INC Ransomware стала главным эксплуататором уязвимостей SonicWall SMA 1000

· Безопасность
По данным Resecurity, с начала августа 2026 года группировка INC Ransomware активно использует связку уязвимостей в VPN-устройствах SonicWall для проникновения в корпоративные сети.

cover.svg

Вымогательская операция INC Ransomware стала, по оценке компании Resecurity, «доминирующим угрожающим актором», эксплуатирующим недавно раскрытые уязвимости в VPN-устройствах серии SonicWall Secure Mobile Access (SMA) 1000. В отчёте, опубликованном в минувшие выходные, исследователи сообщили о резком росте активности группы с начала августа 2026 года и о появлении новых жертв на её сайте утечек. По статистике Ransomware.Live, на счету INC Ransomware уже 885 жертв, последняя из которых добавлена 2 августа 2026 года.

Связка уязвимостей

Атаки, предположительно, задействуют CVE-2026-15409 и CVE-2026-15410. При объединении в цепочку они позволяют выполнить произвольные команды и полностью захватить уязвимое устройство. Исправления SonicWall выпустила в середине июля 2026 года, однако обе бреши, как считается, использовались как уязвимости нулевого дня.

По данным Rapid7, злоумышленники использовали полученный плацдарм для извлечения ценных учётных данных, баз активных сессий и конфигураций TOTP-сидов для многофакторной аутентификации. Цель — обеспечить долговременный устойчивый доступ и дальнейшее перемещение внутри корпоративной сети.

Компания Volexity отнесла дораскрытую эксплуатацию, начавшуюся 22 июня 2026 года, к кластеру, который она отслеживает под именем UTA0533. В атаках применялся Python-скрипт KNUCKLEBALL, запускавший открытый HTTP-прокси Suo5, а также кастомный Java-веб-шелл ORANGETAIL, напоминающий Behinder. Rapid7 отметила значительное тактическое сходство с собственными расследованиями, что указывает на единого исполнителя или скоординированную группу.

Жертвы и давление

Среди новых жертв, добавленных между 17 июля и 1 августа 2026 года, — частные компании и государственные организации из Австралии, США, ОАЭ, Колумбии, Швейцарии и других стран.

Особый интерес вызывают методы давления. Многие жертвы, по словам Resecurity, получали письма и звонки от неизвестных организаций, якобы предлагавших помощь с проблемой шифровальщика. В ряде случаев с ними связывался человек, представлявшийся «Эндрю», с номера +1 (304) 384-0401. Он заявлял, что звонит «от группы хакеров», сообщал о компрометации сети и в конце разговора оставлял адрес info@helprans[.]com для переговоров. Подобные приёмы — типичная тактика психологического давления вымогателей.

Рекомендации

Клиентам настоятельно советуют немедленно обновить устройства SMA 1000 до последней версии. Resecurity также рекомендует провести всесторонний поиск угроз, ротацию учётных данных и проверку целостности систем. В частности, стоит выявить внешние адреса, обращавшиеся к /wsproxy или использовавшие необычные параметры, и сопоставить их с внутренней аутентификацией и признаками бокового перемещения.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.