O que aconteceu: cibercriminosos realizaram uma varredura massiva contra interfaces de gerenciamento de firewalls SonicWall, com foco nas APIs de SonicOS expostas na internet. A ação promete sinalizar uma fase de reconhecimento anterior à divulgação ou exploração de falhas.
Quem está envolvido: pesquisadores identificaram o padrão de tráfego; detalhes sobre os atores não foram divulgados. As operações parecem coordenadas, com uso de infraestrutura organizada e ferramentas específicas.
Quando e onde ocorreu: entre 9 e 18 de maio de 2026, com pico em 12 de maio. As tentativas partiram principalmente de redes na Holanda e na Ucrânia, mirando endpoints acessíveis pela web.
Por que interessa: as portas 80 e 8080, associadas a interfaces de gerenciamento, foram as mais visadas. O volume diário chegou a quase 597 mil sessões em um único dia, cerca de 46 vezes acima da média dos 30 dias anteriores.
Detalhes adicionais: quase todas as requisições utilizaram user-agent Chrome 119 em Linux x86_64. O padrão de tráfego foi o maior registrado em 90 dias para esse tipo de atividade, indicando um esforço de varredura de larga escala.
Observações de contexto: indicadores apontam para uso contínuo de infraestrutura dedicada e padrões de tráfego consistentes, sugerindo que não se trata de sondagens aleatórias, mas de operação estruturada.
Entre na conversa da comunidade