
INC 勒索集團利用 SonicWall SMA 1000 漏洞,管理員要更新兼查入侵
指定 hotfix 只係第一步,見到入侵指標要重建 appliance 同換憑證
iThome 報道,INC 勒索集團正積極利用 SonicWall SMA 1000 嘅兩個漏洞,嘗試攻入企業網絡,再偷資料同部署勒索軟件。受影響嘅係 SMA 1000 遙距存取/VPN appliance,唔包括 SonicWall 防火牆上面嘅 SSL VPN,亦唔包括 SMA 100 系列。 將今次事件籠統叫做「SonicWall 防火牆漏洞」,好容易令真正要處理嘅管理員走漏眼。
兩個漏洞點樣由公開入口直達 root
第一個漏洞 CVE-2026-15409 出喺 /wsproxy。攻擊者毋須帳戶、VPN session 或用戶撳任何嘢,只要整一個特製 WebSocket 請求,就可以叫 appliance 代佢連去本來只限 localhost 存取嘅內部服務。外層驗證一失守,CouchDB 同控制服務原本靠住嘅網絡分隔亦會失效。攻擊者之後可以用低權限身份讀寫檔案,再將惡意 script 放入 /tmp。
跟住嘅 CVE-2026-15410 出喺移除 hotfix 嘅功能。路徑檢查做得唔夠嚴,攻擊者可以加上 ../ 跳出原定目錄,叫 remove_hotfix 執行早已放好嘅 script。呢個管理功能本身以 root 身份運行,所以成條攻擊鏈去到呢一步,對方就攞到 appliance 嘅完整控制權。Volexity 喺受害設備發現 ROOTRUN、KNUCKLEBALL、Suo5 同 ORANGETAIL,當中包括持久化後門、HTTP proxy 同藏入正常 Java process 嘅 webshell。

圖片:Resecurity
INC 歸因有新證據,但受害數字要小心睇
最早獲確認嘅零日攻擊由 Volexity 稱為 UTA0533,活動至少可以追溯到 6 月 22 日。Resecurity 其後指出,INC 已經成為積極使用完整漏洞鏈嘅勒索集團;由 7 月 17 日至 8 月 1 日,INC 嘅資料外洩網站加入咗多個來自澳洲、美國、阿聯酋、哥倫比亞同瑞士等地嘅機構。Resecurity 亦話曾協助數名受害者做鑑證同漏洞評估。不過,資料外洩網站新增名單本身唔足以證明每宗個案都係經 SMA 1000 入侵,可確認嘅重點係呢條攻擊鏈已經由早期零日行動,變成勒索攻擊可重複使用嘅入口。
要裝邊個 hotfix
受影響型號包括 SMA 6210、7210、8200v 同 CMS;有問題嘅 build 係 12.4.3-03245、12.4.3-03387、12.4.3-03434、12.5.0-02283、12.5.0-02624 同 12.5.0-02800。SonicWall 指定嘅修正版係 12.4.3-03453 或之後版本,同埋 12.5.0-02835 或之後版本。官方冇提供可以代替更新嘅 workaround,仍然行緊受影響 build 嘅公開 appliance 要即時處理。
更新完都要查清楚有冇後門
安裝 hotfix 只會堵住漏洞,唔會自動清走入侵者早前植入嘅檔案。管理員要檢查 extraweb_access.log 有冇對 /__api__/login、/__api__/logout 回傳 HTTP 200,亦要搵 /wsproxy 配合可疑 host 參數嘅 HTTP 101 紀錄;ctrl-service.log 入面帶路徑穿越字串嘅「hotfix removal」,同 /var/lib/unit/conf.json 多咗上述兩條路由,都係官方列出嘅入侵指標。
一旦見到指標,SonicWall 建議實體 appliance 重新製作系統映像,虛擬版本就重新部署,之後更換用戶同管理員密碼,再重設 TOTP token。回復設定檔亦要好小心:官方只建議使用早過 2025 年 12 月相關 hotfix 嘅備份。呢類 VPN appliance 長期對住公開網絡,又接觸登入憑證同內部目錄服務。如果未查清楚有冇入侵痕跡就當件事處理好,風險仍然會留喺公司網絡入口。
參考來源
- iThome — 勒索軟體Inc利用SonicWall防火牆弱點取得root權限,藉此在受害組織加密檔案 — original report
- SonicWall:SMA 1000 Series affected by Multiple Vulnerabilities — 官方公告,列明受影響型號、build、修正版、入侵指標同善後步驟。
- Resecurity:From WSProxy to Root: INC ransomware and SonicWall SMA Exploit Chain — 原始威脅研究,交代 INC 活動、受害地區、攻擊鏈同鑑證建議。
- Volexity:Proxying to Compromise: SonicWall Secure Mobile Access 0-day Exploitation — 原始事故調查,詳述 UTA0533、漏洞串連方式、惡意程式同入侵痕跡。
- CISA Known Exploited Vulnerabilities Catalog — 確認漏洞已經列入已知遭利用漏洞清單。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







