Daha önce belgelenmemiş bir tehdit aktörü, yakın zamanda kamuya duyurulan SonicWall Secure Mobile Access (SMA) 1000 serisi VPN cihazlarındaki sıfırıncı gün açıklarını, 22 Haziran 2026'dan itibaren kamuya açıklanmadan önce istismar etti.
Siber güvenlik şirketi Volexity, bu faaliyeti UTA0533 kod adıyla takip ediyor. Keşif, bu ayın başlarında yürütülen bir olay müdahale soruşturması sırasında yapıldı. Etkilenen kuruluşun kimliği açıklanmadı.
Güvenlik araştırmacıları Sean Koessel ve Steven Adair yaptıkları analizde, "Bu tehdit aktörünün birden fazla sıfırıncı gün istismarı, SonicWall SMA VPN cihazları için özel olarak tasarlanmış kötü amaçlı yazılım ve diğer saldırı teknikleri kullandığı gözlemlendi" dedi.
Söz konusu güvenlik açıkları CVE-2026-15409 (CVSS puanı: 10.0) ve CVE-2026-15410 (CVSS puanı: 7.2) olarak tanımlandı. Bu açıklar, savunmasız cihazlarda keyfi komut yürütülmesini ve cihazların ele geçirilmesini sağlamak için birbirine zincirlenebiliyor. Her iki açık için de yamalar bu hafta SonicWall tarafından yayınlandı.
Hedef alınan kuruluşa ait iki SonicWall SMA VPN cihazı tespit edildi. Tehdit aktörünün bu cihazlarda gerçekleştirdiği eylemlerin sırası şu şekilde sıralanıyor: