SonicWall SMA1000: due zero-day critiche aprono la strada al ransomware INC, vittime prese di mira con finte offerte di aiuto

Il ransomware INC sfrutta due zero-day in SonicWall SMA1000. Leggi le patch, le tattiche di attacco e come proteggere la tua rete aziendale subito.

SonicWall SMA1000: due zero-day critiche aprono la strada al ransomware INC, vittime prese di mira con finte offerte di aiuto
Ransomware

Immagine illustrativa generata con AI

Due vulnerabilità nell’appliance di accesso remoto SonicWall SMA1000, sfruttate in combinazione già dalla fine di giugno 2026, hanno permesso ad attaccanti non autenticati di prendere il controllo completo dei dispositivi. Il gruppo ransomware INC sta sfruttando la situazione con un’accelerazione che, dall’inizio di agosto 2026, ha portato a nuove pubblicazioni sul proprio Data Leak Site e a tattiche di pressione inedite rivolte alle organizzazioni colpite.

Le due falle: tunnel WebSocket e root da remoto

La prima vulnerabilità, CVE-2026-15409, ha ricevuto un punteggio CVSS di 10, il massimo livello di criticità. Consente a un attaccante remoto non autenticato di stabilire un tunnel WebSocket verso servizi interni dell’appliance.
La seconda, CVE-2026-15410 (CVSS 7.2), permette l’escalation di privilegi fino a ottenere i diritti di root. Sfruttate insieme, le due CVE aprono un canale diretto verso la rete protetta e consegnano il controllo totale dell’SMA1000.

Le falle erano sfruttate come zero-day almeno dal 22 giugno 2026. SonicWall ha rilasciato le patch il 14 luglio 2026 e, nello stesso giorno, l’agenzia statunitense CISA ha inserito entrambe nel catalogo delle vulnerabilità sfruttate attivamente (KEV). Chi non ha ancora applicato gli aggiornamenti è esposto all’intera catena di attacco.

Il gruppo INC accelera: dai dati cifrati alla pressione telefonica

Diverse società di sicurezza hanno osservato il gruppo ransomware INC come l’attore più attivo nello sfruttamento combinato delle due CVE. Dopo il compromesso iniziale, gli attaccanti installano backdoor sull’appliance, raccolgono credenziali e si muovono lateralmente verso le reti aziendali interne. L’obiettivo finale è la doppia estorsione: crittografia dei sistemi, esfiltrazione dei dati e minaccia di pubblicazione sul Data Leak Site del gruppo.

Dall’inizio di agosto 2026 il ritmo delle pubblicazioni è aumentato. Le vittime identificate includono organizzazioni governative e private in Stati Uniti, Australia, Emirati Arabi Uniti, Colombia e Svizzera.

Oltre alla consueta pressione del leak, gli operatori INC hanno affinato una tattica di social engineering. In almeno un caso una persona che si è presentata come “Andrew” ha contattato la vittima via email e telefono, utilizzando l’indirizzo info@helprans[.]com e un dominio registrato di recente attraverso un registrar cinese. L’obiettivo era spacciarsi per un fornitore di assistenza ransomware, convincendo l’organizzazione a pagare senza coinvolgere le autorità.

Cosa fare subito e cosa evitare

La mitigazione prioritaria è applicare immediatamente la patch rilasciata il 14 luglio 2026 su tutti gli SMA1000. Per i dispositivi già compromessi, la sola patch non basta: serve un’attività di threat hunting mirata per individuare backdoor, credenziali rubate e movimenti laterali all’interno della rete.

Le organizzazioni che ricevono comunicazioni sospette da sedicenti esperti di ransomware non devono ingaggiare il contatto. Vanno invece informate le autorità competenti e bisogna affidarsi esclusivamente a canali ufficiali di risposta agli incidenti. L’esperienza con INC mostra che ogni interazione diretta può essere sfruttata per aumentare la pressione psicologica.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →