SonicWall SMA1000 : deux zero-day critiques ouvrent la voie au ransomware INC, victimes ciblées par de fausses offres d’aide
Deux failles zero-day critiques dans SonicWall SMA1000 sont activement exploitées par le ransomware INC depuis juin 2026. Mettez à jour vos appareils.
Image d’illustration générée par IA
Deux vulnérabilités dans l’appliance d’accès distant SonicWall SMA1000, exploitées conjointement depuis fin juin 2026, ont permis à des attaquants non authentifiés de prendre le contrôle complet des appareils. Le groupe de ransomware INC exploite la situation avec une accélération qui, depuis début août 2026, a entraîné de nouvelles publications sur son site de fuite de données et des tactiques de pression inédites ciblant les organisations touchées.
Les deux failles : tunnel WebSocket et root à distance
La première vulnérabilité, CVE-2026-15409, a reçu un score CVSS de 10, le niveau de criticité maximal. Elle permet à un attaquant distant non authentifié d’établir un tunnel WebSocket vers des services internes de l’appliance.
La seconde, CVE-2026-15410 (CVSS 7.2), permet l’escalade de privilèges jusqu’à l’obtention des droits root. Exploitées ensemble, les deux CVE ouvrent un canal direct vers le réseau protégé et donnent le contrôle total du SMA1000.
Les failles étaient exploitées en tant que zero-day depuis au moins le 22 juin 2026. SonicWall a publié les correctifs le 14 juillet 2026 et, le même jour, l’agence américaine CISA a inscrit les deux dans son catalogue des vulnérabilités exploitées activement (KEV). Ceux qui n’ont pas encore appliqué les mises à jour sont exposés à l’ensemble de la chaîne d’attaque.
Le groupe INC accélère : des données chiffrées à la pression téléphonique
Plusieurs sociétés de sécurité ont observé le groupe de ransomware INC comme l’acteur le plus actif dans l’exploitation combinée des deux CVE. Après la compromission initiale, les attaquants installent des portes dérobées sur l’appliance, collectent des identifiants et se déplacent latéralement vers les réseaux internes de l’entreprise. L’objectif final est la double extorsion : chiffrement des systèmes, exfiltration des données et menace de publication sur le site de fuite de données du groupe.
Depuis début août 2026, le rythme des publications s’est accéléré. Les victimes identifiées comprennent des organisations gouvernementales et privées aux États-Unis, en Australie, aux Émirats arabes unis, en Colombie et en Suisse.
Au-delà de la pression habituelle de la fuite, les opérateurs d’INC ont affiné une tactique d’ingénierie sociale. Dans au moins un cas, une personne se présentant comme « Andrew » a contacté la victime par e-mail et par téléphone, en utilisant l’adresse info@helprans[.]com et un domaine enregistré récemment via un régisseur chinois. L’objectif était de se faire passer pour un fournisseur d’assistance ransomware, en convainquant l’organisation de payer sans impliquer les autorités.
Que faire immédiatement et ce qu’il faut éviter
La première mesure d’atténuation est d’appliquer immédiatement le correctif publié le 14 juillet 2026 sur tous les SMA1000. Pour les appareils déjà compromis, le seul correctif ne suffit pas : une activité de threat hunting ciblée est nécessaire pour identifier les portes dérobées, les identifiants compromis et les mouvements latéraux au sein du réseau.
Les organisations qui reçoivent des communications suspectes de la part de prétendus experts en ransomware ne doivent pas engager le contact. Il faut plutôt informer les autorités compétentes et se fier exclusivement aux canaux officiels de réponse aux incidents. L’expérience avec INC montre que toute interaction directe peut être exploitée pour accroître la pression psychologique.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-15409Critique10.0A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface. A remote unauthenticated attacker could potentially cause the appliance to make requests to unintended location.
- CVE-2026-15410Élevée7.2Post-authentication improper control of generation of code ('Code Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands.




