La operación de INC Ransomware se ha consolidado como el actor dominante que explota fallas de seguridad recientemente reveladas en los appliances VPN SonicWall Secure Mobile Access (SMA) serie 1000. Desde agosto de 2026, INC Ransomware ha acelerado su actividad, listando múltiples víctimas en su sitio de filtración de datos, incluyendo organizaciones del sector privado y gobierno en Colombia.
Los ataques se sospecha que involucran la explotación encadenada de las vulnerabilidades CVE-2026-15409 y CVE-2026-15410. Estas fallas permiten la ejecución arbitraria de comandos, facilitando el control de dispositivos susceptibles. Rapid7 ha indicado que los atacantes aprovechan esta intrusión inicial para extraer credenciales de alto valor, bases de datos de sesiones activas y configuraciones seed de autenticación multifactor (MFA) basada en tiempo (TOTP), asegurando así acceso persistente y movimiento lateral dentro de las redes corporativas. SonicWall lanzó correcciones para este par de vulnerabilidades a mediados de julio de 2026, pero se evalúa que fueron explotadas como zero-days antes de su divulgación.
Volexity atribuyó la explotación pre-divulgación, que comenzó el 22 de junio de 2026, a un grupo de amenazas identificado como UTA0533. Los ataques implican el despliegue de un script Python llamado KNUCKLEBALL, utilizado para lanzar Suo5, un proxy HTTP de código abierto, y un web shell Java personalizado similar a Behinder, denominado ORANGETAIL. La fuerte correlación técnica entre estas campañas sugiere que un único actor o grupo coordinado fue responsable de descubrir y explotar esta cadena de vulnerabilidades zero-day, con INC Ransomware emergiendo como el principal actor que las utiliza activamente.
Es crucial que los clientes actualicen inmediatamente sus appliances SMA 1000 a la última versión, si aún no lo han hecho. Adicionalmente al parcheo, se recomienda una búsqueda exhaustiva de amenazas, la rotación de credenciales y la verificación de integridad para salvaguardar la infraestructura. Es importante identificar direcciones de origen externas que hayan interactuado con /wsproxy o utilizado parámetros inusuales, y correlacionar esta actividad con la autenticación interna y el movimiento lateral dentro de la red.
Qué significa para tu empresa: Este incidente subraya la importancia crítica de la vigilancia continua sobre la infraestructura de acceso remoto y la rápida aplicación de parches de seguridad. La capacidad de un SOC con monitoreo 24/7 es fundamental para detectar actividad anómala, como la extracción de credenciales o el movimiento lateral, que precede a ataques de ransomware. Además, la robustez de la identidad y MFA debe ser verificada y reforzada constantemente, ya que los atacantes buscan comprometer incluso las configuraciones TOTP para asegurar persistencia.
Fuente original: The Hacker News — ver artículo →