El grupo UTA0533 ha conseguido acceso root en los appliances VPN SonicWall SMA 1000 explotando dos zero-days. La campaña, que comenzó el 22 de junio de 2026 según la investigación de Volexity, utiliza una cadena de ataques que pasa de no autenticado a administrador del sistema en cinco pasos. Le adelanto que no es un ataque masivo indiscriminado; es quirúrgico, dirigido a organizaciones concretas.
Cadena de explotación: de externo a root en cinco pasos
Las dos vulnerabilidades, identificadas como CVE-2026-15409 (CVSS 10.0) y CVE-2026-15410 (CVSS 7.2), encadenan un ataque impecable. La primera es una server-side request forgery (SSRF) en el endpoint /wsproxy de la interfaz del appliance. Un atacante no autenticado envía una petición con una cabecera User-Agent que contiene ‘SMA Connect Agent’ y un parámetro bmID que comienza por -3389, y el appliance le abre un túnel WebSocket hacia servicios internos que normalmente solo serían accesibles desde localhost.
Ese túnel le da acceso al atacante a la base de datos CouchDB interna, donde lee y escribe archivos como el usuario couchdb. Desde ahí, lee el identificador hardware en /sys/class/dmi/id/product_uuid, un archivo que cualquier usuario local puede ver. Con ese UUID, el atacante calcula la contraseña de autenticación Basic del servicio interno ctrl-service, porque la clave se deriva de ese identificador. Ni siquiera necesita explotar la falla de autenticación adicional que Volexity encontró (y que afecta a appliances físicos con un UUID por defecto común).
Con la contraseña de ctrl-service en la mano, el atacante entra en la segunda vulnerabilidad, CVE-2026-15410. Esta es una inyección de comandos post-autenticación en la consola de gestión AMC, que permite a un administrador remoto autenticado ejecutar comandos del sistema operativo con privilegios elevados. El flujo de trabajo remove_hotfix del servicio permite un path traversal que deriva en ejecución de código con root. El atacante pasó de no autenticado a root en una concatenación precisa de pasos interdependientes.
Una vez con root, UTA0533 desplegó un malware hecho a medida. En uno de los appliances comprometidos, escribió un binario setuid llamado ROOTRUN en /usr/bin/xzfind, que permite a cualquier usuario sin privilegios ejecutar comandos como root. Además, inyectó un script Python, KNUCKLEBALL, en el directorio site-packages de Python, que cargaba dos archivos JAR maliciosos en el proceso legítimo de SonicWall. Uno es Suo5, una herramienta de proxy HTTP de código abierto; el otro es ORANGETAIL, un webshell Java personalizado basado en el framework Behinder, accesible a través de las rutas /workplace/error.jsp y /workplace/dialogs/errorDialog.jsp. Para garantizar la persistencia, modificó la configuración de NGINX Unit y el script de arranque del appliance, de modo que los componentes sobrevivieran a reinicios.
En el segundo appliance analizado, el atacante fue menos persistente porque el equipo fue reiniciado el 2 de julio. Aun así, Volexity encontró las mismas modificaciones en NGINX y un script en /var/tmp llamado lib.sh que lanzaba tcpdump para capturar tráfico LDAP no cifrado y extraer credenciales en texto claro. El objetivo no era robar datos del appliance, sino convertir cada inicio de sesión en credenciales en claro.
Un appliance VPN que canaliza la autenticación de toda la organización es la puerta al reino.
Herramientas a medida: Suo5, ORANGETAIL y persistencia
Volexity subraya que el malware fue diseñado específicamente para el entorno SonicWall. No se trata de herramientas genéricas mal adaptadas. El webshell ORANGETAIL está modelado sobre Behinder, una herramienta de post-explotación muy utilizada por grupos APT chinos, pero la personalización sugiere que UTA0533 dedicó tiempo a entender a fondo la plataforma. Un atacante que desarrolla malware a medida para un appliance VPN demuestra un conocimiento previo y una preparación de semanas.
La cadena de persistencia es particularmente elegante: modificar la configuración de NGINX Unit y el script de arranque asegura que, incluso después de un reinicio completo, los componentes maliciosos se recarguen. Esto reduce la ventana de detección si el equipo afectado se apaga durante un fin de semana o una actualización rutinaria. Y la presencia de Suo5 como proxy HTTP permite al atacante tunelizar tráfico hacia dentro de la red sin levantar sospechas en cortafuegos perimetrales.
Dossier Moncloa: Ojos en la Sombra
Veo en esta campaña un eco de lo que ya advertí en El quinto elemento: el próximo 11S no empezará con un avión, sino con un clic en un sistema que no se ha actualizado. El vector es un appliance VPN. ¿Casualidad? Llevo años siguiendo las tácticas de los grupos APT, y sé que los concentradores de acceso remoto son el caramelo de cualquier atacante sofisticado porque concentran todas las credenciales que necesitan para el movimiento lateral.
UTA0533 no está atribuido públicamente a ningún Estado. Sin embargo, la calidad del tradecraft —encadenamiento de zero-days, malware a medida, persistencia profunda— recuerda a grupos como APT31 o APT40, ambos vinculados al MSS chino. Me consta que Volexity es conocida por su trabajo en atribución a actores chinos, pero en este caso no ha emitido una atribución formal. Es un silencio que, en este oficio, significa que aún no hay suficiente evidencia pública o que la atribución es sensible.
El riesgo para España es mensurable: cualquier empresa con una VPN SonicWall SMA 1000 que no haya parcheado es ahora un objetivo potencial. Y en el tejido empresarial español, el uso de estos appliances en oficinas remotas es amplio. El CCN-CERT ya debería estar evaluando la huella de estos dispositivos en organismos públicos. Le recomiendo, si usted gestiona uno de estos equipos, que aplique los parches de inmediato.
En paralelo, me preocupa la lectura confidencial: la capacidad de interceptar tráfico de autenticación en un appliance que procesa las sesiones de inicio de sesión de toda una organización convierte a UTA0533, sea quien sea, en un adversario con acceso persistente a las llaves del reino digital. No necesitan moverse lateralmente si ya tienen todas las credenciales. A eso se suma que la autenticación LDAP sin cifrar sigue siendo una práctica común en muchas redes internas, y tcpdump es suficiente para extraerla.
La lección histórica es clara: Stuxnet, en 2010, también encadenó múltiples zero-days para sabotear centrifugadoras en Natanz. La diferencia es que aquí no se busca destruir, sino robar. La motivación más probable es el ciberespionaje corporativo o gubernamental. Y si alguien ha desarrollado un kit de herramientas para SonicWall, no sería extraño que reaparezca en otras campañas.
Seguiré de cerca los próximos informes de Volexity —y de Mandiant, que suele ser su competencia— para ver si aparece alguna pista de atribución. Mientras tanto, parchee.

