El 22 de juny algú va començar a entrar en xarxes corporatives a través de l'aparell que aquelles empreses havien comprat precisament per controlar qui entra. El pedaç va arribar el 14 de juliol. Durant 22 dies, la porta blindada va ser la porta oberta. I no és la primera vegada, ni serà l'última: és el patró que fa anys que es repeteix amb els gateways VPN perimetrals, canviïn les sigles del fabricant o no.
Què ha passat, amb dates
SonicWall va publicar el 14 de juliol un avís per a dues vulnerabilitats als seus appliances d'accés remot SMA sèrie 1000 (SMA6210, SMA7210 i el virtual SMA8200v): CVE-2026-15409, una fallada pre-autenticació amb CVSS 10.0 que permet a qualsevol des d'Internet obrir un túnel WebSocket contra serveis interns del mateix appliance que només haurien d'escoltar a localhost, i CVE-2026-15410 (CVSS 7.2), una injecció que converteix aquest accés en execució d'ordres i escalada a root. Encadenades: d'Internet a root a la caixa que termina la teva VPN.
La part incòmoda la va posar Volexity tres dies després, el 17 de juliol: un actor que rastregen com a UTA0533 portava explotant aquesta cadena des del 22 de juny, tres setmanes abans que existís pedaç. No era oportunisme post-avís: era un zero-day en ús, descobert durant una resposta a incident. Amb root a l'appliance desplegaven malware a mida —KnuckleBall per a l'accés persistent, OrangeTail, un webshell Java injectat en processos legítims del mateix SMA, i el proxy de codi obert Suo5— i des d'allà, segons va observar també l'equip MDR de Rapid7, extreien credencials, bases de dades de sessions i llavors MFA.
Llegeix-ho una altra vegada: llavors MFA. El segon factor que vas instal·lar perquè una credencial robada no fos suficient, generat des del mateix aparell compromès. CISA va posar tots dos CVE al seu catàleg KEV amb data límit del 17 de juliol per a les agències federals dels EUA. Les versions corregides són la 12.4.3-03453 i la 12.5.0-02835.
No és SonicWall: és el model
Seria fàcil convertir això en un "canvia de fabricant". No va d'això. El catàleg KEV de CISA acumula ja 17 fallades de productes SonicWall explotades, sí, però també ha passat llista a Citrix (el famós Citrix Bleed del 2023), a Ivanti Connect Secure (zero-days explotats en massa el gener del 2024), a Fortinet i a Pulse Secure abans que ells. El DBIR 2025 de Verizon ho va mesurar: l'explotació de dispositius de vora i VPNs com a porta d'entrada en bretxes es va multiplicar gairebé per vuit en un any, del 3% al 22%. Els atacants no han descobert un fabricant dolent; han descobert una classe de dispositiu bona.
I aquest cas concret fa olor de professional: Volexity no l'atribueix a cap grup conegut, però el malware a mida, la injecció en processos legítims i la paciència apunten més a espionatge que a ransomware de volum. La dada tranquil·litzadora —que l'actor va tenir poc èxit movent-se lateralment a les víctimes observades— és també l'avís: la pròxima campanya sobre el mateix tipus de caixa pot no ser tan maldestra portes endins.
Per què el gateway VPN és l'objectiu perfecte
Posa't a la pell de l'atacant i l'appliance VPN perimetral és gairebé massa bonic per ser veritat:
- →Està exposat a Internet per disseny. No el pots amagar darrere de res: la seva feina és escoltar desconeguts. Tota la seva superfície pre-autenticació és atacable des de qualsevol lloc del món, 24/7.
- →És una caixa negra que no pots instrumentar. En un servidor compromès el teu EDR crida; en un appliance tancat no hi ha agent per instal·lar, i el malware —com OrangeTail— viu dins dels processos legítims del mateix fabricant. La visibilitat que tens és la que el fabricant va decidir donar-te.
- →Concentra els secrets més valuosos de la casa. Credencials de tots els usuaris remots, sessions actives, llavors MFA. Un sol compromís i l'atacant no necessita phishing: entra per la porta amb claus legítimes.
- →I darrere seu, confiança total. En el model VPN clàssic, qui creua el túnel "és a dins": xarxa plana, accés ampli, poca pregunta. L'aparell és alhora la muralla i el premi.
Nosaltres operem xarxa pròpia i fa anys que terminem accessos remots, així que ho diem amb coneixement de causa i sense dramatisme: no és que aquests aparells estiguin mal fets. És que el model els demana una cosa estructuralment perillosa —màxim privilegi, màxima exposició i mínima observabilitat al mateix punt— i quan falla, falla sencer.
Si tens un SMA 1000 (o un cosí seu): pedaçar no és suficient
El mateix SonicWall ho diu al seu avís, i convé prendre-s'ho seriosament perquè l'explotació va començar tres setmanes abans del pedaç: actualitzar avui no desfà el que hagi passat des del 22 de juny. L'ordre que aplicaríem nosaltres:
- 1.Pedaça ja a 12.4.3-03453 / 12.5.0-02835. Sense finestra bonica: la finestra bonica ja la va fer servir l'atacant.
- 2.Busca compromís, no l'assumeixis net. Revisa els logs de l'appliance contra els indicadors publicats per Volexity i SonicWall des del 22 de juny en endavant. Si hi ha dubtes raonables, tracta'l com a compromès: reimatge de l'appliance, no "neteja".
- 3.Rota el que la caixa custodiava: contrasenyes dels usuaris que la travessen, certificats i secrets del mateix appliance i —això és el que gairebé ningú fa— les llavors MFA/OTP generades en ell. Si l'atacant es va endur les llavors, el teu segon factor és seu.
- 4.Redueix superfície mentre decideixes el futur: restringeix quines IPs poden parlar amb el portal, treu la gestió de l'appliance d'Internet i vigila el trànsit sortint de la caixa — un gateway VPN que obre connexions rares cap enfora és un gateway explicant el que li passa.
La sortida de fons: treure confiança, no afegir caixes
La resposta de la indústria a cadascun d'aquests incidents sol ser vendre una altra caixa. La nostra és més incòmoda: el problema és la confiança implícita, i això no es pedaça, es desmunta. És exactament el que hi ha darrere de l'etiqueta Zero Trust quan se li treu el fum comercial:
- ✓Creuar el túnel no pot significar "ser a dins". Accés per aplicació i per identitat, no una xarxa plana sencera per haver teclejat bé la contrasenya. Si el gateway cau, l'atacant hereta un passadís, no l'edifici.
- ✓Menys superfície pre-autenticació exposada. Als nostres dissenys d'accés remot fem servir WireGuard amb accés segmentat: sense portal web gegant escoltant tot Internet, la superfície atacable abans d'autenticar es redueix dràsticament. No és màgia criptogràfica; és tenir menys coses escoltant.
- ✓La vora es vigila des de fora de la vora. Com a operador de xarxa analitzem el trànsit amb NetFlow: a l'appliance no li preguntes si està compromès —et mentiria—, li ho preguntes al seu trànsit. Els logs i la telemetria viuen fora de la caixa que et poden comprometre.
El que NO et direm
Dues honestedats abans de tancar. Primera: no et diem que llencis el teu appliance demà. Hi ha entorns on aquest aparell sosté l'accés de centenars de persones i arrencar-lo de cop crea més risc del que treu; la mitigació de dalt es fa avui, l'arquitectura es canvia amb pla. Segona: les alternatives ZTNA també tenen CVEs — no existeix la caixa invulnerable i qui te la vengui t'està mentint. La diferència raonable no és "producte sense fallades", és quanta superfície exposes abans d'autenticar, quant s'emporta l'atacant quan alguna cosa falla i quant trigues a assabentar-te'n. En aquestes tres variables el model VPN perimetral clàssic perd per golejada.
I recorda qui t'ho diu: no som resellers de SonicWall ni de cap fabricant de ZTNA. No hi guanyem res que compris una caixa o una altra. Hi guanyem alguna cosa si el teu accés remot deixa de ser el punt més llaminer de la teva xarxa.
En curt
Un atacant va estar 22 dies entrant per appliances SonicWall SMA 1000 abans que existís pedaç, enduent-se credencials i llavors MFA. No és un cas aïllat: és l'enèsim episodi d'una sèrie —Citrix, Ivanti, Fortinet, ara SonicWall una altra vegada— que diu el mateix cada temporada: el dispositiu que concentra exposició, privilegi i opacitat serà atacat, i de vegades guanyaran ells. Pedaça avui, rota el que la caixa custodiava, i comença a dissenyar un accés remot en què creuar la porta no regali la casa.
Fonts (verificades): avís SonicWall del 14-jul-2026 i anàlisi de Volexity del 17-jul-2026 (CVE-2026-15409 CVSS 10.0, CVE-2026-15410 CVSS 7.2, explotació des del 22-juny per UTA0533, malware KnuckleBall/OrangeTail/Suo5, KEV amb termini 17-jul, 17 fallades SonicWall al KEV) — Help Net Security, SecurityWeek, The Hacker News; robatori de credencials, sessions i llavors MFA observat per Rapid7 MDR (via Help Net Security); explotació d'edge/VPN del 3% al 22% de bretxes — Verizon DBIR 2025.
El teu accés remot continua sent un portal exposat a tot Internet?
A everyWAN dissenyem accessos remots amb Zero Trust de debò: identitat, segmentació per aplicació i una vora vigilada des de la nostra pròpia xarxa d'operador. Et revisem com entra avui la teva gent i què s'enduria un atacant si el teu gateway caigués demà.
Parlar amb everyWAN