INC Ransomware domina la explotación de los VPN SonicWall SMA 1000 y acumula 885 víctimas
INC Ransomware emergió como el actor dominante que explota los fallos de los VPN SonicWall SMA 1000. El grupo suma 885 víctimas reclamadas y aceleró su actividad desde el inicio de agosto de 2026.
La operación INC Ransomware se consolidó como el actor dominante que explota las vulnerabilidades divulgadas en los appliances VPN SonicWall Secure Mobile Access serie 1000, según un informe de Resecurity. El grupo aceleró su actividad desde el inicio de agosto de 2026.
Los datos técnicos
- Los ataques encadenan CVE-2026-15409 y CVE-2026-15410 para lograr ejecución arbitraria de comandos y toma de control del dispositivo.
- SonicWall liberó las correcciones a mediados de julio de 2026.
- Ambas fallas fueron explotadas como día cero. Volexity atribuye la actividad previa a la divulgación, desde el 22 de junio, al clúster UTA0533, con un script Python llamado KNUCKLEBALL y una web shell Java identificada como ORANGETAIL.
- Ransomware.Live contabiliza 885 víctimas reclamadas por el grupo, con la más reciente listada el 2 de agosto de 2026.
- Entre el 17 de julio y el 1 de agosto aparecieron víctimas nuevas en Australia, Estados Unidos, Emiratos Árabes Unidos, Colombia y Suiza.
Rapid7 documentó que el acceso inicial se usó para extraer credenciales de alto valor y datos de sesión activa. Las víctimas reportan además llamadas de presión de un individuo identificado como "Andrew" desde el número +1 (304) 384-0401, con correo de negociación en el dominio helprans.
Lectura de Tabuga Intelligence
Este caso condensa el patrón de ataque a infraestructura de acceso remoto que domina 2026.
- El VPN es el objetivo, no el camino. Los concentradores de acceso remoto se sitúan en el perímetro, terminan sesiones autenticadas y guardan credenciales. Comprometerlos entrega identidad y acceso simultáneamente, sin necesidad de moverse lateralmente por la red.
- Parchear no cierra el incidente. Con explotación como día cero desde el 22 de junio, cualquier appliance parchado en julio pudo haber sido comprometido antes. La respuesta correcta incluye rotación de credenciales, invalidación de sesiones activas y búsqueda retroactiva de indicadores, no solo actualización de firmware.
- Colombia en la lista importa. América Latina aparece en el objetivo de una campaña de alcance global, lo que descarta la idea de que estos grupos priorizan geografías de alto ingreso. Las organizaciones dominicanas con SMA 1000 en producción deben tratar esto como incidente potencial, no como aviso preventivo.
Recomendación operativa inmediata: inventariar appliances SonicWall SMA serie 1000, verificar versión de firmware, rotar credenciales administrativas y revisar registros desde el 22 de junio hacia adelante.