Noticias Seguridad Informática

INC Ransomware explota zero-days de SonicWall SMA 1000 para robar credenciales y códigos MFA

INC Ransomware se ha convertido en la amenaza dominante que explota dos fallos zero-day críticos en los equipos SonicWall SMA 1000, comprometiendo credenciales, sesiones activas y códigos de doble factor (TOTP) de cientos de organizaciones en todo el mundo. Según un informe de la firma Resecurity publicado el fin de semana del 1 y 2 de agosto de 2026, el grupo aceleró su actividad desde comienzos de mes, sumando nuevas víctimas a su sitio de filtraciones casi a diario.

Si tu empresa depende de un appliance SonicWall SMA 1000 para el acceso remoto seguro, esta noticia te interesa: la cadena de explotación permite pasar de una simple petición HTTP sin autenticar a control total como root sobre el dispositivo.

¿Qué vulnerabilidades está explotando INC Ransomware?

El ataque se apoya en dos CVE reveladas por SonicWall a mediados de julio de 2026:

CVE-2026-15409 (CVSS 10.0): una vulnerabilidad de tipo Server-Side Request Forgery (SSRF) en la interfaz Work Place de los SMA1000, que permite a un atacante remoto y sin autenticar abrir un túnel WebSocket hacia servicios restringidos del equipo.

CVE-2026-15410 (CVSS 7.2): un fallo de inyección de código post-autenticación en la consola de administración (AMC), que habilita la ejecución de comandos arbitrarios del sistema operativo.

Encadenadas, ambas fallas transforman una petición web anónima en acceso root completo. SonicWall publicó los parches el 14 de julio de 2026, pero según Volexity y Rapid7 los fallos ya se explotaban como zero-day desde, al menos, el 22 de junio: casi un mes antes de que existiera un parche disponible.

Del acceso inicial al ransomware: así opera la cadena de ataque

El clúster de amenazas identificado por Volexity como UTA0533 desplegó durante la fase de explotación silenciosa un script en Python llamado KNUCKLEBALL, que lanza Suo5 (un proxy HTTP de código abierto) junto a una webshell personalizada en Java al estilo Behinder, apodada ORANGETAIL. Con este acceso persistente, los atacantes extraen credenciales de alto valor, bases de datos de sesiones activas y las semillas TOTP usadas para la autenticación multifactor, lo que les permite generar códigos MFA válidos y moverse lateralmente dentro de la red corporativa sin levantar sospechas.

Rapid7 confirmó fuertes coincidencias tácticas entre esta campaña y sus propias investigaciones, lo que sugiere que un mismo actor —o un grupo coordinado— descubrió y explotó el zero-day, y que posteriormente INC Ransomware tomó el relevo como el operador más activo en armar esta cadena de vulnerabilidades con fines de extorsión.

Cientos de víctimas y tácticas de presión por teléfono

De acuerdo con las estadísticas de Ransomware.Live, INC Ransomware acumula ya 885 víctimas reclamadas, con el registro más reciente fechado el 2 de agosto de 2026. Entre el 17 de julio y el 1 de agosto, Resecurity documentó nuevas víctimas del sector privado y gubernamental en Australia, Estados Unidos, Emiratos Árabes Unidos, Colombia, Suiza y otros países.

Un detalle inquietante del informe: varias víctimas recibieron llamadas telefónicas de un individuo identificado como “Andrew” (desde el número +1 304-384-0401), que se presentaba como parte de “un grupo de hackers” para presionar el pago, remitiendo después a la dirección de correo info@helprans[.]com para negociar. Este tipo de presión telefónica directa es una táctica cada vez más habitual entre operadores de ransomware para acelerar los pagos de rescate.

Cómo protegerte si usas SonicWall SMA 1000

Resecurity y Rapid7 recomiendan actuar de inmediato con estas medidas:

Actualizar ya los appliances SMA6210, SMA7210 y SMA8200v a la última versión de firmware disponible.

Rotar todas las credenciales expuestas, incluyendo contraseñas de cuentas locales y semillas TOTP de MFA, asumiendo que pudieron haber sido robadas.

Revisar registros en busca de peticiones inusuales al endpoint /wsproxy y correlacionarlas con actividad de autenticación y movimiento lateral interno.

Realizar caza de amenazas (threat hunting) y verificación de integridad en los sistemas expuestos a internet, no solo en el propio appliance VPN.

Preguntas frecuentes

¿Qué es la vulnerabilidad CVE-2026-15409 en SonicWall?

Es una falla SSRF (CVSS 10.0) en la interfaz Work Place de los equipos SonicWall SMA1000 que permite a un atacante remoto, sin necesidad de autenticarse, abrir un túnel WebSocket hacia servicios internos restringidos del dispositivo, siendo el primer eslabón de la cadena que termina en acceso root.

¿Cómo protegerse del ataque de INC Ransomware a SonicWall?

Lo primero es actualizar el firmware de los SMA1000 a la versión parcheada desde el 14 de julio de 2026, y después rotar todas las credenciales y semillas MFA/TOTP, ya que se asume que pudieron ser robadas durante semanas de explotación silenciosa antes del parche.

¿Qué debo hacer si mi empresa usa SonicWall SMA 1000?

Verifica de inmediato la versión de firmware instalada, revisa los registros de acceso en busca de peticiones anómalas a /wsproxy, y contacta a tu equipo de seguridad para una revisión de integridad completa, ya que la explotación pudo haber comenzado desde el 22 de junio de 2026, mucho antes de conocerse públicamente.

Conclusión

El caso de INC Ransomware y los zero-day de SonicWall SMA 1000 vuelve a demostrar un patrón que se repite: los dispositivos de acceso remoto perimetral —VPN, firewalls, gateways— siguen siendo el blanco preferido de los grupos de ransomware más activos, precisamente porque un solo fallo bien encadenado ofrece las llaves de toda la red interna. Si tu organización opera alguno de estos equipos, la ventana entre “vulnerabilidad conocida” y “explotación masiva” puede ser de días, así que parchear no es opcional: es la diferencia entre una alerta de seguridad y un titular de brecha de datos.

Fuentes: The Hacker News, Rapid7, Tenable y Resecurity.

Similar Posts

Leave a Reply

Your email address will not be published. Required fields are marked *