INC Ransomware эксплуатирует zero-day SonicWall SMA 1000 для захвата VPN-шлюзов

Коротко о главном
Группировка-вымогатель INC стала самым активным актором, эксплуатирующим два zero-day в VPN-шлюзах SonicWall SMA 1000 — CVE-2026-15409 (CVSS 10.0) и CVE-2026-15410. Связка одного неаутентифицированного HTTP-запроса даёт root-доступ к устройству, после чего атакующие выкачивают учётные данные, базы активных сессий и seed-конфигурации TOTP для MFA. SonicWall выпустила патч 14 июля, но с начала августа 2026 года атаки резко ускорились. Кто не обновил шлюз — под прямым ударом уже сейчас.
Практический вывод для команд: SMA 1000 — это периметровое устройство, к которому нельзя относиться как к «чёрному ящику, который просто работает». Если у вас в инфраструктуре есть уязвимая версия прошивки, единственная корректная реакция — немедленно поднять её до исправленной, провести threat hunting и ротировать все секреты, которые могли утечь.
Что произошло
Речь идёт о паре уязвимостей в серии SonicWall Secure Mobile Access (SMA) 1000 — линейке VPN-шлюзов для удалённого доступа сотрудников. Их обнаружила команда Rapid7 MDR, зафиксировав активную эксплуатацию «в дикой природе». CVE-2026-15409 (CVSS 10.0) — это pre-auth обход через эндпоинт /wsproxy: неаутентифицированный внешний злоумышленник открывает WebSocket-туннель к сервисам, которые должны быть доступны только с localhost. CVE-2026-15410 — path traversal в процедуре remove_hotfix сервиса ctrl-service, позволяющий из низкопривилегированной учётной записи выполнить команды ОС от имени root.
Связанные в цепочку, эти изъяны превращают единственный неаутентифицированный HTTP-запрос в полный root-контроль над VPN-шлюзом. Для бизнеса это худший из сценариев: устройство, стоящее на границе сети и по определению доступное из интернета, становится точкой входа во всю корпоративную сеть. Именно поэтому периметровые устройства сегодня требуют той же дисциплины безопасной разработки и тестирования, что и собственный код, а интеграции и API за таким шлюзом — сегментации и мониторинга доступа.
Кто атакует и зачем
Среди нескольких акторов, использующих эту связку, доминирует вымогательская группировка INC. По данным исследователей, к 2 августа 2026 года на её счету числилось около 885 заявленных жертв — организаций из Австралии, США, ОАЭ, Колумбии, Швейцарии и других стран, как в частном, так и в государственном секторе. Логика атаки нацелена не на мгновенное шифрование, а на закрепление: захватив шлюз, INC извлекает высокоценные учётные данные, базы активных сессий и seed-конфигурации TOTP для многофакторной аутентификации.
Кража TOTP-сидов — ключевой и коварный момент. Она означает, что даже после смены паролей злоумышленник способен генерировать валидные одноразовые коды и обходить MFA, сохраняя доступ. Для развёртывания и горизонтального перемещения по сети INC использует набор инструментов: Python-скрипт KNUCKLEBALL, HTTP-прокси Suo5 и кастомный Java-веб-шелл ORANGETAIL. Это классический сценарий «двойного вымогательства» — сначала тихая эксфильтрация данных, затем давление шифрованием.
Какие версии уязвимы и куда обновляться
Затронуты модели SMA 1000 (6210, 7210, 8200v) на прошивках 12.4.3-03245, 12.4.3-03387, 12.4.3-03434, а также 12.5.0-02283, 12.5.0-02624 и 12.5.0-02800. Исправленные версии — 12.4.3-03453 (platform-hotfix) или новее и 12.5.0-02835 (platform-hotfix) или новее. Обходных путей (workarounds) нет: единственная защита — установка обновления.
Хронология тревожная. Эксплуатация как zero-day шла как минимум с 22 июня 2026 года — то есть недели до раскрытия. SonicWall опубликовала бюллетень и патч 14 июля, в тот же день обе уязвимости попали в каталог CISA Known Exploited Vulnerabilities (KEV). Промежуток между началом атак и выходом патча означает: часть шлюзов уже могла быть скомпрометирована до обновления, поэтому одного патча недостаточно — нужна проверка на факт взлома.
Что это значит для команд разработки и DevOps
Даже если вы не пользуетесь SonicWall, кейс задаёт универсальный урок: VPN-концентраторы, балансировщики и CI/CD-агенты — такая же поверхность атаки, как прикладной код, и всё чаще именно они становятся первой дверью для вымогателей. Периметровое устройство с публичным IP и уязвимой прошивкой — это не «инфраструктура, которую ведёт вендор», а актив, который нужно инвентаризировать, патчить в приоритете и логировать.
Практический минимум: держите реестр всех устройств удалённого доступа с указанием версий прошивки; подпишитесь на бюллетени вендоров и на CISA KEV, чтобы узнавать об активно эксплуатируемых уязвимостях в день их появления; вынесите административные интерфейсы из публичного доступа и закройте их за отдельным контуром. Модель угроз, в которой «шлюз — доверенная граница», больше не работает: доверять нельзя ничему, что смотрит в интернет.
Что делать прямо сейчас
Если у вас есть SMA 1000, действуйте по порядку. Первое — немедленно обновите прошивку до исправленной версии; workarounds отсутствуют, откладывать нельзя. Второе — проведите форензику и threat hunting: ищите в логах внешние обращения к /wsproxy с необычными параметрами и признаками обращения к localhost-сервисам, проверьте целостность системы.
Третье — исходите из презумпции компрометации, если устройство было доступно из интернета до обновления: ротируйте все учётные данные, пересоздайте seed-конфигурации TOTP и, при подтверждении взлома, полностью переразверните устройство из доверенного образа. Четвёртое — усильте мониторинг сети на предмет горизонтального перемещения и следов инструментов KNUCKLEBALL, Suo5 и ORANGETAIL. Смена одних лишь паролей без ротации MFA-сидов оставит злоумышленнику лазейку.
Часто задаваемые вопросы
Насколько это опасно? Максимально: CVE-2026-15409 имеет CVSS 10.0, атака не требует аутентификации и в связке даёт root-контроль над VPN-шлюзом — точкой входа во всю сеть. Уязвимости активно эксплуатируются вымогателями и внесены в каталог CISA KEV.
Достаточно ли установить патч? Патч обязателен, но недостаточен, если шлюз был доступен из интернета до обновления. Эксплуатация шла с 22 июня, поэтому устройство могло быть скомпрометировано заранее — нужны проверка на взлом, ротация учётных данных и пересоздание TOTP-сидов.
Почему кража TOTP-сидов так критична? Имея seed-конфигурации, атакующий сам генерирует валидные одноразовые коды и обходит MFA даже после смены паролей. Поэтому одной смены паролей мало — обязательно пересоздавайте MFA-секреты.
Мы не используем SonicWall — нас это касается? Напрямую нет, но урок универсален: любые периметровые устройства удалённого доступа с публичным IP нужно инвентаризировать, приоритетно патчить, выносить админ-доступ из интернета и отслеживать бюллетени CISA KEV.
Источники
SonicWall — Product Notice: SMA 1000 Series affected by Multiple Vulnerabilities (первоисточник вендора).
Rapid7 — Rapid7 MDR Team Discovers New SonicWall SMA1000 Zero Days Being Actively Exploited (CVE-2026-15409, CVE-2026-15410).
Resecurity — From WSProxy to Root: INC Ransomware and SonicWall SMA Exploit Chain.
The Hacker News — INC Ransomware Emerges as Dominant Actor Exploiting SonicWall SMA 1000 Flaws.