تستغل عصابات برمجيات فدية (Ransomware) ثغرة أجهزة SonicWall SMA1000 ذات الخطورة القصوى لاختراق شبكات الشركات، مما دفع وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) إلى إصدار تحذير عاجل. وقد أُدرجت هذه الثغرة ضمن كتالوج الثغرات المستغلة فعلياً، مع توجيه أوامر صارمة للمؤسسات بتأمين أنظمتها فوراً. وبالنسبة لفرق أمن المعلومات، يُعد أي جهاز طرفي غير مُحدّث بمثابة قنبلة موقوتة.
ينبع التهديد الرئيسي من ثغرة تزوير الطلب من جهة الخادم (SSRF)، والتي تحمل المعرّف CVE-2026-15409. وتسمح هذه الثغرة، التي سجلت العلامة الكاملة بمعيار CVSS البالغة 10.0، للمهاجمين عن بُعد بتجاوز ضوابط الأمان دون الحاجة إلى مصادقة، وإجبار الجهاز على إرسال طلبات غير مصرح بها إلى موارد داخلية أو خارجية. وتتضاعف الخطورة عند دمج هذا الخلل مع ثغرة ثانية تحمل المعرّف CVE-2026-15410، وهي ثغرة حقن الأوامر (Code Injection) بعد المصادقة تتواجد في وحدة تحكم إدارة الأجهزة.
وبمجرد أن يستخدم المهاجمون الثغرة الأولى لاستكشاف الخدمات الداخلية أو سرقة بيانات الاعتماد، يمكنهم استغلال الثغرة الثانية لتنفيذ أوامر نظام تشغيل عشوائية. يسهل هذا التسلسل الحفاظ على وصول دائم، وتجهيز الحمولات الخبيثة، ونشر برمجيات الفدية في النهاية. وأكدت شركة SonicWall أن فريق الاستجابة لحوادث أمان المنتجات التابع لها يحقق في حوادث اختراق نشطة متعددة مرتبطة بهذه الأساليب.
تشمل الأجهزة المتأثرة طرازات SMA1000 وتحديداً 6210 و 7210 و 8200v التي تعمل بإصدارات معينة من فروع التحديث 12.4.3 و 12.5.0. وأوضحت الشركة أن وظيفة الشبكة الافتراضية الخاصة (SSL-VPN) في جدران الحماية القياسية وسلسلة أجهزة SMA 100 Series لم تتأثر بسلسلة الاستغلال هذه.
كيفية اكتشاف الاختراق وتأمين شبكتك
نظراً لأن المهاجمين يستغلون هذه الثغرات بالفعل، فإن مجرد تثبيت التحديث الأمني قد لا يكون كافياً إذا كان الجهاز مكشوفاً قبل الترقية. يجب على فرق الأمان البحث بنشاط عن مؤشرات الاختراق (IoCs) لضمان عدم تمكن المهاجمين من إنشاء موطئ قدم داخل الشبكة.
- مراجعة سجلات الوصول: ابحث عن طلبات HTTP 200 الناجحة الموجهة إلى مسارات واجهة برمجة التطبيقات (API) غير المصرح بها، حيث لا تُعد هذه المسارات جزءاً من التكوين الشرعي.
- تحليل طلبات الوكيل: افحص أي طلبات تعيد استجابات HTTP 101 وتحتوي على معلمات مضيف مشبوهة.
- فحص ملفات التكوين: ابحث عن إدخالات وصول غير مصرح بها أو أسماء تشير إلى تجاوز المسار في سجلات النظام.
# ملفات السجل والمسارات الرئيسية للبحث عن مؤشرات الاختراق:
extraweb_access.log -> ابحث عن استجابات HTTP 200 للمسارات /__api__/login أو /__api__/logout
/wsproxy -> ابحث عن معلمات مضيف مشبوهة واستجابات HTTP 101
ctrl-service.log -> ابحث عن أسماء تجاوز المسار في أحداث التراجع عن التحديثات
/var/lib/unit/conf.json -> ابحث عن وصول غير مصرح به لمسارات APIإذا تم العثور على أي من هذه المؤشرات، يجب على المؤسسات التعامل مع الجهاز على أنه مخترق بالكامل. وتوصي شركة SonicWall بإعادة تثبيت النظام بالكامل للأجهزة المادية أو إعادة نشر الأجهزة الافتراضية من الصفر. بالإضافة إلى ذلك، يجب على المسؤولين فرض إعادة تعيين جميع كلمات مرور المستخدمين ورموز المصادقة الثنائية (TOTP) قبل إعادة الأجهزة إلى العمل. تم حل هذه الثغرات رسمياً في إصدارات التحديث 12.4.3-03453 و 12.5.0-02835.
النقطة العمياء في أجهزة الشبكات الطرفية
يسلط الاستغلال النشط لثغرة أجهزة SonicWall SMA1000 الضوء على ضعف هيكلي مستمر في أمن المؤسسات، حيث أصبحت أجهزة الشبكات الطرفية أهدافاً رئيسية للمخترقين. ونظراً لأن بوابات الوصول الآمن تتواجد مباشرة على محيط الشبكة، فهي متصلة بالإنترنت العام بطبيعة تصميمها. وعند ظهور ثغرة بدرجة 10.0، لا يحتاج المهاجمون إلى خداع موظف برسالة تصيد احتيالي (Phishing)؛ بل يمكنهم ببساطة فحص الإنترنت واختراق الشبكة مباشرة.
علاوة على ذلك، تعمل هذه الأجهزة غالباً كصناديق سوداء مغلقة. لا يمكن تثبيت وكلاء اكتشاف نقطة النهاية والاستجابة (EDR) التقليدية عليها، مما يخلق نقطة عمياء ضخمة للمدافعين. تدرك عصابات برمجيات الفدية أنه بمجرد اختراق بوابة الشبكة، فإنهم يكتسبون موطئ قدم موثوق يصعب مراقبته.
يعزز هذا الحادث ضرورة تبني نموذج انعدام الثقة (Zero Trust). يجب على فرق الأمان افتراض أن حتى الأجهزة المصممة لحماية محيط الشبكة سيتم اختراقها في النهاية، مما يتطلب تقسيماً داخلياً صارماً للشبكة لمنع الحركة الجانبية للمهاجمين بمجرد سقوط الجدار الخارجي.