
Co znajdziesz w tym artykule?
Wprowadzenie do problemu / definicja
INC Ransomware stał się jednym z najaktywniejszych aktorów wykorzystujących krytyczne podatności w urządzeniach SonicWall Secure Mobile Access (SMA) 1000. Problem dotyczy internetowo wystawionych koncentratorów VPN, które pełnią rolę bramy pomiędzy siecią publiczną a wewnętrznymi zasobami organizacji. Skuteczne przejęcie takiego urządzenia może zapewnić napastnikom uprzywilejowany punkt wejścia do środowiska firmowego.
Z perspektywy bezpieczeństwa jest to scenariusz szczególnie groźny, ponieważ urządzenia perymetryczne obsługują dostęp zdalny, sesje użytkowników oraz nierzadko pośredniczą w mechanizmach uwierzytelniania wieloskładnikowego. W efekcie kompromitacja appliance’u może przełożyć się nie tylko na utratę kontroli nad samym urządzeniem, ale również na dalsze naruszenie infrastruktury wewnętrznej.
W skrócie
Kampania opiera się na wykorzystaniu dwóch podatności: CVE-2026-15409 oraz CVE-2026-15410. Pierwsza pozwala obejść ograniczenia dostępu przed uwierzytelnieniem przez endpoint /wsproxy, natomiast druga umożliwia eskalację uprawnień do poziomu root.
- atak może zostać przeprowadzony zdalnie i bez uwierzytelnienia,
- celem są urządzenia SonicWall SMA 1000 wystawione do internetu,
- po uzyskaniu dostępu napastnicy wdrażają narzędzia do utrzymania obecności i dalszej eksploatacji,
- sama instalacja poprawek nie daje pewności, że system nie został wcześniej naruszony.
Kontekst / historia
Podatności zostały publicznie opisane w połowie lipca 2026 roku wraz z udostępnieniem poprawek producenta. Analizy incydentów wskazują jednak, że aktywna eksploatacja rozpoczęła się wcześniej, jeszcze przed ujawnieniem szczegółów technicznych. To klasyczny przykład sytuacji, w której okno pomiędzy wykorzystaniem luk a ich publicznym opisaniem działa na korzyść operatorów ransomware.
Wczesny etap aktywności łączono z klastrem śledzonym jako UTA0533. W kolejnych tygodniach badacze zauważyli istotne podobieństwa taktyczne i operacyjne do działań przypisywanych INC Ransomware. Z czasem grupa miała zwiększyć skalę operacji, dodając kolejne ofiary do stron wyciekowych i rozszerzając presję na poszkodowane organizacje także poza sam moment szyfrowania danych.
Analiza techniczna
Rdzeń ataku tworzy łańcuch dwóch błędów. CVE-2026-15409 to luka typu pre-auth bypass związana z mechanizmem /wsproxy. Umożliwia ona zestawienie tunelu WebSocket do usług dostępnych lokalnie na urządzeniu, które w normalnych warunkach nie powinny być osiągalne bezpośrednio z internetu. Oznacza to naruszenie podstawowego założenia segmentacji usług zaplecza.
Drugim elementem jest CVE-2026-15410, czyli podatność typu path traversal w przepływie remove_hotfix usługi ctrl-service. Po uzyskaniu dostępu do usług wewnętrznych napastnik może wykorzystać tę słabość do eskalacji uprawnień z poziomu konta serwisowego do pełnej kontroli root. W praktyce daje to możliwość całkowitego przejęcia urządzenia w ramach pojedynczego zdalnego łańcucha ataku.
Po skutecznej eksploatacji operatorzy wdrażali dodatkowe narzędzia i implanty. W analizowanych kampaniach pojawiały się między innymi skrypty KNUCKLEBALL, proxy HTTP Suo5 oraz niestandardowa funkcjonalność webshellowa określana jako ORANGETAIL. Badacze opisywali również mechanizmy trwałości oparte na modyfikacji skryptów startowych i konfiguracji usług, a także działania ukierunkowane na pozyskiwanie poświadczeń, aktywnych sesji i danych związanych z MFA, w tym seedów TOTP.
Istotne jest również to, że atak nie wymaga interakcji użytkownika, wcześniejszego dostępu do kont ani szczególnej błędnej konfiguracji po stronie ofiary. Taki model znacząco zwiększa atrakcyjność celu dla operatorów ransomware i brokerów initial access.
Konsekwencje / ryzyko
Ryzyko dla organizacji korzystających z SonicWall SMA 1000 należy ocenić jako wysokie. Przejęcie koncentratora VPN może prowadzić do kradzieży poświadczeń, przejmowania sesji, obserwacji ruchu, utrwalenia dostępu oraz ruchu bocznego do kolejnych systemów. W środowiskach korporacyjnych taki punkt wejścia bywa szczególnie wartościowy, ponieważ daje bezpośredni wgląd w zdalny dostęp pracowników i administratorów.
W kontekście ransomware kompromitacja urządzenia perymetrycznego może stać się etapem przygotowawczym do dalszych działań: rozpoznania sieci, eksfiltracji danych, sabotowania zabezpieczeń i ostatecznie szyfrowania systemów. Najważniejszy problem praktyczny polega na tym, że załatany appliance nie musi być urządzeniem czystym. Jeżeli exploity zostały użyte przed aktualizacją, napastnicy mogli pozostawić po sobie backdoory, webshelle, zmienione pliki startowe lub skradzione dane uwierzytelniające.
Rekomendacje
Organizacje korzystające z SonicWall SMA 1000 powinny potraktować sprawę priorytetowo i połączyć proces aktualizacji z pełną oceną kompromitacji. Samo wdrożenie poprawek jest konieczne, ale niewystarczające, jeśli istnieje ryzyko wcześniejszego naruszenia urządzenia.
- niezwłocznie zaktualizować urządzenia do wersji firmware zawierających poprawki,
- przeanalizować logi pod kątem nietypowych żądań do
/wsproxyoraz anomalii związanych z usługami lokalnymi, - zweryfikować integralność plików systemowych, skryptów startowych i konfiguracji usług,
- przeprowadzić hunting pod kątem artefaktów KNUCKLEBALL, Suo5, ORANGETAIL i podobnych implantów,
- zrotować hasła administracyjne oraz inne poświadczenia mogące przechodzić przez urządzenie,
- przeanalizować wpływ incydentu na MFA i w razie potrzeby odnowić powiązane materiały uwierzytelniające,
- zbadać ruch wychodzący oraz potencjalny lateral movement do systemów wewnętrznych,
- w przypadku oznak kompromitacji odizolować urządzenie i uruchomić procedury DFIR.
Zespoły SOC i administratorzy powinni traktować to zdarzenie jako incydent brzegowy o wysokiej krytyczności. Naruszenie zaufanego urządzenia dostępowego może wymagać rozszerzenia dochodzenia na całą infrastrukturę, a nie tylko na sam appliance.
Podsumowanie
Kampania wymierzona w SonicWall SMA 1000 pokazuje, jak groźne są łańcuchy exploitów uderzające w urządzenia perymetryczne. Połączenie luki pre-auth z eskalacją do root umożliwia pełne przejęcie koncentratora VPN bez uwierzytelnienia, a następnie wykorzystanie go do kradzieży poświadczeń, utrzymania dostępu i przygotowania gruntu pod atak ransomware.
INC Ransomware wyrósł na głównego aktora aktywnie operującego na tym wektorze ataku, co podnosi pilność działań obronnych. W praktyce najważniejsze są dwa równoległe kroki: szybkie łatanie oraz natychmiastowa weryfikacja, czy urządzenie nie zostało już wcześniej skompromitowane.
Źródła
- https://thehackernews.com/2026/08/inc-ransomware-emerges-as-dominant.html
- https://www.resecurity.com/blog/article/from-wsproxy-to-root-inc-ransomware-and-sonicwall-sma-exploit-chain
- https://thehackernews.com/2026/07/two-sonicwall-sma-1000-zero-days.html
- https://thehackernews.com/2026/07/sonicwall-sma-zero-days-exploited.html