INC Ransomware стала главным оператором атак на SonicWall SMA 1000

Группировка INC Ransomware стала главным участником атак на VPN-устройства SonicWall Secure Mobile Access серии 1000, в которых предположительно применяется цепочка уязвимостей CVE-2026-15409 и CVE-2026-15410. По статистике Ransomware.Live, группировка заявила о 885 жертвах; последняя на момент публикации была добавлена 2 августа 2026 года.
Resecurity наблюдала ускорение активности INC Ransomware с начала августа. Среди организаций, появившихся на сайте утечек группировки с 17 июля по 1 августа, были компании и государственные структуры из Австралии, США, ОАЭ, Колумбии, Швейцарии и других стран.
Как работает цепочка уязвимостей
Две уязвимости можно объединить для выполнения произвольных команд и захвата уязвимого устройства. SonicWall выпустила исправления в середине июля 2026 года, однако недостатки, по оценке исследователей, эксплуатировались как уязвимости нулевого дня.
Rapid7 установила, что полученный доступ использовался для извлечения ценных учётных данных, баз активных сессий и начальных значений TOTP для многофакторной аутентификации. Целью было длительное закрепление и последующее перемещение во внутреннюю корпоративную сеть.
Volexity связала эксплуатацию до раскрытия информации, начавшуюся 22 июня, с кластером UTA0533. Атакующие разворачивали Python-скрипт KNUCKLEBALL, который запускал открытый HTTP-прокси Suo5 и специальный Java-веб-шелл ORANGETAIL, похожий на Behinder. Rapid7 обнаружила существенное совпадение тактик со своими расследованиями и допустила участие одного оператора либо скоординированной группы.
Давление на пострадавшие организации
Resecurity также сообщила о письмах и телефонных звонках от неизвестных организаций, якобы предлагавших помощь с программой-вымогателем. В отдельных случаях звонивший представлялся именем Andrew, утверждал, что действует от группы хакеров, сообщал о компрометации сети и оставлял адрес для переговоров. Исследователи относят такие контакты к тактике давления.
Подобная схема дополняет тактику использования заимствованного доверия прямым контактом с жертвой после взлома и публикацией сведений на сайте утечек.
Что следует сделать компаниям
SonicWall рекомендует немедленно обновить устройства SMA 1000 до последней версии. Одного исправления недостаточно, если злоумышленники уже успели получить доступ и закрепиться в инфраструктуре.
- Провести комплексный поиск признаков компрометации.
- Сменить потенциально похищенные учётные данные и параметры доступа.
- Проверить целостность устройств и связанных систем.
- Найти внешние адреса, обращавшиеся к /wsproxy или использовавшие необычные параметры.
- Сопоставить эти события с внутренней аутентификацией и признаками перемещения по сети.
Практический вывод для бизнеса: обновление SMA 1000 должно сопровождаться расследованием уже состоявшегося доступа. Проверка журналов, ротация учётных данных и поиск следов закрепления помогают закрыть не только уязвимость, но и оставшиеся после атаки точки присутствия.

