INC Ransomware взламывает SonicWall через цепочку уязвимостей

INC Ransomware стала главным оператором атак на VPN-устройства SonicWall Secure Mobile Access серии 1000. Предполагается, что злоумышленники объединяют уязвимости CVE-2026-15409 и CVE-2026-15410: такая цепочка позволяет выполнять произвольные команды, захватывать уязвимые устройства и закрепляться в инфраструктуре компании. SonicWall выпустила исправления в середине июля 2026 года, но обе уязвимости, по оценке исследователей, успели применить как zero-day, до широкого распространения патчей и средств обнаружения.
Resecurity в отчёте, опубликованном в минувшие выходные без указания точной даты, сообщила об ускорении операций INC Ransomware с начала августа 2026 года. По данным , группировка заявила уже о 885 жертвах; последнюю на момент подсчёта добавили 2 августа 2026 года. С 17 июля по 1 августа на сайте утечек INC Ransomware появились новые частные компании и государственные организации из Австралии, США, Объединённых Арабских Эмиратов, Колумбии, Швейцарии и других стран.
После проникновения атакующие охотятся не столько за самим VPN-шлюзом, сколько за хранящимися на нём средствами доступа. Rapid7 зафиксировала извлечение ценных учётных данных, баз активных сеансов и конфигураций seed-значений для многофакторной аутентификации TOTP, то есть одноразовых паролей с ограниченным сроком действия. Украденные сеансы и секреты TOTP могут позволить повторно войти в систему уже после поверхностной очистки устройства, сохранить доступ и перейти с внешнего VPN-узла во внутреннюю корпоративную сеть.
В инструментарий атак входит Python-скрипт KNUCKLEBALL, запускающий Suo5 и ORANGETAIL. Suo5 представляет собой HTTP-прокси с открытым исходным кодом, через который удобно направлять трафик посредством заражённой системы. ORANGETAIL — специально созданная веб-оболочка на Java, схожая с Behinder; исследователи описывают её как «Behinder-подобную». Такая связка даёт оператору удалённый канал управления и возможность скрывать дальнейшие соединения за скомпрометированным устройством.
Rapid7 сообщила изданию The Hacker News о заметном совпадении приёмов этой кампании с атаками, которые компания расследовала самостоятельно. Директор Rapid7 по анализу уязвимостей Дуглас Макки сформулировал оценку так: «Столь сильная техническая корреляция указывает, что за обнаружением и эксплуатацией этой zero-day-уязвимости стоит один злоумышленник либо скоординированная группа». По его словам, позднее расстановка сил стала яснее: «В последнее время INC Ransomware стала доминирующим субъектом угроз, активно превращающим эту цепочку уязвимостей в рабочий инструмент атак».
Давление продолжается и после взлома. Resecurity обнаружила, что многим новым жертвам поступали письма и звонки от неизвестных организаций, якобы готовых помочь с проблемой вымогательского ПО. В ряде случаев звонивший представлялся именем Andrew и использовал номер +1 (304) 384-0401. Он говорил, что звонит «от группы хакеров», уведомлял о компрометации сети и диктовал адрес электронной почты для дальнейших переговоров, после чего завершал разговор. Сам адрес в опубликованных материалах отсутствует: на его месте оставлен пропуск.
Resecurity относит такие обращения к «тактике давления», которой вымогатели пользуются, чтобы подтолкнуть руководство к переговорам или выплате. Одновременно контакт от неизвестной «службы помощи» может создавать дополнительный риск: пострадавшая организация не всегда сразу понимает, разговаривает ли она с вымогателями, их посредником, мошенниками, использующими сведения об утечке, или настоящими специалистами. Поэтому номер Andrew и любые связанные сообщения следует сохранять как доказательства, а не использовать полученные контакты без проверки.
Владельцам SonicWall SMA 1000 требуется немедленно установить последнюю доступную версию программного обеспечения. Одного обновления недостаточно, если устройство уже было захвачено: патч закрывает уязвимость, но не обязательно удаляет веб-оболочку, изменённые файлы, похищенные сеансы или созданные атакующим способы входа. После установки исправлений нужны полноценный поиск следов компрометации, проверка целостности устройства и смена учётных данных, включая аутентификационные материалы, доступные через VPN-шлюз. Активные сеансы следует отозвать, а потенциально раскрытые настройки TOTP перевыпустить.
Особого внимания требует конечная точка /wsproxy. Рекомендация Resecurity звучит так: «Выявите внешние адреса источников, которые взаимодействовали с /wsproxy или использовали необычные параметры, и сопоставьте их с внутренними событиями аутентификации и активностью по горизонтальному перемещению». Проверять такие обращения изолированно мало: подозрительный внешний IP-адрес нужно связать по времени с входами пользователей, созданием новых сеансов, обращениями к внутренним системам и попытками перехода между узлами сети.
Хронология оставляет узкое, но опасное окно: исправления CVE-2026-15409 и CVE-2026-15410 вышли в середине июля 2026 года; с 17 июля по 1 августа INC Ransomware публиковала новых жертв; с начала августа Resecurity заметила ускорение атак; 2 августа зарегистрировал последнее из упомянутых заявлений группировки. Любой SMA 1000, доступный из интернета до установки июльских патчей, разумно считать потенциально скомпрометированным и проверять по журналам, целостности файлов, внешним соединениям и внутренней активности, даже если сейчас устройство обновлено и работает штатно.


Новое на сайте

Ссылка