3 de agosto de 2026. INC Ransomware se ha convertido en el grupo más activo entre los actores que explotan dos vulnerabilidades recientes de los dispositivos de acceso remoto seguro SonicWall SMA1000, según un informe de Resecurity. Las intrusiones permiten a atacantes remotos no autenticados abrir un túnel WebSocket hacia servicios restringidos y elevar sus privilegios hasta root.
Las vulnerabilidades están identificadas como CVE-2026-15409, con una puntuación CVSS de 10, y CVE-2026-15410, con una puntuación de 7,2. SonicWall publicó las correcciones el 14 de julio de 2026, la misma fecha en la que ambas deficiencias fueron incorporadas al catálogo Known Exploited Vulnerabilities (KEV) de CISA. De acuerdo con la información recogida por SecurityWeek, los fallos ya estaban siendo explotados como vulnerabilidades zero-day desde al menos el 22 de junio.
La explotación observada ha sido atribuida a distintos actores. Volexity relacionó la actividad con el grupo UTA0533, que utilizaba los dispositivos comprometidos para sustraer credenciales y desplegar archivos maliciosos. Sin embargo, esta firma indicó que el actor tuvo menos éxito al intentar desplazarse lateralmente hacia otros sistemas.
Rapid7 documentó una evolución diferente en algunos incidentes. Sus investigadores observaron que los atacantes pivotaban desde los dispositivos SMA1000 hacia redes corporativas internas, probablemente después de instalar una puerta trasera en los equipos comprometidos. Esta capacidad convierte el acceso inicial al dispositivo de acceso remoto en un punto de entrada para comprometer otros activos de la organización.
Resecurity señala ahora que, entre los distintos actores que encadenan CVE-2026-15409 y CVE-2026-15410 para comprometer dispositivos SMA1000, INC Ransomware es el que ha mostrado una mayor actividad. La compañía afirma que, desde comienzos de agosto de 2026, el grupo ha acelerado sus operaciones y ha publicado múltiples víctimas nuevas en su sitio de filtraciones, conocido como Data Leak Site (DLS).
Durante las semanas anteriores, el grupo incluyó en ese sitio a organizaciones de los sectores privado y gubernamental de Estados Unidos, Australia, Emiratos Árabes Unidos, Colombia y Suiza, entre otros países. Resecurity asegura haber ayudado a varias víctimas mediante trabajos de DFIR y evaluaciones de vulnerabilidades destinadas a contener la causa raíz de los compromisos.
La investigación también apunta a una segunda fase de presión contra las organizaciones afectadas. Según Resecurity, muchas de las nuevas víctimas recibieron correos electrónicos y llamadas telefónicas de entidades desconocidas que afirmaban ofrecer asistencia ante incidentes de ransomware. En uno de los casos, el mensaje procedía de un dominio registrado después de la actividad de explotación mediante un registrador de dominios chino.
Las víctimas también fueron contactadas por teléfono por un actor que se identificó como Andrew y afirmó representar a un grupo de hackers. Al finalizar una de las llamadas, facilitó la dirección info@helprans[.]com para continuar las negociaciones. Resecurity considera que este tipo de contactos forma parte de las tácticas de presión utilizadas habitualmente por los grupos de ransomware.
Ante la continuidad de los ataques, se recomienda a los usuarios de SMA1000 instalar cuanto antes las actualizaciones disponibles y realizar labores de threat hunting para detectar posibles compromisos previos. La revisión debe tener en cuenta tanto el acceso privilegiado obtenido mediante las vulnerabilidades como los indicios de despliegue de archivos maliciosos, instalación de puertas traseras, extracción de credenciales y movimiento lateral hacia las redes internas.
Fuente: SecurityWeek.