Zero-day sur SonicWall SMA 1000 : INC Ransomware exploite les failles depuis juin et passe désormais au téléphone
INC Ransomware exploite des failles zero-day sur SonicWall SMA 1000 depuis juin 2026. Vol d'identifiants, accès VPN et extorsion par appels téléphoniques.
Image d’illustration générée par IA
Les vulnérabilités exploitées : CVE-2026-15409 et CVE-2026-15410
Les appliances SonicWall Secure Mobile Access (SMA) 1000 sont dans le collimateur de INC Ransomware depuis au moins deux mois.
L’activité malveillante a débuté en juin 2026, bien avant que l’éditeur ne publie l’avis de sécurité et les correctifs officiels.
Les deux vulnérabilités exploitées, CVE-2026-15409 et CVE-2026-15410, permettent d’obtenir un accès initial non autorisé avec des privilèges élevés.
La première permet une escalade de privilèges jusqu’au contrôle administratif, la seconde de dérober des identifiants et de prendre le contrôle de sessions VPN actives.
Toutes deux ont été ajoutées au catalogue CISA des vulnérabilités activement exploitées (Known Exploited Vulnerabilities), confirmant leur utilisation dans des campagnes réelles.
Ceux qui n’ont pas encore appliqué les correctifs s’exposent à un risque critique : accès direct au réseau interne, vol de données et déploiement subséquent du ransomware.
Le mode opératoire multicanal : e-mails, appels téléphoniques et un faux « Andrew »
INC Ransomware ne se limite pas au chiffrement des données. Après l’intrusion, le groupe accentue la pression par des tactiques d’extorsion multicanal.
Le 2 juin 2026, le domaine helprans[.]com a été enregistré via un registrar chinois acceptant les paiements en cryptomonnaies.
Depuis, un individu se présentant sous le nom d’« Andrew » a commencé à contacter directement les victimes.
Le numéro utilisé est le +1 (304) 384-0401, un téléphone américain dont l’indicatif correspond à la Virginie-Occidentale.
Dans ses communications, l’opérateur fournit l’adresse info@helprans[.]com pour entamer les négociations sur la rançon.
Les appels téléphoniques surviennent après la compromission, souvent au moment où l’équipe informatique tente encore de circonscrire l’incident, dans le but d’imposer une décision rapide sous la pression.
L’usage combiné d’e-mails et d’appels vocaux constitue une évolution par rapport aux seules notes de rançon textuelles.
Impact mondial et secteurs à risque
La vague d’attaques a touché des organisations dans plusieurs pays : États-Unis, Australie, Émirats arabes unis, Colombie et Suisse figurent parmi ceux déjà documentés.
Les appliances SMA 1000 sont très répandues dans les environnements d’entreprise et gouvernementaux pour l’accès distant sécurisé, ce qui fait de chaque instance non corrigée un point d’entrée privilégié pour un attaquant.
Une fois les identifiants administratifs obtenus, le groupe peut se déplacer latéralement, exfiltrer des données sensibles et préparer le terrain pour le chiffrement.
La classification de gravité est critique précisément parce que l’accès est complet et silencieux, les journaux ne montrant souvent aucune anomalie évidente sans une analyse approfondie.
Comment se défendre : correctifs, threat hunting et préparation à l’extorsion
La première action reste l’application immédiate des correctifs publiés par SonicWall pour SMA 1000.
Mais la correction seule ne suffit pas : toute personne ayant exposé l’appliance ces derniers mois doit vérifier si l’environnement a déjà été compromis.
Il est indispensable de mener une chasse aux menaces (threat hunting) sur les activités post-exploitation et d’analyser les journaux d’authentification, à la recherche d’accès administratifs anormaux ou de vols d’identifiants.
Tous les mots de passe à privilèges doivent être renouvelés et les sessions VPN suspectes invalidées.
Sur le plan organisationnel, les équipes de réponse aux incidents doivent se préparer à recevoir des appels ou des e-mails de prétendus « négociateurs ».
Dans ces situations, il convient de ne pas engager de négociations privées et de contacter immédiatement les forces de l’ordre, en leur fournissant tous les éléments collectés : numéro appelant, domaine, adresse e-mail et horaires des contacts.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-15409Critique10.0A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface. A remote unauthenticated attacker could potentially cause the appliance to make requests to unintended location.
- CVE-2026-15410Élevée7.2Post-authentication improper control of generation of code ('Code Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands.
- CVE-2026-58048Improper preservation of SQL mode when renaming databases in cPanel allows execution of SQL in root context.




