INC Ransomware domina la explotación de los VPN SonicWall SMA 1000 y acumula 885 víctimas

INC Ransomware emergió como el actor dominante que explota los fallos de los VPN SonicWall SMA 1000. El grupo suma 885 víctimas reclamadas y aceleró su actividad desde el inicio de agosto de 2026.

La operación INC Ransomware se consolidó como el actor dominante que explota las vulnerabilidades divulgadas en los appliances VPN SonicWall Secure Mobile Access serie 1000, según un informe de Resecurity. El grupo aceleró su actividad desde el inicio de agosto de 2026.

Los datos técnicos

Rapid7 documentó que el acceso inicial se usó para extraer credenciales de alto valor y datos de sesión activa. Las víctimas reportan además llamadas de presión de un individuo identificado como "Andrew" desde el número +1 (304) 384-0401, con correo de negociación en el dominio helprans.

Lectura de Tabuga Intelligence

Este caso condensa el patrón de ataque a infraestructura de acceso remoto que domina 2026.

Recomendación operativa inmediata: inventariar appliances SonicWall SMA serie 1000, verificar versión de firmware, rotar credenciales administrativas y revisar registros desde el 22 de junio hacia adelante.

Fuente: The Hacker News (3 de agosto de 2026)