Gruparea de ransomware INC a devenit, în doar câteva săptămâni, principalul actor care exploatează o pereche de vulnerabilități critice din echipamentele SonicWall SMA 1000 — dispozitive VPN de acces la distanță folosite pe scară largă în mediul enterprise. Atacurile au început ca zero-day, cu săptămâni înainte ca SonicWall să publice vreo corecție.
Cronologia — de la zero-day tăcut la val de ransomware
| Dată | Eveniment |
|---|---|
| 22 iunie 2026 | Exploatare zero-day, pre-divulgare (grupul UTA0533, observat de Volexity) |
| Mijlocul lui iulie 2026 | SonicWall publică patch-urile pentru ambele CVE-uri |
| Începutul lui august 2026 | INC Ransomware accelerează atacurile, devine actorul dominant |
| 2 august 2026 | Cea mai recentă victimă listată public de grup |
Cele două vulnerabilități, în detaliu
CVE-2026-15409 e o vulnerabilitate critică (scor CVSS 10,0) de tip SSRF (server-side request forgery) în interfața Work Place a SMA1000, care permite unui atacator neautentificat de la distanță să forțeze echipamentul să facă cereri către locații neintenționate. CVE-2026-15410, de severitate ridicată, e o vulnerabilitate de code injection în consola de administrare, care permite unui atacator deja autentificat ca admin să execute comenzi arbitrare de sistem. Combinate, cele două formează un lanț complet: SSRF-ul oferă intrarea inițială, injecția de cod oferă execuția de comenzi și controlul deplin al dispozitivului.
Ce fură atacatorii — nu doar acces, ci persistență pe termen lung
Odată compromis echipamentul, atacatorii au folosit un script Python denumit KNUCKLEBALL pentru a lansa Suo5 — un proxy HTTP open-source — și ORANGETAIL, un web shell Java personalizat, similar ca funcționalitate cu binecunoscutul Behinder. De acolo, extrag sistematic credențiale, baze de date cu sesiuni active și seed-urile TOTP ale autentificării în doi factori — practic, tot ce au nevoie pentru a-și menține accesul chiar și după ce parola inițială e schimbată, ocolind eficient protecția MFA.
De la acces inițial la ransomware
Conform unui raport Resecurity, INC Ransomware și-a intensificat activitatea începând cu prima săptămână din august, listând mai multe victime noi pe site-ul propriu de leak de date — grupul revendică, în total, 885 de victime de la începutul operațiunilor sale. SonicWall SMA 1000 a devenit vectorul de intrare preferat tocmai pentru că oferă exact ce caută un afiliat de ransomware: acces VPN legitim, cu credențiale reale, greu de deosebit de traficul unui angajat obișnuit care lucrează de acasă.
Ce trebuie să facă organizațiile afectate
Ambele CVE-uri au fost adăugate în catalogul CISA KEV (Known Exploited Vulnerabilities), confirmând exploatarea activă. Simpla aplicare a patch-ului nu e suficientă pentru organizațiile care au rulat un echipament vulnerabil expus internetului între 22 iunie și mijlocul lui iulie — dacă există indicii de compromitere, SonicWall recomandă explicit re-imaginarea completă a echipamentelor fizice (sau re-desfășurarea celor virtuale), schimbarea tuturor parolelor de utilizator și administrator, și resetarea token-urilor TOTP — pentru că, așa cum arată comportamentul atacatorilor, doar schimbarea parolei nu elimină accesul dacă seed-urile MFA au fost deja furate.
Fii primul care comentează acest articol!