Zero-day in SonicWall SMA 1000: INC Ransomware nutzt Schwachstellen seit Juni und greift jetzt zum Telefon
INC Ransomware nutzt Zero-Day-Schwachstellen in SonicWall SMA 1000 seit Juni. Angriffe mit E-Mails und Telefonanrufen. Jetzt Patches anwenden!
Illustration mit KI erzeugt
Die ausgenutzten Schwachstellen: CVE-2026-15409 und CVE-2026-15410
Die SonicWall Secure Mobile Access (SMA) 1000 Appliances stehen seit mindestens zwei Monaten im Visier von INC Ransomware.
Die bösartigen Aktivitäten begannen im Juni 2026, lange bevor der Hersteller die Sicherheitswarnung und die offiziellen Patches veröffentlichte.
Die beiden ausgenutzten Schwachstellen, CVE-2026-15409 und CVE-2026-15410, ermöglichen einen ersten unbefugten Zugriff mit hohen Privilegien.
Die erste erlaubt eine Rechteausweitung bis hin zur administrativen Kontrolle, die zweite den Diebstahl von Anmeldeinformationen und die Übernahme aktiver VPN-Sitzungen.
Beide wurden in den CISA-Katalog Known Exploited Vulnerabilities aufgenommen, was die aktive Ausnutzung in realen Kampagnen bestätigt.
Wer die Korrekturen noch nicht anwendet, setzt sich einem kritischen Risiko aus: direkter Zugriff auf das interne Netzwerk, Datendiebstahl und anschließende Verteilung von Ransomware.
Multikanal-Modus Operandi: E-Mails, Anrufe und ein falscher „Andrew“
INC Ransomware beschränkt sich nicht darauf, Daten zu verschlüsseln. Nach dem Eindringen erhöht die Gruppe den Druck mit mehrkanaligen Erpressungstaktiken.
Am 2. Juni 2026 wurde die Domain helprans[.]com über einen chinesischen Registrar registriert, der Zahlungen in Kryptowährungen akzeptiert.
Seitdem kontaktierte eine Person, die sich als „Andrew“ ausgibt, die Opfer direkt.
Die verwendete Nummer ist +1 (304) 384-0401, eine US-amerikanische Telefonnummer mit Vorwahl aus West Virginia.
In den Mitteilungen gibt der Betreiber die Adresse info@helprans[.]com an, um die Lösegeldverhandlungen aufzunehmen.
Die Anrufe erfolgen nach der Kompromittierung, oft während das IT-Team noch versucht, den Vorfall einzudämmen, mit dem Ziel, unter Stress eine schnelle Entscheidung zu erzwingen.
Die Kombination aus E-Mails und Sprachanrufen ist eine Weiterentwicklung gegenüber reinen textbasierten Lösegeldforderungen.
Globale Auswirkungen und gefährdete Branchen
Die Angriffswelle hat Organisationen in mehreren Ländern getroffen: USA, Australien, Vereinigte Arabische Emirate, Kolumbien und die Schweiz zählen zu den bereits dokumentierten.
SMA 1000 Appliances sind in Unternehmens- und Regierungsumgebungen für sicheren Fernzugriff weit verbreitet, was jede nicht aktualisierte Instanz zu einem bevorzugten Einstiegspunkt für einen Angreifer macht.
Sind die administrativen Anmeldeinformationen erlangt, kann sich die Gruppe lateral bewegen, sensible Daten exfiltrieren und die Verschlüsselung vorbereiten.
Die Einstufung als kritisch ergibt sich gerade aus dem vollständigen, lautlosen Zugriff, bei dem die Protokolle ohne gründliche Analyse oft keine offensichtlichen Anomalien zeigen.
So schützen Sie sich: Patches, Threat Hunting und Vorbereitung auf Erpressung
Die erste Maßnahme bleibt die sofortige Anwendung der von SonicWall veröffentlichten Patches für SMA 1000.
Doch die alleinige Behebung reicht nicht aus: Wer die Appliance in den letzten Monaten exponiert hatte, muss überprüfen, ob die Umgebung bereits kompromittiert wurde.
Unverzichtbar sind Threat Hunting auf Aktivitäten nach der Ausnutzung sowie die Analyse der Authentifizierungsprotokolle, auf der Suche nach anomalen administrativen Zugriffen oder Diebstählen von Anmeldeinformationen.
Alle privilegierten Passwörter müssen rotiert und verdächtige VPN-Sitzungen invalidiert werden.
Auf organisatorischer Ebene müssen sich Incident-Response-Teams darauf vorbereiten, Anrufe oder E-Mails von vermeintlichen „Verhandlern“ zu erhalten.
In solchen Fällen ist es ratsam, keine privaten Verhandlungen aufzunehmen und sofort die Strafverfolgungsbehörden einzuschalten, wobei alle gesammelten Informationen bereitzustellen sind: Anrufernummer, Domain, E-Mail und Kontaktzeitpunkte.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2026-15409Kritisch10.0A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface. A remote unauthenticated attacker could potentially cause the appliance to make requests to unintended location.
- CVE-2026-15410Hoch7.2Post-authentication improper control of generation of code ('Code Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands.
- CVE-2026-58048Improper preservation of SQL mode when renaming databases in cPanel allows execution of SQL in root context.




