SonicWall SMA1000: Zwei kritische Zero-Days ebnen den Weg für INC-Ransomware, Opfer mit falschen Hilfsangeboten ins Visier genommen
Zwei kritische Zero-Day-Schwachstellen in der SonicWall SMA1000 werden von INC-Ransomware aktiv ausgenutzt. Patches und Schutzmaßnahmen erklärt.
Illustration mit KI erzeugt
Zwei Schwachstellen in der Remote-Access-Appliance SonicWall SMA1000, die bereits seit Ende Juni 2026 in Kombination ausgenutzt werden, ermöglichten nicht authentifizierten Angreifern die vollständige Kontrolle über die Geräte. Die INC-Ransomware-Gruppe nutzt die Situation mit einer Beschleunigung aus, die seit Anfang August 2026 zu neuen Veröffentlichungen auf ihrer Data-Leak-Site und zu neuartigen Drucktaktiken gegenüber betroffenen Organisationen geführt hat.
Die beiden Schwachstellen: WebSocket-Tunnel und Remote-Root
Die erste Schwachstelle, CVE-2026-15409, erhielt einen CVSS-Wert von 10, die höchste Kritikalitätsstufe. Sie ermöglicht einem entfernten, nicht authentifizierten Angreifer, einen WebSocket-Tunnel zu internen Diensten der Appliance aufzubauen.
Die zweite, CVE-2026-15410 (CVSS 7.2), erlaubt die Rechteausweitung bis zum Erlangen von Root-Rechten. Zusammen ausgenutzt öffnen die beiden CVEs einen direkten Kanal in das geschützte Netz und liefern die vollständige Kontrolle über den SMA1000.
Die Schwachstellen wurden als Zero-Day mindestens seit dem 22. Juni 2026 ausgenutzt. SonicWall veröffentlichte die Patches am 14. Juli 2026, und am selben Tag nahm die US-Behörde CISA beide in den Katalog der aktiv ausgenutzten Schwachstellen (KEV) auf. Wer die Updates noch nicht eingespielt hat, ist der gesamten Angriffskette ausgesetzt.
Die INC-Gruppe beschleunigt: von verschlüsselten Daten zu telefonischem Druck
Mehrere Sicherheitsunternehmen beobachten die INC-Ransomware-Gruppe als den aktivsten Akteur bei der kombinierten Ausnutzung der beiden CVEs. Nach der initialen Kompromittierung installieren die Angreifer Backdoors auf der Appliance, sammeln Zugangsdaten und bewegen sich lateral in die internen Unternehmensnetze. Das Endziel ist die doppelte Erpressung: Verschlüsselung der Systeme, Exfiltration der Daten und die Androhung der Veröffentlichung auf der Data-Leak-Site der Gruppe.
Seit Anfang August 2026 hat sich das Tempo der Veröffentlichungen erhöht. Zu den identifizierten Opfern gehören Regierungs- und Privatorganisationen in den USA, Australien, den Vereinigten Arabischen Emiraten, Kolumbien und der Schweiz.
Neben dem üblichen Leak-Druck haben die INC-Operatoren eine Social-Engineering-Taktik verfeinert. In mindestens einem Fall kontaktierte eine Person, die sich als „Andrew“ ausgab, das Opfer per E-Mail und Telefon über die Adresse info@helprans[.]com und eine kürzlich über einen chinesischen Registrar registrierte Domain. Ziel war es, sich als Ransomware-Hilfsanbieter auszugeben und die Organisation zu einer Zahlung zu bewegen, ohne die Behörden einzuschalten.
Was sofort zu tun und was zu vermeiden ist
Die wichtigste Maßnahme ist das unverzügliche Einspielen des am 14. Juli 2026 veröffentlichten Patches auf allen SMA1000-Geräten. Bei bereits kompromittierten Geräten reicht der Patch allein nicht aus: Es bedarf gezielten Threat Huntings, um Backdoors, gestohlene Anmeldedaten und laterale Bewegungen innerhalb des Netzes zu identifizieren.
Organisationen, die verdächtige Kommunikation von angeblichen Ransomware-Experten erhalten, sollten den Kontakt nicht aufnehmen. Stattdessen sind die zuständigen Behörden zu informieren, und es ist ausschließlich auf offizielle Incident-Response-Kanäle zurückzugreifen. Die Erfahrungen mit INC zeigen, dass jede direkte Interaktion genutzt werden kann, um den psychologischen Druck zu erhöhen.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-15409Kritisch10.0A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface. A remote unauthenticated attacker could potentially cause the appliance to make requests to unintended location.
- CVE-2026-15410Hoch7.2Post-authentication improper control of generation of code ('Code Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands.




