El ataque comenzó en junio y pasó desapercibido durante semanas.

La puerta de enlace VPN a menudo se convierte en el primer punto de entrada a la red interna, y en el verano de 2026 los atacantes explotaron dos vulnerabilidades desconocidas de SonicWall Secure Mobile Access para obtener control total de los dispositivos. El ataque se detectó tras intentos sospechosos de inicio de sesión y movimiento lateral, y las primeras huellas de la intrusión datan del 22 de junio.
Fueron afectados dispositivos SonicWall SMA 1000 de las series 6210, 7210 y 8200v. La vulnerabilidad CVE-2026-15409 (10.0 en la escala CVSS 3.1) permitía, sin autenticación, crear un túnel hacia servicios internos del equipo que normalmente no están accesibles desde Internet. A través de ese túnel los atacantes se conectaban a la base local CouchDB y al servicio de gestión del dispositivo.
A continuación los atacantes leyeron el identificador del sistema del dispositivo y explotaron CVE-2026-15410 (7.2 en la escala CVSS 3.1) para ejecutar un archivo preparado con privilegios de superusuario. El fallo permitía pasar al servicio de gestión una ruta fuera del directorio autorizado, lo que llevaba a que el equipo ejecutara un script arbitrario como root.
Tras la intrusión el grupo UTA0533 instaló varios componentes maliciosos. El programa KNUCKLEBALL inyectó en el proceso legítimo de SonicWall el proxy Suo5 y la webshell ORANGETAIL. Luego los atacantes añadieron rutas ocultas en la configuración de NGINX y accedieron a funciones maliciosas mediante direcciones de entrada y salida que aparentaban ser normales.
En uno de los dispositivos los atacantes ejecutaron tcpdump y capturaron tráfico LDAP no cifrado para extraer nombres de usuario y contraseñas. También intentaron conectar desde la puerta de enlace VPN comprometida a otros sistemas de la organización. Sin embargo, los datos recopilados indican que el avance posterior por la red interna fue limitado.
SonicWall corrigió ambas vulnerabilidades en las versiones 12.4.3-03453 y 12.5.0-02835. Se recomienda a los propietarios de SMA 1000 instalar urgentemente las actualizaciones, revisar los registros de accesos a /wsproxy, examinar los directorios /tmp y /var/tmp, localizar rutas desconocidas en la configuración de NGINX y verificar el sistema en busca de archivos ajenos con permisos de superusuario.