INC Ransomware Emerges as Dominant Actor Exploiting SonicWall SMA 1000 Flaws
Mis à jour :
Escalade des attaques par ransomware INC via les failles SonicWall SMA 1000
Le groupe INC Ransomware est devenu l’acteur principal exploitant des vulnérabilités critiques dans les appliances VPN SonicWall Secure Mobile Access (SMA) série 1000. Les attaquants utilisent ces accès pour exfiltrer des identifiants, des bases de données de sessions et des configurations MFA (TOTP), permettant une persistance durable et des mouvements latéraux au sein des réseaux internes.
Points clés :
- Mode opératoire : Utilisation d’une chaîne d’exploitation (dont des scripts comme KNUCKLEBALL et le web shell ORANGETAIL) pour obtenir les privilèges root.
- Tactiques de pression : Le groupe contacte directement les victimes par téléphone et email, se faisant passer pour des intermédiaires, afin de forcer les négociations.
- Victimes : Organisations privées et gouvernementales à l’échelle mondiale (Australie, États-Unis, Suisse, etc.).
- Corrélation : Une forte convergence technique suggère qu’un groupe unique a découvert ces failles, désormais exploitées massivement par INC Ransomware.
Vulnérabilités :
- CVE-2026-15409 et CVE-2026-15410 : Paire de vulnérabilités zero-day permettant l’exécution arbitraire de commandes et la prise de contrôle complète des appareils.
Recommandations :
- Correction immédiate : Appliquer sans délai les correctifs de sécurité fournis par SonicWall (disponibles depuis mi-juillet 2026).
- Audit et remédiation :
- Procéder à une rotation systématique des identifiants compromis et des secrets MFA.
- Effectuer une recherche de menaces (threat hunting) pour identifier les accès anormaux au composant
/wsproxy. - Vérifier l’intégrité des systèmes pour détecter toute trace de persistance ou de mouvement latéral.
