Sonuçları ve Önemi
Gizli bir tehdit aktörünün, SonicWall Secure Mobile Access (SMA) 1000 serisi VPN cihazlarını hedef alarak kritik güvenlik açıklarını istismar etmesi, siber güvenlik dünyasında büyük bir endişe yaratmaktadır. 22 Haziran 2026 tarihinden itibaren açıklanan bu sıfır gün (zero-day) açıkları, sistemlere yönelik potansiyel saldırılara zemin hazırlamaktadır.
Saldırı Nasıl Çalışıyor?
Siber güvenlik şirketi Volexity, bu olayları UTA0533 adı altında takip etmektedir. Analiz edilen açıklar arasında CVE-2026-15409 (CVSS puanı: 10.0) ve CVE-2026-15410 (CVSS puanı: 7.2) bulunmaktadır. Bu açıklar, sıradan komutların çalıştırılmasına ve cihazların ele geçirilmesine olanak tanımaktadır.
Tehdit aktörünün kullandığı yöntemler arasında, aşağıdakiler bulunmaktadır:
- Aygıt 1:
- 6 Haziran 2026’da, “/usr/bin/xzfind” adında bir ELF çalıştırılabilir dosya yazmıştır. Bu dosya, yetkisiz bir kullanıcının root olarak komut çalıştırmasına izin veren setuid ikili bir dosyadır.
- İkinci bir dosya olarak “/usr/lib/python3.11/site-packages/deploy_new.py” (aka KNUCKLEBALL) oluşturmuş ve burada iki yerleştirilmiş JAR arşivi bulunmaktadır. Bu arşivler, bir açık kaynak HTTP proxy olan Suo5 ve Behinder benzeri bir Java web shell’i olan ORANGETAIL’ı içermektedir.
- Yasal “/etc/init.d/workplace startup” betiğini değiştirerek kalıcılığı sağlamıştır.
- “/var/lib/unit/conf.json” yapılandırma dosyasını değiştirerek, Suo5 ve ORANGETAIL’a yönlendiren iki yol eklemiştir.
- Aygıt 2:
- İlk aygıtta belirlenen aynı değişiklikleri yapmış, ancak yönlendirmeler geçerli yanıtlar vermemiştir.
- “/var/tmp” dizininde birden fazla dosya oluşturmuş ve bunlar arasında, şifreleri çıkarmak amacıyla tcpdump’ı başlatan “lib.sh” dosyası bulunmaktadır.
Etkilenen Sistemler
İncelemeler, etkilenen cihazların SonicWall SMA 1000 serisi olduğunu göstermektedir. Volexity, güvensiz sistem üzerindeki ek dosyaları “/tmp” klasöründe bulmuştur ve CVE-2026-15410 açığına yönelik bir istismar içeren dosya (“/tmp/hypdate.b64”) ortaya çıkmıştır.
Çözüm ve Korunma
Olayla ilgili analizlerin ardından SonicWall, her iki açık için de yamaları kullanıcılarına sunmuştur. Bu bağlamda, aşağıdaki adımların atılması önerilmektedir:
- SonicWall SMA 1000 serisi cihazlarınıza hemen güncelleme yapın.
- Açık bağlantıları kontrol edin ve gereksiz bağlantıları kapatın.
- Sistemlerinizi düzenli olarak denetleyin ve yetkisiz dosya yazımına karşı koruma sağlamak için gerekli güvenlik önlemlerini alın.
Sonuç
Okuyucular, SonicWall SMA 1000 serisi cihazlarındaki güncellemeleri en kısa sürede uygulamalıdır. Ayrıca, sistemde mevcut bağlantıları ve dosyaları dikkatlice inceleyerek siber saldırılara karşı proaktif bir yaklaşım sergilemeleri önemlidir.


