Zero-Days da SonicWall Explorados por Ator de Ameaça Desconhecido
Um novo ator de ameaça explorou vulnerabilidades não divulgadas do SonicWall SMA antes da divulgação pública. Essas explorações de zero-day concederam acesso root a aparelhos corporativos de VPN.
TL;DR
- Grupo desconhecido UTA0533 explorou zero-days do SonicWall SMA 1000 desde 22 de junho.
- Ataques visaram aparelhos de VPN Secure Mobile Access para controle no nível de root.
- Volexity descobriu a atividade durante uma investigação de resposta a incidentes.
- Organizações usando SMA 1000 devem revisar logs e aplicar patches imediatamente.
- Isso destaca os riscos de infraestrutura desatualizada em sistemas de acesso remoto.
Um grupo de ciberameaça anteriormente desconhecido tem explorado vulnerabilidades zero-day nos aparelhos de VPN da série SonicWall Secure Mobile Access (SMA) 1000. De acordo com a empresa de cibersegurança Volexity, os ataques começaram já em 22 de junho de 2026, concedendo aos invasores acesso ao nível de root antes das divulgações oficiais das vulnerabilidades.
O ator de ameaça, designado como UTA0533, foi identificado durante uma investigação de resposta a incidentes. Essas descobertas destacam a importância crítica de monitorar e proteger a infraestrutura de acesso remoto, especialmente em ambientes corporativos onde os aparelhos de VPN servem como principais vetores de ataque.
Detalhes do Ataque
- A exploração ocorreu em aparelhos de VPN SonicWall SMA 1000
- Vulnerabilidades zero-day foram usadas para obter acesso ao sistema no nível de root
- A atividade foi rastreada até o ator de ameaça previamente não identificado UTA0533
- A comprometimento inicial remonta a pelo menos 22 de junho de 2026
Implicações de Segurança
- Organizações que utilizam SMA 1000 devem auditar os logs do sistema em busca de atividades incomuns
- Aplicação imediata de correções é recomendada quando disponíveis
- Empresas devem avaliar a segmentação de rede em torno dos endpoints de VPN
- Equipes de segurança devem priorizar a caça a ameaças com TTPs semelhantes
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.