SonicWall SMA1000: dos zero-day críticas allanan el camino al ransomware INC, víctimas atacadas con falsas ofertas de ayuda

Dos vulnerabilidades zero-day en SonicWall SMA1000 permiten el control total. El ransomware INC las explota con ingeniería social y falsa ayuda. Aplica el parche.

SonicWall SMA1000: dos zero-day críticas allanan el camino al ransomware INC, víctimas atacadas con falsas ofertas de ayuda
Ransomware

Imagen ilustrativa generada con IA

Dos vulnerabilidades en el dispositivo de acceso remoto SonicWall SMA1000, explotadas en conjunto ya desde finales de junio de 2026, han permitido a atacantes no autenticados tomar el control total de los equipos. El grupo de ransomware INC está aprovechando la situación con una aceleración que, desde principios de agosto de 2026, ha dado lugar a nuevas publicaciones en su sitio de filtración de datos (Data Leak Site) y a tácticas de presión inéditas dirigidas a las organizaciones afectadas.

Las dos fallas: túnel WebSocket y root remoto

La primera vulnerabilidad, CVE-2026-15409, ha recibido una puntuación CVSS de 10, el máximo nivel de criticidad. Permite a un atacante remoto no autenticado establecer un túnel WebSocket hacia servicios internos del dispositivo.
La segunda, CVE-2026-15410 (CVSS 7.2), permite la escalada de privilegios hasta obtener derechos de root. Explotadas conjuntamente, las dos CVE abren un canal directo hacia la red protegida y entregan el control total del SMA1000.

Las fallas se explotaban como zero-day al menos desde el 22 de junio de 2026. SonicWall publicó los parches el 14 de julio de 2026 y, ese mismo día, la agencia estadounidense CISA las incluyó en el catálogo de vulnerabilidades explotadas activamente (KEV). Quienes aún no hayan aplicado las actualizaciones están expuestos a toda la cadena de ataque.

El grupo INC acelera: de los datos cifrados a la presión telefónica

Varias empresas de seguridad han observado al grupo de ransomware INC como el actor más activo en la explotación combinada de las dos CVE. Tras el compromiso inicial, los atacantes instalan puertas traseras (backdoors) en el dispositivo, recolectan credenciales y se mueven lateralmente hacia las redes corporativas internas. El objetivo final es la doble extorsión: cifrado de los sistemas, exfiltración de datos y amenaza de publicación en el sitio de filtración del grupo.

Desde principios de agosto de 2026 el ritmo de publicaciones ha aumentado. Las víctimas identificadas incluyen organizaciones gubernamentales y privadas en Estados Unidos, Australia, Emiratos Árabes Unidos, Colombia y Suiza.

Además de la presión habitual de la filtración, los operadores de INC han perfeccionado una táctica de ingeniería social. En al menos un caso, una persona que se presentó como “Andrew” contactó a la víctima por correo electrónico y teléfono, utilizando la dirección info@helprans[.]com y un dominio registrado recientemente a través de un registrador chino. El objetivo era hacerse pasar por un proveedor de asistencia para ransomware, convenciendo a la organización de pagar sin involucrar a las autoridades.

Qué hacer de inmediato y qué evitar

La mitigación prioritaria es aplicar de inmediato el parche publicado el 14 de julio de 2026 en todos los SMA1000. Para los dispositivos ya comprometidos, el parche por sí solo no es suficiente: se requiere una actividad de búsqueda de amenazas (threat hunting) enfocada en detectar puertas traseras, credenciales robadas y movimientos laterales dentro de la red.

Las organizaciones que reciban comunicaciones sospechosas de supuestos expertos en ransomware no deben entablar contacto. En cambio, hay que informar a las autoridades competentes y confiar exclusivamente en canales oficiales de respuesta a incidentes. La experiencia con INC muestra que cualquier interacción directa puede ser aprovechada para aumentar la presión psicológica.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →