تتصاعد هجمات ثغرات سونيك وول SMA 1000 بعد بروز مجموعة INC كأبرز جهة تستغلها، ما يهدد الشبكات المؤسسية وسرية بيانات الاعتماد.
ما قصة ثغرات سونيك وول SMA 1000 الجديدة؟
شهدت أجهزة SonicWall SMA 1000 المخصصة للوصول الآمن عن بُعد موجة استغلال خطيرة خلال الأسابيع الأخيرة، بعدما تحولت الثغرات المكتشفة فيها إلى مدخل عملي لهجمات الفدية. ووفق متابعة تيكبامين، فإن النشاط لم يعد محدوداً بمحاولات تجريبية، بل تطور إلى حملات اختراق فعلية تستهدف مؤسسات حكومية وخاصة.
اللافت أن مجموعة INC Ransomware برزت باعتبارها الطرف الأكثر نشاطاً في استغلال هذه العيوب، خصوصاً بعد تزايد عدد الضحايا المدرجين على مواقع تسريب البيانات المرتبطة بها حتى 2 أغسطس 2026.
كيف يتم استغلال ثغرات سونيك وول SMA 1000؟
تتمحور الهجمات حول الثغرتين CVE-2026-15409 وCVE-2026-15410، واللتين يمكن ربطهما معاً لتنفيذ أوامر عشوائية والسيطرة على الجهاز المستهدف. وكانت شركة سونيك وول قد أطلقت إصلاحات أمنية في منتصف يوليو 2026، لكن ذلك لم يمنع استمرار الاستغلال ضد الأجهزة غير المحدثة.
ما الذي يسعى المهاجمون إلى سرقته؟
الهدف لا يقتصر على تعطيل الخدمة، بل يشمل جمع أصول حساسة تساعد على البقاء داخل الشبكة لفترة طويلة. لذلك تركز هذه العمليات على سرقة بيانات تتيح الحركة الجانبية داخل بيئات الشركات لاحقاً.
- بيانات اعتماد عالية القيمة للحسابات الإدارية
- قواعد بيانات الجلسات النشطة للمستخدمين
- إعدادات مفاتيح TOTP الخاصة بالمصادقة متعددة العوامل
- معلومات تساعد على ترسيخ الوصول المستمر داخل الشبكة
هذا النوع من الوصول يجعل ثغرات سونيك وول SMA 1000 أكثر خطورة من مجرد خلل تقني، لأنها قد تتحول إلى نقطة انطلاق لهجوم فدية كامل.
متى بدأت الهجمات وما الأدوات المستخدمة؟
تشير المعطيات إلى أن الاستغلال بدأ قبل الكشف العلني عن الثغرات، وتحديداً في 22 يونيو 2026، ما يعني أنها استُخدمت كسلاح يوم صفر. كما رُبطت الهجمات بعنصر تهديد يتابع تحت اسم UTA0533، مع وجود تقاطعات تكتيكية قوية مع نشاط مجموعة INC.
ومن بين الأدوات التي ظهرت في هذه الحملة سكربت Python باسم KNUCKLEBALL، إضافة إلى استخدام Suo5 كوكيل HTTP مفتوح المصدر، وويب شل مخصص شبيه بـ Behinder باسم ORANGETAIL.
- KNUCKLEBALL لتنفيذ مراحل أولية من الاختراق
- Suo5 لإنشاء قناة اتصال وتوجيه الحركة داخل الشبكة
- ORANGETAIL للحفاظ على التحكم بعد الاختراق
من هم الضحايا ولماذا يجب التحرك الآن؟
تشمل قائمة الضحايا جهات من الولايات المتحدة وأستراليا والإمارات وكولومبيا وسويسرا، إلى جانب مؤسسات أخرى في عدة دول. كما ظهرت تقارير عن تواصل مجهولين مع بعض الضحايا عبر البريد الإلكتروني والهاتف بزعم تقديم المساعدة بعد هجمات الفدية، وهو تطور يضيف بُعداً من الهندسة الاجتماعية إلى المشهد.
تنصح تيكبامين المؤسسات التي تستخدم هذه الأجهزة بتطبيق التحديثات فوراً، ومراجعة سجلات الوصول، وإعادة ضبط بيانات الاعتماد الحساسة ومفاتيح MFA عند الشك بوجود اختراق. في الوقت الحالي، تبقى ثغرات سونيك وول SMA 1000 من أخطر الملفات الأمنية التي تتطلب استجابة عاجلة لا تحتمل التأجيل.