Zero-day en SonicWall SMA 1000: INC Ransomware explota las fallas desde junio y ahora llama por teléfono
INC Ransomware explota un zero-day en SonicWall SMA 1000 desde junio con CVEs y extorsión telefónica. Aplica parches y mitiga el riesgo.
Imagen ilustrativa generada con IA
Las vulnerabilidades explotadas: CVE-2026-15409 y CVE-2026-15410
Las appliances SonicWall Secure Mobile Access (SMA) 1000 están en la mira de INC Ransomware desde hace al menos dos meses.
La actividad maliciosa comenzó en junio de 2026, mucho antes de que el fabricante publicara el aviso y los parches oficiales.
Las dos vulnerabilidades explotadas, CVE-2026-15409 y CVE-2026-15410, permiten obtener un acceso inicial no autorizado con privilegios elevados.
La primera permite escalar derechos hasta el control administrativo; la segunda, robar credenciales y apoderarse de sesiones VPN activas.
Ambas se han incluido en el catálogo CISA Known Exploited Vulnerabilities, lo que confirma la explotación activa en campañas reales.
Quienes aún no han aplicado las correcciones se exponen a un riesgo crítico: acceso directo a la red interna, robo de datos y posterior distribución de ransomware.
El modus operandi multicanal: email, llamadas y un falso “Andrew”
INC Ransomware no se limita a cifrar datos. Tras la intrusión, el grupo aumenta la presión con tácticas de extorsión multicanal.
El 2 de junio de 2026 se registró el dominio helprans[.]com a través de un registrador chino que acepta pagos en criptomonedas.
Desde ese momento, una persona que se presenta como “Andrew” comenzó a contactar directamente a las víctimas.
El número utilizado es el +1 (304) 384-0401, un teléfono estadounidense con prefijo de Virginia Occidental.
En las comunicaciones, el operador proporciona la dirección info@helprans[.]com para iniciar las negociaciones del rescate.
Las llamadas llegan después de la compromiso, a menudo mientras el equipo de TI aún intenta contener el incidente, con el objetivo de forzar una decisión rápida bajo estrés.
El uso combinado de correos electrónicos y llamadas de voz supone una evolución respecto a las notas de rescate únicamente textuales.
Impacto global y sectores en riesgo
La ola de ataques ha afectado a organizaciones en varios países: Estados Unidos, Australia, Emiratos Árabes Unidos, Colombia y Suiza figuran entre los ya documentados.
Las appliances SMA 1000 son habituales en entornos empresariales y gubernamentales para el acceso remoto seguro, lo que convierte cada instancia no actualizada en un punto de entrada privilegiado para un atacante.
Una vez obtenidas las credenciales administrativas, el grupo puede moverse lateralmente, exfiltrar datos sensibles y preparar el terreno para el cifrado.
La clasificación de gravedad es crítica precisamente porque el acceso es completo y silencioso, y los registros a menudo no muestran anomalías evidentes sin un análisis en profundidad.
Cómo defenderse: parches, threat hunting y preparación ante la extorsión
La primera acción sigue siendo la aplicación inmediata de los parches publicados por SonicWall para SMA 1000.
Pero la corrección por sí sola no basta: quienes hayan tenido la appliance expuesta en los últimos meses deben verificar si el entorno ya ha sido comprometido.
Son indispensables el threat hunting sobre las actividades posteriores a la explotación y el análisis de los registros de autenticación, en busca de accesos administrativos anómalos o robos de credenciales.
Todas las contraseñas privilegiadas deben rotarse y las sesiones VPN sospechosas deben invalidarse.
En el plano organizativo, los equipos de respuesta a incidentes deben prepararse para recibir llamadas o correos electrónicos de supuestos “negociadores”.
En estos casos, conviene no iniciar negociaciones privadas y comunicar de inmediato a las fuerzas de seguridad, aportando todos los elementos recopilados: número de teléfono, dominio, correo electrónico y horarios de los contactos.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-15409Crítica10.0A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface. A remote unauthenticated attacker could potentially cause the appliance to make requests to unintended location.
- CVE-2026-15410Alta7.2Post-authentication improper control of generation of code ('Code Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands.
- CVE-2026-58048Improper preservation of SQL mode when renaming databases in cPanel allows execution of SQL in root context.




