VMTech
Обсудить проект

INC Ransomware стала главным оператором атак на SonicWall SMA 1000

INC Ransomware стала главным оператором атак на SonicWall SMA 1000

Группировка INC Ransomware стала главным участником атак на VPN-устройства SonicWall Secure Mobile Access серии 1000, в которых предположительно применяется цепочка уязвимостей CVE-2026-15409 и CVE-2026-15410. По статистике Ransomware.Live, группировка заявила о 885 жертвах; последняя на момент публикации была добавлена 2 августа 2026 года.

Resecurity наблюдала ускорение активности INC Ransomware с начала августа. Среди организаций, появившихся на сайте утечек группировки с 17 июля по 1 августа, были компании и государственные структуры из Австралии, США, ОАЭ, Колумбии, Швейцарии и других стран.

Как работает цепочка уязвимостей

Две уязвимости можно объединить для выполнения произвольных команд и захвата уязвимого устройства. SonicWall выпустила исправления в середине июля 2026 года, однако недостатки, по оценке исследователей, эксплуатировались как уязвимости нулевого дня.

Rapid7 установила, что полученный доступ использовался для извлечения ценных учётных данных, баз активных сессий и начальных значений TOTP для многофакторной аутентификации. Целью было длительное закрепление и последующее перемещение во внутреннюю корпоративную сеть.

Volexity связала эксплуатацию до раскрытия информации, начавшуюся 22 июня, с кластером UTA0533. Атакующие разворачивали Python-скрипт KNUCKLEBALL, который запускал открытый HTTP-прокси Suo5 и специальный Java-веб-шелл ORANGETAIL, похожий на Behinder. Rapid7 обнаружила существенное совпадение тактик со своими расследованиями и допустила участие одного оператора либо скоординированной группы.

Давление на пострадавшие организации

Resecurity также сообщила о письмах и телефонных звонках от неизвестных организаций, якобы предлагавших помощь с программой-вымогателем. В отдельных случаях звонивший представлялся именем Andrew, утверждал, что действует от группы хакеров, сообщал о компрометации сети и оставлял адрес для переговоров. Исследователи относят такие контакты к тактике давления.

Подобная схема дополняет тактику использования заимствованного доверия прямым контактом с жертвой после взлома и публикацией сведений на сайте утечек.

Что следует сделать компаниям

SonicWall рекомендует немедленно обновить устройства SMA 1000 до последней версии. Одного исправления недостаточно, если злоумышленники уже успели получить доступ и закрепиться в инфраструктуре.

  • Провести комплексный поиск признаков компрометации.
  • Сменить потенциально похищенные учётные данные и параметры доступа.
  • Проверить целостность устройств и связанных систем.
  • Найти внешние адреса, обращавшиеся к /wsproxy или использовавшие необычные параметры.
  • Сопоставить эти события с внутренней аутентификацией и признаками перемещения по сети.

Практический вывод для бизнеса: обновление SMA 1000 должно сопровождаться расследованием уже состоявшегося доступа. Проверка журналов, ротация учётных данных и поиск следов закрепления помогают закрыть не только уязвимость, но и оставшиеся после атаки точки присутствия.

#ransomware#sonicwall#vpnsecurity#cybersecurity
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 05.08.2026
Instagram

INC Ransomware стала главным оператором атак на SonicWall SMA 1000

Открыть публикацию в Instagram ↗