Ciberataque contra un ayuntamiento británico vinculado a la explotación masiva de una vulnerabilidad crítica de SonicWall
Vulnerabilidades

Imagen ilustrativa generada con IA

Ciberataque contra un ayuntamiento británico vinculado a la explotación masiva de una vulnerabilidad crítica de SonicWall

El ataque al ayuntamiento de King's Lynn se vincula a la explotación de CVE-2026-15409 en SonicWall SMA1000 para robar credenciales y Active Directory.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

El incidente del ayuntamiento, relacionado con una campaña automatizada más amplia

El ciberataque que afectó al ayuntamiento del distrito de King’s Lynn y West Norfolk se ha vinculado con un nivel de confianza moderado a una campaña a gran escala que explota CVE-2026-15409 en dispositivos SonicWall SMA1000.

El ayuntamiento anunció públicamente el 17 de julio de 2026 que había detectado un ataque que estaba interrumpiendo los servicios municipales. Hunt.io identificó el incidente y la infraestructura relacionada de los atacantes ese mismo día. No se ha revelado el impacto exacto en el ayuntamiento, incluido si se sustrajo información personal o datos de Active Directory.

Las pruebas indican que el ayuntamiento probablemente quedó incluido en un escaneo oportunista, en lugar de ser seleccionado específicamente por tratarse de una administración local. Los inventarios de objetivos recuperados incluían casi 200.000 direcciones identificadas como sistemas SonicWall, pertenecientes a organismos gubernamentales, entidades sanitarias y financieras, universidades, empresas manufactureras, fuerzas de seguridad y proveedores de servicios de TI gestionados.

La campaña pasó rápidamente de la explotación a la automatización masiva. Rapid7 publicó una prueba de concepto el 15 de julio de 2026. Para el 16 de julio de 2026, un operador había convertido la técnica en un escáner con 50 hilos simultáneos. El equipo Managed Detection and Response de Rapid7 ya había observado actividad de explotación antes de que SonicWall publicara su aviso del 14 de julio.

Eso dejó a los equipos defensivos prácticamente sin margen de reacción. El escaneo a gran escala comenzó pocos días después de la primera actividad maliciosa conocida.

CVE-2026-15409 convierte un dispositivo SMA1000 en una plataforma de ejecución de comandos

CVE-2026-15409 es una vulnerabilidad de falsificación de solicitudes del lado del servidor en el proxy WebSocket utilizado por el portal WorkPlace de SonicWall SMA1000. Tiene la puntuación máxima de CVSS v3, 10, con el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H.

Un atacante puede explotar la vulnerabilidad de forma remota, sin credenciales ni interacción del usuario. La solicitud inicial se dirige al endpoint /wsproxy del dispositivo y consigue que se conecte a un destino no previsto.

Los productos y versiones afectados que figuran en la NVD son:

Producto Versión vulnerable
SonicWall SMA6210 Firmware 12.4.3-03245
SonicWall SMA7210 Firmware 12.4.3-03245
SonicWall SMA8200v 12.4.3-03245

La NVD también contiene entradas de producto para SMA6210 y SMA7210 cuyo campo de versión aparece registrado como -. El firmware corregido comienza con 12.4.3-03453, por lo que los operadores deben instalar esa versión o una posterior.

El exploit hace que el dispositivo se conecte a su propio puerto TCP 1050, donde se ejecuta un servicio de Erlang relacionado con CouchDB. Una cookie codificada en el firmware permite al atacante completar la conexión de Erlang y comunicarse con el nodo [email protected].

Los comandos enviados a través de esa conexión se ejecutan en el sistema operativo subyacente con los privilegios de la cuenta couchdb. Aunque la cadena requiere varias fases, los scripts pueden completarla en cuestión de segundos.

CISA añadió CVE-2026-15409 a su catálogo de vulnerabilidades explotadas conocidas el 14 de julio de 2026. El plazo de corrección para las agencias federales estadounidenses era el 17 de julio de 2026, y consta que la vulnerabilidad se ha utilizado en campañas de ransomware.

CISA exige aplicar medidas de mitigación coherentes con las instrucciones del proveedor, las directrices de aplicación de parches basadas en el riesgo de la BOD 26-04 y sus requisitos de Forensics Triage. Cuando no haya mitigaciones disponibles, deben seguirse las directrices aplicables para servicios en la nube o dejar de utilizar el producto.

Las credenciales sustraídas del dispositivo abrieron una vía hacia Active Directory

Tras obtener capacidad de ejecución de comandos, el operador examinó /usr/local/extranet/etc/policy_file.xml, que puede contener contraseñas LDAP almacenadas por el dispositivo.

Las contraseñas estaban protegidas mediante cifrado AES, pero la clave fija necesaria de 32 bytes estaba integrada en ASAPPasswordUtil.class. Este diseño implicaba que el atacante no necesitaba obtener un secreto único de cada dispositivo. La misma clave extraída podía descifrar las credenciales LDAP almacenadas en varios dispositivos vulnerables.

A continuación, el operador descargó una compilación independiente para Linux de secretsdump, perteneciente a Impacket, en /tmp/secretsdump, utilizando curl para obtenerla desde una infraestructura controlada por el atacante. Ejecutar la utilidad directamente en el dispositivo SonicWall proporcionó acceso a sistemas Windows internos a los que el dispositivo ya podía conectarse legítimamente.

Cuando las credenciales LDAP tenían privilegios suficientes, podían utilizarse directamente contra los servicios de directorio. Cuando no los tenían, los atacantes intentaban extraer secretos SAM y LSA.

Los datos LSA pueden revelar el hash NTLM perteneciente a la cuenta de equipo de un controlador de dominio. Puesto que los controladores de dominio suelen tener derechos de replicación del directorio, el operador podía utilizar ese hash para autenticarse mediante pass-the-hash y realizar una operación DCSync.

Los scripts de la campaña automatizaban este proceso. Buscaban en la salida de secretsdump nombres de cuenta terminados en $, extraían los hashes asociados y lanzaban solicitudes DCSync a través del dispositivo comprometido. La técnica tuvo éxito en cinco entornos.

En esos casos, los atacantes generaron copias de la base de datos NTDS de Active Directory en /tmp, dentro del sistema SonicWall. Posteriormente, los archivos se recuperaban a través del mismo canal de ejecución de comandos.

Una operación DCSync exitosa puede exponer material de credenciales del directorio a gran escala. Por tanto, reconstruir únicamente el dispositivo no eliminaría el acceso del atacante si ya se hubieran sustraído hashes, contraseñas o tokens de autenticación.

La infraestructura abierta de los atacantes reveló el alcance de la campaña

Hunt.io encontró un directorio HTTP sin autenticación en el puerto 80 de 95.181.173[.]36. Contenía scripts de escaneo y explotación, herramientas para procesar credenciales, un binario independiente de Impacket y resultados de operaciones activas.

Los datos recuperados documentaban 250 dispositivos objetivo. Entre ellos:

  • 168 exponían archivos de configuración LDAP que contenían credenciales.
  • Esos archivos incluían 534 cuentas de Active Directory pertenecientes a 160 nombres de dominio.
  • Las configuraciones comprometidas identificaban 255 direcciones de servidores LDAP internos.
  • Nueve entornos perdieron secretos SAM y LSA.
  • Cinco entornos sufrieron una replicación completa de Active Directory mediante DCSync.
  • La actividad DCSync se dirigió contra siete controladores de dominio.

El robo confirmado de secretos SAM y LSA afectó a entornos de Francia, India, Italia y Estados Unidos. El inventario más amplio incluía gateways asociados a organizaciones de Reino Unido, Canadá, Alemania, Suecia, Polonia, Hungría, Corea del Sur y Hong Kong.

Por tanto, el caso de King’s Lynn y West Norfolk forma parte de una operación internacional, no de una intrusión aislada. Sin embargo, la vinculación con un nivel de confianza moderado no demuestra que todas las acciones posteriores a la explotación documentadas se produjeran en el entorno del ayuntamiento.

La atribución también sigue sin resolverse. En los scripts recuperados aparecían comentarios en chino, pero esas pruebas no bastan para identificar la ubicación, nacionalidad o afiliación organizativa del operador.

Otros actores han explotado la misma vulnerabilidad de forma independiente. El actor rastreado como UTA0533 la utilizó para desplegar el malware KNUCKLEBALL, mientras que el grupo de ransomware INC también empleó la cadena. No existen pruebas de que toda la actividad de explotación procediera de un único grupo.

Un dispositivo periférico puede eludir la monitorización habitual de los endpoints

El dispositivo SonicWall ofreció a los atacantes algo más que un acceso inicial. Se convirtió en un host de ataque interno situado fuera de la cobertura de monitorización habitual de muchas organizaciones.

Las conexiones desde un dispositivo de acceso remoto a servidores LDAP, hosts Windows o controladores de dominio pueden parecer operativamente plausibles. Cuando secretsdump se ejecuta en el dispositivo, no hay ningún proceso malicioso correspondiente que identificar en el endpoint Windows atacado.

Por tanto, la actividad puede evitar una alerta de detección en el endpoint, no dejar ningún proceso evidente del atacante en los registros de eventos de Windows y eludir las reglas de SIEM diseñadas para sistemas Windows o Linux gestionados. Además, los sistemas operativos de los dispositivos suelen ofrecer a los equipos defensivos menos telemetría a nivel de proceso que los servidores convencionales.

Esta falta de visibilidad dificultó la detección del robo de credenciales y de la replicación del directorio. El tráfico de red generado por un dispositivo periférico de confianza podía mezclarse con la actividad de autenticación y administración esperada.

CVE-2026-15409 tampoco es la única entrada reciente de SonicWall en el catálogo KEV. CVE-2026-15410 se incorporó al catálogo el 14 de julio de 2026 y está marcada por su uso en ransomware. CVE-2026-83548 y CVE-2026-83549 se añadieron el 2 de septiembre de 2026. Las organizaciones que operen productos SonicWall deben tener en cuenta esta secuencia más amplia al revisar sus activos expuestos.

La aplicación de parches es solo el primer paso de la respuesta

Los operadores de SMA1000 deben actualizar el firmware a 12.4.3-03453 o una versión posterior. Los sistemas que pudieran haber estado expuestos antes de la aplicación del parche requieren una labor de respuesta ante incidentes, no solo una actualización de software.

Entre las medidas de recuperación recomendadas por SonicWall se incluyen volver a crear las imágenes de los dispositivos afectados, rotar las credenciales de usuarios y administradores y restablecer los tokens TOTP. Si no puede descartarse la explotación, las credenciales almacenadas en el dispositivo o accesibles a través de él deben considerarse comprometidas.

Los equipos defensivos deben buscar:

  • Conexiones a 95.181.173[.]36 mediante HTTP sin autenticación en el puerto 80.
  • Actividad relacionada con /wsproxy y el puerto TCP local 1050.
  • Accesos inesperados al nodo de Erlang.
  • El archivo /tmp/secretsdump.
  • Archivos de la base de datos NTDS u otros artefactos inusuales en /tmp.
  • Accesos a /usr/local/extranet/etc/policy_file.xml.
  • Extracción de secretos SAM o LSA.
  • Autenticaciones mediante hashes de cuentas de equipo de controladores de dominio.
  • Solicitudes DCSync mediante pass-the-hash.
  • Tráfico LDAP, Windows o de replicación inusual originado en el dispositivo.

El binario secretsdump identificado tiene el siguiente hash SHA-256:

690f5031deede7d3357d0ca24c89866ae8c60e6c63b3a2c8bba813a6ac10ae5b

No se han revelado las rutas de registro específicas de SonicWall relevantes para la campaña. Los investigadores deben conservar los registros disponibles del dispositivo antes de volver a crear su imagen y correlacionarlos con la telemetría de los controladores de dominio, LDAP, firewalls y redes.

Cuando se sospeche de una operación DCSync o del robo de NTDS, la respuesta debe ampliarse a una evaluación completa del compromiso de Active Directory. Cambiar las contraseñas por sí solo puede no ser suficiente si siguen siendo válidos hashes privilegiados, secretos de cuentas de equipo o mecanismos de acceso persistente.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosCVE-2026-15409SonicWall SMA1000ciberataque ayuntamientovulnerabilidad críticaActive Directoryciberseguridadransomware
Volver al inicio