CISA подтвердила неприятный, но уже ожидаемый сценарий: уязвимости SonicWall SMA1000, закрытые только в середине июля, теперь используют не просто атакующие «в общем», а именно операторы шифровальщиков. Для компаний, у которых такие VPN-шлюзы стоят на периметре, это не очередная запись в каталоге CVE, а прямой намек на то, что окно для спокойного патчинга закрылось.
По данным BleepingComputer, речь идет о двух проблемах в линейке SonicWall SMA1000: CVE-2026-15409 и CVE-2026-15410. Первая уязвимость описывается как SSRF с максимальной критичностью, вторая фигурирует в том же июльском advisory от производителя. SonicWall выпустила исправления в середине июля и тогда же предупредила, что обе бреши уже использовались в атаках нулевого дня. То есть история развивалась по классике 2026 года: сначала скрытая эксплуатация, потом экстренный патч, затем официальное подтверждение, что к теме подключились ransomware-группы.
SMA1000 — не нишевый коробочный VPN для малого офиса, а корпоративный шлюз удаленного доступа, который используют крупные компании, госструктуры и MSP-провайдеры. И в этом вся проблема. Когда ломают такую технику, злоумышленник получает не доступ к одному ноутбуку менеджера, а точку входа в корпоративную сеть, где уже можно двигаться дальше: вытаскивать учетные данные, закрепляться, шифровать инфраструктуру или заходить в контур клиентов, если устройство стоит у сервис-провайдера. Для российского рынка это тоже понятный риск: устройства удаленного доступа давно стали любимой мишенью, потому что они смотрят наружу, работают круглосуточно и часто патчатся по остаточному принципу.
Временная шкала здесь выглядит особенно показательно. SonicWall выпустила исправления в середине июля и одновременно сообщила, что специалисты PSIRT расследовали несколько случаев активной эксплуатации. Позже инцидентная компания Volexity уточнила: связанный с этой кампанией атакующий, которого отслеживают как UTA0533, начал использовать уязвимости еще 22 июня, то есть за несколько недель до публичного раскрытия. По данным Volexity, через уязвимые устройства на шлюзы доставляли кастомный набор вредоносов: KNUCKLEBALL, Sou5, ROOTRUN и ORANGETAIL. Сам по себе этот список уже многое говорит о характере операции: это не разовый сканер интернета, а целенаправленная работа с постэксплуатацией и удержанием доступа.
CISA добавила обе уязвимости в каталог Known Exploited Vulnerabilities 14 июля и потребовала от федеральных гражданских ведомств США закрыть их в течение трех дней. Такой срок агентство не раздает для галочки. Когда регулятор заставляет федеральный контур уложиться в 72 часа, это обычно значит, что вероятность компрометации считается не теоретической, а очень приземленной. Теперь в каталоге KEV появился еще один важный штрих: CISA отдельно пометила эти уязвимости как используемые именно группировками-вымогателями. Дополнительных технических деталей агентство не раскрыло, но компания Resecurity связала атаки с аффилиатом INC Ransomware. Это уже меняет тон разговора с «надо бы обновиться» на «проверяйте, не поздно ли вы уже спохватились».
Есть и еще одна неприятная цифра. По данным Shadowserver, в интернете видны более 380 устройств SMA1000. Да, часть из них могла уже получить хотфиксы, а часть может быть недоступна для успешной эксплуатации по другим причинам. Но сам порядок числа важен: поверхность атаки остается заметной, а значит у преступных групп есть из чего выбирать. Для операторов шифровальщиков это почти идеальный сценарий. Не нужно долго выманивать доступ через фишинг, не нужно надеяться на слабый пароль сотрудника, если можно бить по внешнему VPN-шлюзу, который и так стоит на самом краю инфраструктуры.
Контекст у SonicWall тоже не из успокаивающих. В декабре компания уже предупреждала клиентов о другой уязвимости, CVE-2025-40602, в консоли управления SMA1000 Appliance Management Console: ее использовали в цепочках zero-day-атак для получения root-прав. Месяцем ранее SonicWall связывала с государственными хакерами сентябрьский инцидент, в котором утекли резервные копии конфигураций межсетевых экранов клиентов. Тогда же исследователи сообщали более чем о сотне скомпрометированных учетных записей SonicWall SSLVPN, использованных с украденными логинами и паролями. А еще раньше, в сентябре, вендор выпускал обновление прошивки для удаления руткита OVERSTEP с устройств серии SMA 100. Если сложить эти эпизоды, получается не отдельная случайность, а устойчивая линия давления на продукты удаленного доступа SonicWall.
Для инфраструктурных команд здесь несколько практических выводов. Первый: если в контуре есть SMA1000, обновление до хотфикса нужно считать не плановой задачей, а инцидентной реакцией. Второй: патч сам по себе не отвечает на вопрос, был ли шлюз уже скомпрометирован до установки исправления. Если эксплуатация шла как минимум с 22 июня, то организациям стоит проверять логи, сетевую активность и признаки посторонних артефактов на самих устройствах. Третий: любой интернет-доступный VPN-шлюз давно пора рассматривать как один из самых токсичных активов на периметре. Его недостаточно «просто обновлять по чек-листу»; за ним нужна отдельная дисциплина мониторинга, быстрый цикл обновлений и понятная процедура форензики на случай, если злоумышленник уже внутри.
Для бизнеса новость тоже читается без особых иллюзий. Когда уязвимость в корпоративном VPN сначала используют как zero-day, а затем подхватывают вымогатели, речь обычно идет не о штучных атаках на громкие цели, а о переходе к более массовой монетизации доступа. И это, пожалуй, главный вопрос вокруг уязвимости SonicWall SMA1000 сейчас: сколько компаний еще считают такие устройства «сетевым железом», а не полноценной точкой входа в инфраструктуру, за которой нужно следить почти так же внимательно, как за доменными контроллерами и EDR?