July 21, 2026

เตือนผู้ใช้ SonicWall SMA1000 ช่องโหว่ Zero-Day ถูกใช้โจมตีจริง อัปเดตแพตช์ก่อนโดนเล่นงาน

นักวิจัยด้านความปลอดภัยเปิดเผยรายละเอียดการโจมตีแบบ Zero-Day ที่มุ่งเป้าไปยังอุปกรณ์ SonicWall SMA1000 Secure Mobile Access ซึ่งเป็นอุปกรณ์ VPN สำหรับองค์กร โดยผู้โจมตีสามารถอาศัยช่องโหว่ที่ยังไม่ถูกเปิดเผยในขณะนั้นเพื่อติดตั้งมัลแวร์ที่ออกแบบมาโดยเฉพาะ และเข้าควบคุมอุปกรณ์ได้ในระดับสูงสุด (Root) ก่อนที่ SonicWall จะออกแพตช์แก้ไขอย่างเป็นทางการหลายสัปดาห์

ข้อมูลดังกล่าวมาจากบริษัทด้านการตอบสนองต่อเหตุการณ์ความมั่นคงปลอดภัยไซเบอร์ Volexity ซึ่งร่วมสืบสวนเหตุการณ์กับ SonicWall และพบว่าการโจมตีเริ่มต้นตั้งแต่วันที่ 22 มิถุนายน 2026 ขณะที่ SonicWall เพิ่งเปิดเผยช่องโหว่และออกแพตช์ในเวลาต่อมา

ผู้โจมตีใช้ช่องโหว่ 2 จุดยึดอุปกรณ์ VPN

ช่องโหว่ที่ถูกนำมาใช้เป็นชุดประกอบการโจมตี ได้แก่

  • CVE-2026-15409 ช่องโหว่ระดับร้ายแรงประเภท Server-Side Request Forgery (SSRF) ซึ่งเปิดโอกาสให้ผู้โจมตีหลอกให้อุปกรณ์ส่งคำขอไปยังบริการภายในที่ปกติไม่ควรเข้าถึงจากภายนอก
  • CVE-2026-15410 ช่องโหว่ Command Injection ระดับความรุนแรงสูง ที่เปิดทางให้ผู้โจมตีสั่งรันคำสั่งบนระบบปฏิบัติการของอุปกรณ์ได้

ช่องโหว่ทั้งสองส่งผลกระทบต่ออุปกรณ์ SMA1000 รุ่น 6210, 7210 และ 8200v โดย SonicWall ได้ออกแพตช์ในเวอร์ชัน 12.4.3-03453 และ 12.5.0-02835 พร้อมแนะนำให้ลูกค้าอัปเดตทันที

ลำดับการโจมตี ตั้งแต่เจาะระบบจนติดตั้งมัลแวร์

Volexity ระบุว่ากลุ่มผู้โจมตีที่ติดตามในชื่อ UTA0533 ใช้ช่องโหว่ CVE-2026-15409 เพื่อเข้าถึง Endpoint ที่ชื่อ /wsproxy และสร้างช่องทางเชื่อมต่อ WebSocket โดยไม่ต้องผ่านการยืนยันตัวตน ทำให้สามารถเข้าถึงบริการภายในของอุปกรณ์ เช่น ฐานข้อมูล CouchDB และระบบจัดการของอุปกรณ์ได้

จากนั้นผู้โจมตีดึงข้อมูล product_uuid ซึ่งเป็นข้อมูลสำคัญที่ใช้ในขั้นตอนถัดไป ก่อนอาศัยช่องโหว่ CVE-2026-15410 ผ่านฟังก์ชัน sysCtrl.execRemoveHotfix ของ Appliance Management Console เพื่อรันคำสั่งในสิทธิ์ Root และยึดการควบคุมอุปกรณ์ทั้งหมด

เมื่อเข้าควบคุมเครื่องได้แล้ว ผู้โจมตีจะติดตั้งโปรแกรมเริ่มต้นสำหรับลงมัลแวร์ (Dropper) ที่ Volexity ตั้งชื่อว่า KNUCKLEBALL ภายใต้ไฟล์ deploy_new.py เพื่อใช้ติดตั้งมัลแวร์อีก 2 ชนิด ได้แก่ Sou5 และ ORANGETAIL ซึ่งถูกพัฒนาขึ้นสำหรับอุปกรณ์ SonicWall SMA1000 โดยเฉพาะ

มัลแวร์ออกแบบเฉพาะสำหรับ SonicWall

จากการวิเคราะห์พบว่า Sou5 ทำหน้าที่เป็น Reverse Proxy หรือช่องทางส่งผ่านการสื่อสาร ทำให้ผู้โจมตีสามารถเชื่อมต่อเข้าสู่เครือข่ายภายในขององค์กรผ่านอุปกรณ์ VPN ที่ถูกเจาะได้โดยไม่เป็นที่สังเกต

ส่วน ORANGETAIL เป็น Web Shell ที่พัฒนาด้วยภาษา Java รองรับการรับคำสั่งที่เข้ารหัสผ่าน HTTP แล้วนำมาประมวลผลบนอุปกรณ์แบบทันที ช่วยให้ผู้โจมตีควบคุมเครื่องจากระยะไกลได้อย่างยืดหยุ่น

นอกจากนี้ ผู้โจมตียังแก้ไขการตั้งค่า nginx ของอุปกรณ์เพื่อเปิดให้ Web Shell ดังกล่าวเข้าถึงได้จากภายนอก พร้อมติดตั้งเครื่องมือชื่อ ROOTRUN ซึ่งช่วยให้สามารถรันคำสั่งในสิทธิ์ Root ได้สะดวกยิ่งขึ้น

แม้ชุดการโจมตีและมัลแวร์จะมีความซับซ้อนทางเทคนิคในระดับสูง แต่ Volexity ระบุว่า ยังไม่พบหลักฐานว่ากลุ่มผู้โจมตีสามารถขยายการโจมตีเข้าไปยังระบบภายในขององค์กรได้อย่างมีประสิทธิภาพในกรณีที่ตรวจสอบ

ที่มา