Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

INC Ransomware эксплуатирует zero-day SonicWall SMA 1000 для захвата VPN-шлюзов

5 августа 2026·7 мин чтения
SonicWall SMA 1000INC Ransomware
INC Ransomware эксплуатирует zero-day SonicWall SMA 1000 для захвата VPN-шлюзов

Коротко о главном

Группировка-вымогатель INC стала самым активным актором, эксплуатирующим два zero-day в VPN-шлюзах SonicWall SMA 1000 — CVE-2026-15409 (CVSS 10.0) и CVE-2026-15410. Связка одного неаутентифицированного HTTP-запроса даёт root-доступ к устройству, после чего атакующие выкачивают учётные данные, базы активных сессий и seed-конфигурации TOTP для MFA. SonicWall выпустила патч 14 июля, но с начала августа 2026 года атаки резко ускорились. Кто не обновил шлюз — под прямым ударом уже сейчас.

Практический вывод для команд: SMA 1000 — это периметровое устройство, к которому нельзя относиться как к «чёрному ящику, который просто работает». Если у вас в инфраструктуре есть уязвимая версия прошивки, единственная корректная реакция — немедленно поднять её до исправленной, провести threat hunting и ротировать все секреты, которые могли утечь.

Что произошло

Речь идёт о паре уязвимостей в серии SonicWall Secure Mobile Access (SMA) 1000 — линейке VPN-шлюзов для удалённого доступа сотрудников. Их обнаружила команда Rapid7 MDR, зафиксировав активную эксплуатацию «в дикой природе». CVE-2026-15409 (CVSS 10.0) — это pre-auth обход через эндпоинт /wsproxy: неаутентифицированный внешний злоумышленник открывает WebSocket-туннель к сервисам, которые должны быть доступны только с localhost. CVE-2026-15410 — path traversal в процедуре remove_hotfix сервиса ctrl-service, позволяющий из низкопривилегированной учётной записи выполнить команды ОС от имени root.

Связанные в цепочку, эти изъяны превращают единственный неаутентифицированный HTTP-запрос в полный root-контроль над VPN-шлюзом. Для бизнеса это худший из сценариев: устройство, стоящее на границе сети и по определению доступное из интернета, становится точкой входа во всю корпоративную сеть. Именно поэтому периметровые устройства сегодня требуют той же дисциплины безопасной разработки и тестирования, что и собственный код, а интеграции и API за таким шлюзом — сегментации и мониторинга доступа.

Кто атакует и зачем

Среди нескольких акторов, использующих эту связку, доминирует вымогательская группировка INC. По данным исследователей, к 2 августа 2026 года на её счету числилось около 885 заявленных жертв — организаций из Австралии, США, ОАЭ, Колумбии, Швейцарии и других стран, как в частном, так и в государственном секторе. Логика атаки нацелена не на мгновенное шифрование, а на закрепление: захватив шлюз, INC извлекает высокоценные учётные данные, базы активных сессий и seed-конфигурации TOTP для многофакторной аутентификации.

Кража TOTP-сидов — ключевой и коварный момент. Она означает, что даже после смены паролей злоумышленник способен генерировать валидные одноразовые коды и обходить MFA, сохраняя доступ. Для развёртывания и горизонтального перемещения по сети INC использует набор инструментов: Python-скрипт KNUCKLEBALL, HTTP-прокси Suo5 и кастомный Java-веб-шелл ORANGETAIL. Это классический сценарий «двойного вымогательства» — сначала тихая эксфильтрация данных, затем давление шифрованием.

Какие версии уязвимы и куда обновляться

Затронуты модели SMA 1000 (6210, 7210, 8200v) на прошивках 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, а также 12.5.0-02283, 12.5.0-02624 и 12.5.0-02800. Исправленные версии — 12.4.3-03453 (platform-hotfix) или новее и 12.5.0-02835 (platform-hotfix) или новее. Обходных путей (workarounds) нет: единственная защита — установка обновления.

Хронология тревожная. Эксплуатация как zero-day шла как минимум с 22 июня 2026 года — то есть недели до раскрытия. SonicWall опубликовала бюллетень и патч 14 июля, в тот же день обе уязвимости попали в каталог CISA Known Exploited Vulnerabilities (KEV). Промежуток между началом атак и выходом патча означает: часть шлюзов уже могла быть скомпрометирована до обновления, поэтому одного патча недостаточно — нужна проверка на факт взлома.

Что это значит для команд разработки и DevOps

Даже если вы не пользуетесь SonicWall, кейс задаёт универсальный урок: VPN-концентраторы, балансировщики и CI/CD-агенты — такая же поверхность атаки, как прикладной код, и всё чаще именно они становятся первой дверью для вымогателей. Периметровое устройство с публичным IP и уязвимой прошивкой — это не «инфраструктура, которую ведёт вендор», а актив, который нужно инвентаризировать, патчить в приоритете и логировать.

Практический минимум: держите реестр всех устройств удалённого доступа с указанием версий прошивки; подпишитесь на бюллетени вендоров и на CISA KEV, чтобы узнавать об активно эксплуатируемых уязвимостях в день их появления; вынесите административные интерфейсы из публичного доступа и закройте их за отдельным контуром. Модель угроз, в которой «шлюз — доверенная граница», больше не работает: доверять нельзя ничему, что смотрит в интернет.

Что делать прямо сейчас

Если у вас есть SMA 1000, действуйте по порядку. Первое — немедленно обновите прошивку до исправленной версии; workarounds отсутствуют, откладывать нельзя. Второе — проведите форензику и threat hunting: ищите в логах внешние обращения к /wsproxy с необычными параметрами и признаками обращения к localhost-сервисам, проверьте целостность системы.

Третье — исходите из презумпции компрометации, если устройство было доступно из интернета до обновления: ротируйте все учётные данные, пересоздайте seed-конфигурации TOTP и, при подтверждении взлома, полностью переразверните устройство из доверенного образа. Четвёртое — усильте мониторинг сети на предмет горизонтального перемещения и следов инструментов KNUCKLEBALL, Suo5 и ORANGETAIL. Смена одних лишь паролей без ротации MFA-сидов оставит злоумышленнику лазейку.

Часто задаваемые вопросы

Насколько это опасно? Максимально: CVE-2026-15409 имеет CVSS 10.0, атака не требует аутентификации и в связке даёт root-контроль над VPN-шлюзом — точкой входа во всю сеть. Уязвимости активно эксплуатируются вымогателями и внесены в каталог CISA KEV.

Достаточно ли установить патч? Патч обязателен, но недостаточен, если шлюз был доступен из интернета до обновления. Эксплуатация шла с 22 июня, поэтому устройство могло быть скомпрометировано заранее — нужны проверка на взлом, ротация учётных данных и пересоздание TOTP-сидов.

Почему кража TOTP-сидов так критична? Имея seed-конфигурации, атакующий сам генерирует валидные одноразовые коды и обходит MFA даже после смены паролей. Поэтому одной смены паролей мало — обязательно пересоздавайте MFA-секреты.

Мы не используем SonicWall — нас это касается? Напрямую нет, но урок универсален: любые периметровые устройства удалённого доступа с публичным IP нужно инвентаризировать, приоритетно патчить, выносить админ-доступ из интернета и отслеживать бюллетени CISA KEV.

Источники

SonicWall — Product Notice: SMA 1000 Series affected by Multiple Vulnerabilities (первоисточник вендора).

Rapid7 — Rapid7 MDR Team Discovers New SonicWall SMA1000 Zero Days Being Actively Exploited (CVE-2026-15409, CVE-2026-15410).

Resecurity — From WSProxy to Root: INC Ransomware and SonicWall SMA Exploit Chain.

The Hacker News — INC Ransomware Emerges as Dominant Actor Exploiting SonicWall SMA 1000 Flaws.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.