3 de agosto de 2026. INC Ransomware se ha convertido en el «actor de amenazas dominante» en la explotación de dos vulnerabilidades recientemente divulgadas en los dispositivos VPN SonicWall Secure Mobile Access (SMA) 1000, según un informe de Resecurity. La compañía observó una aceleración de la actividad del grupo desde comienzos de agosto y la publicación de varias nuevas víctimas en su sitio de filtraciones.
Los ataques estarían relacionados con CVE-2026-15409 y CVE-2026-15410, dos fallos que pueden encadenarse para facilitar la ejecución arbitraria de comandos y la toma de control de dispositivos vulnerables. SonicWall publicó las correcciones para ambas vulnerabilidades a mediados de julio de 2026. Las deficiencias se consideran explotadas como zero-days antes de su divulgación.
Rapid7 señaló que los operadores aprovecharon el acceso inicial para extraer credenciales de alto valor, bases de datos de sesiones activas y configuraciones de semillas de autenticación multifactor Time-Based One-Time Password (TOTP). El objetivo sería mantener un acceso persistente y prolongado, para después avanzar lateralmente hacia la red corporativa interna.
En un informe posterior, Volexity atribuyó la explotación previa a la divulgación, iniciada el 22 de junio de 2026, a un grupo que rastrea como UTA0533. La cadena observada incluye un script de Python denominado KNUCKLEBALL, utilizado para lanzar Suo5, un proxy HTTP de código abierto, y ORANGETAIL, un web shell Java personalizado con características similares a Behinder. Rapid7 comunicó a The Hacker News que la campaña presenta coincidencias tácticas significativas con sus propias investigaciones. Douglas McKee, director de inteligencia de vulnerabilidades de Rapid7, afirmó que la correlación técnica apunta a un único actor o a un grupo coordinado responsable de descubrir y explotar la vulnerabilidad zero-day. Posteriormente, añadió, INC Ransomware pasó a ser el actor dominante en la explotación activa de esta cadena.
Según las cifras publicadas en Ransomware.Live, el grupo ha reclamado 885 víctimas hasta la fecha, con la incorporación más reciente registrada el 2 de agosto de 2026. Resecurity indicó que las nuevas víctimas añadidas al sitio de INC Ransomware entre el 17 de julio y el 1 de agosto incluyen organizaciones privadas y gubernamentales de Australia, Estados Unidos, Emiratos Árabes Unidos, Colombia, Suiza y otros países.
La compañía también alertó de una posible campaña de presión dirigida contra algunas de las organizaciones afectadas. Muchas de las nuevas víctimas habrían recibido correos electrónicos y llamadas telefónicas de entidades desconocidas que afirmaban prestar asistencia ante incidentes de ransomware. En algunos casos, un individuo que utilizaba el nombre «Andrew» contactó con las víctimas desde el número +1 (304) 384-0401. Según Resecurity, aseguró llamar «de parte de un grupo de hackers» y comunicó que la red de la organización había sido comprometida. Al finalizar la llamada, facilitó la dirección info@helprans[.]com para continuar las negociaciones. La empresa describió este tipo de contacto como una táctica de presión habitual entre grupos de ransomware.
Resecurity recomienda aplicar inmediatamente en los dispositivos SMA 1000 la versión más reciente disponible, si aún no se ha hecho. También aconseja complementar la instalación de los parches con threat hunting, rotación de credenciales y verificación de la integridad de los sistemas. Entre las acciones de investigación propuestas figura identificar direcciones externas que hayan interactuado con /wsproxy o utilizado parámetros inusuales, y correlacionar esa actividad con autenticaciones internas y movimientos laterales.
Fuente: The Hacker News.