Уязвимость CVE-2026-15409 в SonicWall SMA1000 использована для массовой кражи учётных данных Active Directory

Уязвимость CVE-2026-15409 в SonicWall SMA1000 использована для массовой кражи учётных данных Active Directory

17 июля 2026 года совет графства Кингс-Линн и Западный Норфолк в Великобритании обнаружил кибератаку. Она нарушила работу муниципальных служб. Об инциденте сообщила BBC. Событие связывают с массовой эксплуатацией уязвимости CVE-2026-15409 в устройствах SonicWall SMA1000. Злоумышленник получал возможность выполнять команды на этих устройствах, выгружал их конфигурацию и добывал учётные данные для дальнейших атак. Муниципальный инцидент оказался частью кампании, охватившей несколько стран и отраслей.

Описание

Компания SonicWall раскрыла уязвимость 14 июля 2026 года. Оценка по шкале CVSS (общая система оценки уязвимостей) составила 10 баллов из 10. Уязвимость относится к классу подделки запросов на стороне сервера. Она позволяет без входа в систему обратиться к службам, привязанным к внутреннему интерфейсу устройства. Ранее эти службы были недоступны из интернета. Теперь до них можно было добраться через публичный веб-интерфейс. 15 июля компания Rapid7 опубликовала открытый пример эксплуатации. Уже через два дня злоумышленник применял изменённую версию этого примера для массового сканирования.

Сначала атакующий собрал списки подключённых к интернету устройств SonicWall. По данным Hunt.io, их обрабатывала многопоточная программа, собранная на основе открытого примера. Один из списков содержал более двух тысяч адресов. Сканирование дало 163 успешных отклика, то есть 112 уникальных устройств после удаления повторов. Всего в кампании фигурировало 250 подтверждённых целей. Затем злоумышленник извлёк конфигурацию службы каталогов со 168 устройств. Эти файлы содержали 534 записи, охватывающие 160 доменов Active Directory и 255 внутренних адресов серверов каталогов.

Пароли в извлечённых файлах хранились в зашифрованном виде. Расшифровку злоумышленник выполнял на собственной инфраструктуре. Ключ шифрования оказался статическим и был зашит в служебном коде самого устройства. Получив учётные данные, атакующий перешёл к следующему этапу. На часть шлюзов SonicWall он загрузил отдельную сборку инструмента Impacket для извлечения учётных данных. Она работала прямо на устройстве. Оттуда злоумышленник обращался к внутренним серверам Windows.

Такой подход заметно снижает шансы на обнаружение. Организации обычно контролируют рабочие станции и серверы Windows гораздо лучше, чем внутренние операционные системы сетевых экранов и шлюзов удалённого доступа. Средства обнаружения и реагирования на конечных точках там не установлены. Поэтому скомпрометированный шлюз превращается в удобную площадку для атак внутри сети. При этом описанная схема соответствует технике "боковое перемещение": злоумышленник закрепляется на периферийном устройстве и постепенно расширяет доступ к инфраструктуре.

С девяти сред Active Directory злоумышленник извлёк локальные хранилища учётных данных Windows. В пяти случаях добытые сведения позволили запустить полную репликацию каталога - атаку типа DCSync (запрос копии базы учётных данных через штатный механизм репликации). В результате под угрозой оказались тысячи учётных записей. Успешные попытки зафиксированы на семи контроллерах домена. Показательно, что атакующий не предполагал заранее широких прав у добытых учётных записей. Сначала он проверял каждую на одном тестовом объекте. Лишь затем он переходил к полной выгрузке каталога. Кроме того, применялись и похищенные учётные данные самих контроллеров домена, поскольку их роль по умолчанию включает право на репликацию.

Подтверждённая кража учётных данных затронула организации во Франции, Индии, Италии и США. Более широкий список целей включает шлюзы в Великобритании, Канаде, Германии, Швеции, Польше, Венгрии, Южной Корее и Гонконге. Среди пострадавших - местные органы власти и правоохранительные структуры, медицинские организации, инвестиционные и финансовые компании, университеты, промышленные предприятия, а также поставщики услуг в сфере информационных технологий. Разнообразие стран и отраслей говорит о том, что выбор целей определялся не профилем организации, а самим фактом наличия уязвимого устройства. Отбор становился точнее уже после входа: устройства без настроек каталога атакующий игнорировал.

Авторство кампании не приписано ни одной известной группировке или стране. Часть скриптов содержала комментарии и сообщения журнала на китайском языке. Однако этих данных недостаточно для выводов об источнике атаки. Отбор целей выглядел случайным и определялся технологией, а не отраслью. Дальнейшее продвижение получали только те среды, где данные удавалось расшифровать и где оставались доступные контроллеры домена.

Для владельцев шлюзов SonicWall приоритетом остаётся установка исправлений. Периферийные устройства следует включать в программы мониторинга наравне с серверами. Полезно ограничивать исходящие соединения и отслеживать попытки загрузки посторонних файлов на сетевые экраны. После любого подозрительного события нужно менять пароли служебных учётных записей. Особое внимание стоит уделить правам на репликацию каталога: у контроллеров домена такие полномочия есть по умолчанию, и злоумышленники активно ими пользуются. Двухфакторная аутентификация и регулярная проверка привилегированных записей снижают риск повторного захвата. Публикация открытого примера эксплуатации сократила окно между раскрытием уязвимости и её промышленным применением до двух суток - этот разрыв продолжает уменьшаться.

Индикаторы компрометации

IPv4

  • 95.181.173.36

URL

  • http://95.181.173.36:80/secretsdump

SHA256

  • 690f5031deede7d3357d0ca24c89866ae8c60e6c63b3a2c8bba813a6ac10ae5b

Связанные индикаторы

Комментарии: 0