КИБЕРБЕЗОПАСНОСТЬ

INC Ransomware давит компании через SonicWall SMA 1000

885 жертв и новая волна атак: INC Ransomware стала главным оператором, который использует уязвимости SonicWall SMA 1000 для входа в сеть.

✍️ Редакция iTech News | 04.08.2026 | ⏱ 5 мин | Источник: The Hacker News
🔒

Группировка INC Ransomware, у которой уже 885 заявленных жертв, стала главным игроком в атаках на VPN-устройства SonicWall SMA 1000. Для русскоязычной IT-аудитории это не очередная история про «где-то снова взломали периметр», а вполне прикладной сигнал: если у компании на краю сети стоит такой шлюз, патчить и проверять надо было еще вчера.

Об этом сообщает The Hacker News со ссылкой на отчет Resecurity. По данным исследователей, активность INC заметно ускорилась с начала августа 2026 года: новые жертвы появляются на leak-сайте группы, а сами атаки связывают с двумя уязвимостями в SonicWall SMA 1000 — CVE-2026-15409 и CVE-2026-15410. В связке они позволяют добиться выполнения произвольных команд и взять под контроль уязвимое устройство. Исправления SonicWall выпустила в середине июля 2026 года, но, судя по хронологии расследований, злоумышленники успели поработать с этими багами еще до публичного раскрытия.

Сценарий атаки выглядит неприятно именно потому, что речь идет не про банальный вход на один сервер. По оценке Rapid7, через уязвимый VPN-шлюз атакующие вытаскивали ценные учетные данные, базы активных сессий и конфигурации seed для TOTP-многофакторной аутентификации. То есть задача была не просто зашифровать что-нибудь для выкупа, а закрепиться в инфраструктуре надолго, пережить срочную смену паролей и спокойно двигаться дальше по внутренней сети. Для любой компании это уже не «инцидент на периметре», а прямая угроза домену, почте, внутренним системам и доступам привилегированных пользователей.

Дополнительный контекст дали Volexity и та же Rapid7. Volexity связывает эксплуатацию до раскрытия уязвимостей, которая началась 22 июня 2026 года, с кластером UTA0533. В ходе атак использовался Python-скрипт KNUCKLEBALL, через который поднимали Suo5 — open-source HTTP-прокси, часто удобный для скрытого туннелирования трафика. Также фигурирует кастомный Java web shell ORANGETAIL, который описывают как аналог Behinder. Rapid7 позже заявила The Hacker News, что видит серьезные тактические пересечения между этой кампанией и собственными расследованиями. Перевод с языка threat intel на обычный: перед нами не хаотичный набор копикатов, а, вероятно, один оператор или тесно координируемая группа, которая быстро превратила zero-day-эксплуатацию в конвейер.

Ускорение именно INC Ransomware здесь важно по двум причинам. Во-первых, эта группа умеет работать на масштабе. Статистика Ransomware.Live, на которую ссылается материал, показывает 885 заявленных жертв, последняя из них была добавлена 2 августа 2026 года. Во-вторых, у атак заметная география: среди новых пострадавших, опубликованных между 17 июля и 1 августа, есть частные и государственные организации из Австралии, США, ОАЭ, Колумбии, Швейцарии и других стран. Это уже не локальная вспышка и не история про один неудачный сегмент рынка. Уязвимый корпоративный VPN снова оказался универсальным входным билетом, и злоумышленники этим пользуются без лишней скромности.

Есть и еще одна деталь, которая хорошо показывает, как меняется «сервисная модель» вымогателей. Resecurity пишет, что многие новые жертвы получали письма и даже звонки от неизвестных лиц, якобы готовых помочь с ransomware-инцидентом. В ряде случаев фигурировал человек по имени Andrew с номером +1 (304) 384-0401: он сообщал, что сеть уже скомпрометирована, а для «переговоров» оставлял адрес info@helprans[.]com. Это не курьез и не странный социнженерный спам. Это давление, выстроенное поверх технического взлома: сначала злоумышленники заходят через zero-day, потом превращают инцидент в управляемую психологическую операцию. Для служб ИБ и IT-руководителей вывод простой: в 2026 году ransomware давно работает не только шифровальщиком, но и полноценным кризисным менеджментом с криминальным уклоном.

Что из этого следует для тех, кто отвечает за инфраструктуру? Первый пункт очевиден: если в контуре есть SonicWall SMA 1000, обновление до последней версии должно быть уже выполнено, а не стоять в бэклоге между «созвоном» и «следующим окном». Но одним патчем история не закрывается. Если атака действительно позволяла вытаскивать сессионные базы, привилегированные учетные данные и TOTP-seed, то после обновления необходимо считать устройство потенциально скомпрометированным с ретроспективой как минимум с конца июня. Это значит: охота за следами компрометации, ротация учетных данных, проверка целостности, разбор аутентификаций и поиск признаков lateral movement. Resecurity отдельно рекомендует смотреть на внешние адреса, которые ходили в /wsproxy или использовали нетипичные параметры, а затем связывать эти обращения с внутренними попытками аутентификации и перемещением по сети.

Для разработчиков и продуктовых команд здесь тоже есть неприятный, но полезный урок. Граница между «сетевым железом», «корпоративным VPN» и «безопасностью продукта» давно размылась. Если через один edge-компонент можно украсть активные сессии и MFA-конфигурации, последствия быстро докатываются до CI/CD, внутренних Git-сервисов, облачных панелей, тестовых сред и production-доступов. И в этот момент уже неважно, насколько аккуратно устроен ваш application security pipeline: вход был не через код, а через инфраструктурный узел, которому исторически доверяли слишком много. INC Ransomware лишь напоминает рынку старую правду: самый дорогой zero-day не обязательно летит в браузер или мобильное приложение, иногда он спокойно сидит в корпоративном VPN и ждет, пока админы дойдут до окна обновления.

Похоже, ближайшие месяцы рынок увидит еще больше атак по той же схеме: сперва тихая эксплуатация edge-устройств, потом кража учеток и MFA-артефактов, а уже после — вымогательство как финальный акт. Для компаний вопрос теперь не в том, «насколько критичен VPN-апплаенс», а в том, готовы ли они относиться к нему как к полноценной точке входа в бизнес, а не как к коробке, которая просто должна светиться зеленым в мониторинге.

Поделиться: Telegram X LinkedIn