پردازش کند. در گزارشهای مرتبط، استخراج session database و TOTP seedها بهعنوان هدف مهاجمان مطرح شده است. اگر این دادهها به بیرون منتقل شده باشند، نصب وصله بهتنهایی نمیتواند نشستها یا توکنهای قبلی را بیاعتبار کند؛ باید چرخه کامل ابطال و بازنشانی انجام شود.
ابزارهای ماندگاری و کنترل مهاجمان
تحلیلهای منتشرشده چند مؤلفه را به این عملیات مرتبط میدانند:
· ROOTRUN با نام فایل xzfind، برای ارتقای سطح دسترسی.
· KNUCKLEBALL با نام فایل deploy_new.py، یک loader مبتنی بر Python برای اجرای payloadها و تزریق مؤلفهها به فرایند قانونی SonicWall.
· Suo5، یک HTTP proxy متنباز برای relay کردن ترافیک.
· ORANGETAIL، یک web shell سفارشی شبیه Behinder که برای پاسخگویی کنترلشده به درخواستهای مهاجم طراحی شده بود.
ترکیب این ابزارها از یک الگوی ماندگاری کمسروصدا حکایت دارد. تزریق مؤلفهها به فرایند در حال اجرای قانونی و استفاده از proxy، شناسایی بدافزار را دشوارتر میکند؛ بنابراین تیم دفاعی نباید فقط به جستوجوی فایلهای اجرایی ناشناخته اکتفا کند و باید حافظه، فرایندها، مسیرهای ارتباطی و تغییرات پیکربندی را نیز بررسی نماید.
درسهای دفاعی برای شبکه و امنیت
VPN باید مانند یک دارایی حیاتی سختسازی شود
VPN appliance بخشی از مرز اعتماد سازمان است، نه یک وسیله مصون از حمله. نسخه آن باید در inventory داراییهای حیاتی ثبت شود، وصلههای آن با اولویت بالا نصب شوند و دسترسی مدیریتی آن از شبکه مدیریت جدا باشد. دسترسی ادمینی از اینترنت عمومی، حتی با MFA، باید تا حد امکان حذف یا به IPها و مسیرهای مشخص محدود شود.
MFA مهم است، اما مرز نهایی دفاع نیست
MFA جلوی بسیاری از سرقتهای ساده رمز عبور را میگیرد، اما اگر seed یا session معتبر روی appliance افشا شود، مهاجم ممکن است از بخشی از مزیت MFA عبور کند. پس از هر نشانه compromise باید sessionها invalidate شوند، توکنهای TOTP بازنشانی شوند و حسابهای دارای دسترسی ممتاز دوباره بررسی گردند.
بعد از نفوذ، فقط patch کافی نیست
راهنمای رسمی SonicWall در صورت مشاهده IoC، re-image کردن appliance سختافزاری یا redeploy کردن نمونه مجازی، تغییر رمز عبور کاربران و مدیران و reset کردن TOTP tokenها را توصیه میکند. پشتیبان پیکربندی نیز باید با احتیاط استفاده شود؛ نسخهای که پس از زمان آلودگی تهیه شده، ممکن است تغییرات مهاجم را حفظ کرده باشد.
IoCها را بهصورت مشخص شکار کنید
در اطلاعیه SonicWall، درخواستهای موفق با وضعیت HTTP 200 به مسیرهای /__api__/login و /__api__/logout، درخواستهای /wsproxy با پارامترهای host مشکوک و وضعیت 101، و موارد خاص در ctrl-service.log بهعنوان نشانههای مهم معرفی شدهاند. همچنین وجود routeهای مربوط به login و logout در /var/lib/unit/conf.json باید بررسی شود. این موارد باید با زمانبندی احراز هویت، نشانیهای مبدأ، تغییرات حساب و رویدادهای lateral movement همبسته شوند.
لاگappliance را بهSIEM متصل کنید
ثبت لاگ روی خود دستگاه کافی نیست؛ چون مهاجم دارای دسترسی بالا ممکن است آن را تغییر دهد یا حذف کند. ارسال رویدادها به مخزن متمرکز، نگهداری نسخه فقطخواندنی و همگامسازی دقیق زمان، امکان بازسازی خط زمانی را افزایش میدهد. هشدارها باید دستکم برای ورودهای ناموفق پرتعداد، ورود از جغرافیای غیرمنتظره، تغییر تنظیمات مدیریتی، ارتباط غیرعادی با /wsproxy و رفتار غیرمعمول نشستها فعال باشند.
چکلیست عملی برای تیمهای NOC، SOC و شبکه
اقدامات فوری
1. نسخه SMA 1000 را با نسخههای تحتتأثیر اطلاعیه SonicWall تطبیق دهید و به نسخه اصلاحشده ارتقا دهید.
2. لاگهای extraweb_access.log، ctrl-service.log و فایل پیکربندی Unit را برای IoCهای اعلامشده بررسی کنید.
3. ارتباطهای خارجی با /wsproxy، پارامترهای غیرعادی و وضعیت HTTP 101 را با دادههای فایروال و پروکسی تطبیق دهید.
4. در صورت مشاهده نشانه نفوذ، appliance را از مسیر عملیاتی خارج و برای تحلیل جرمشناختی، re-image یا redeploy کنید؛ سپس رمزهای کاربران و مدیران و TOTP tokenها را بازنشانی نمایید.
5. اعتبارنامههای سرویس، کلیدها، tokenها و نشستهای فعال را بررسی و در صورت نیاز rotate کنید.
اقدامات تکمیلی
· دسترسی مدیریتی را به شبکه مدیریت یا IPهای مشخص محدود کنید.
· تلهمتری endpoint و شبکه را به SIEM و سامانه تشخیص تهدید متصل کنید.
· برای VPN applianceها برنامهthreat hunting دورهای داشته باشید.
· فهرست داراییها، نسخه firmware و مالک هر appliance را بهروز نگه دارید.
· برای رخدادهای مربوط بهgateway سناریوی پاسخگویی جداگانه و تمرینشده تعریف کنید.
این اقدامات جایگزین تحلیل تخصصی رخداد نیستند، اما کمک میکنند تیم از واکنش محدود به «نصب وصله» عبور کند و همزمان وضعیت نفوذ، اعتبارنامهها و ماندگاری احتمالی را ارزیابی نماید.
چرا این رخداد برای مدیران فناوری مهم است؟
این پرونده یک واقعیت عملیاتی را برجسته میکند: هر سامانهای که هویت کاربر را تأیید میکند یا مسیر ورود به شبکه را در اختیار دارد، باید در سطح داراییهای Tier 0 یا حیاتی مدیریت شود. تمرکز دفاع فقط روی endpointها و سرورها کافی نیست؛ VPN و فایروال، gateway سامانههای دسترسی ممتاز و تجهیزات مدیریت از راه دور نیز باید در پوشش پایش، پشتیبانگیری امن، آزمون آسیبپذیری و پاسخ به رخداد قرار بگیرند.
چکیده مقاله
حمله مرتبط با INC Ransomware به SonicWall SMA 1000 نمونهای روشن از خطر زنجیرهکردن یک SSRF با اجرای کد روی زیرساخت دسترسی از راه دور است. مهاجم ابتدا به سرویسهای داخلی رسید، سپس سطح دسترسی root گرفت و در ادامه برای استخراج دادههای احراز هویت و ماندگاری تلاش کرد. پیام دفاعی روشن است: وصلهکردن ضروری است، اما پس از احتمال نفوذ باید اعتبار سامانه، نشستها، توکنها، پیکربندی و کل مسیرهای دسترسی نیز بررسی و بازسازی شوند.
برای تیمهای امنیت، این رخداد یادآوری میکند که VPN فقط ابزار اتصال نیست؛ بخشی از مرز حیاتی اعتماد سازمان است و باید با همان سختگیری یک سامانه هویتی و زیرساختی پایش شود.
References
1. Volexity — Proxying to Compromise: SonicWall Secure Mobile Access 0-day Exploitation
2. SonicWall PSIRT — SNWLID-2026-0008: SonicWall SMA 1000 SSRF Vulnerability
3. The Hacker News — INC Ransomware Emerges as Dominant Actor Exploiting SonicWall SMA Zero-Days
4. Help Net Security — SonicWall SMA Zero-Days Were Exploited Weeks Before Disclosure
5. eSentire — SonicWall Discloses Two Zero-Day Vulnerabilities: CVE-2026-15409 and CVE-2026-15410
نظرات کاربران
هنوز نظری ثبت نشده است. اولین نفری باشید که نظر خود را مینویسد!