INC Ransomware predvodi napade na SonicWall SMA 1000 uređaje

INC Ransomware postao je dominantni akter koji zloupotrebljava propuste CVE-2026-15409 i CVE-2026-15410 u VPN uređajima SonicWall Secure Mobile Access (SMA) 1000. Grupa je do 2. avgusta 2026. prijavila ukupno 885 žrtava, dok je Resecurity zabeležio ubrzavanje aktivnosti od početka avgusta.
Lanac propusta omogućava preuzimanje uređaja
Dva propusta mogu se povezati radi proizvoljnog izvršavanja komandi i preuzimanja ranjivih uređaja. SonicWall je ispravke objavio sredinom jula 2026, ali istraživači ocenjuju da su ranjivosti prethodno korišćene kao propusti nultog dana.
Rapid7 navodi da su napadači početni pristup koristili za izvlačenje vrednih akreditiva, baza aktivnih sesija i početnih konfiguracija za TOTP višefaktorsku autentifikaciju. Cilj je bio dugotrajan pristup, praćen bočnim kretanjem kroz internu mrežu organizacije.
Alati i tehničko preklapanje
Volexity je eksploataciju pre javnog objavljivanja, započetu 22. juna 2026, pripisao klasteru UTA0533. U napadima je korišćena Python skripta KNUCKLEBALL, koja pokreće otvoreni HTTP proksi Suo5 i prilagođenu Java veb školjku ORANGETAIL, nalik alatu Behinder.
Rapid7 je u kampanji pronašao značajna taktička preklapanja sa sopstvenim istragama. Ta tehnička korelacija ukazuje na jednog aktera ili koordinisanu grupu iza otkrivanja i eksploatacije lanca, dok je INC Ransomware potom postao njegov najaktivniji korisnik.
Žrtve, pritisak i mere zaštite
Među novim žrtvama objavljenim od 17. jula do 1. avgusta nalaze se privatne i državne organizacije iz Australije, SAD, Ujedinjenih Arapskih Emirata, Kolumbije i Švajcarske. Pojedine žrtve dobijale su poruke i telefonske pozive navodnih pomagača, uključujući osobu koja se predstavljala kao „Andrew“ i tvrdila da zove u ime grupe hakera.
Takvi kontakti predstavljaju taktiku pritiska koja prati iznudu. U širem obrascu napada, zloupotreba pozajmljenog poverenja u sajber napadima ostaje važan okvir za razumevanje načina na koji kriminalne grupe koriste već uspostavljeno poverenje kako bi pojačale pritisak na žrtvu.
Organizacije treba odmah da nadograde SMA 1000 na najnoviju verziju. Sama zakrpa nije dovoljna ako je uređaj već kompromitovan, pa Resecurity preporučuje sveobuhvatnu potragu za pretnjama, rotaciju akreditiva i proveru integriteta sistema.
Posebno treba izdvojiti spoljne adrese koje su komunicirale sa putanjom /wsproxy ili koristile neuobičajene parametre, a zatim ih povezati sa internom autentifikacijom i bočnim kretanjem. Poslovni zaključak je jasan: zakrpu treba pratiti proverom tragova kompromitovanja, obnovom pristupnih podataka i potvrdom da napadač više nema uporište u mreži.

