SonicWall SMA1000: due zero-day critiche aprono la strada al ransomware INC, vittime prese di mira con finte offerte di aiuto
Il ransomware INC sfrutta due zero-day in SonicWall SMA1000. Leggi le patch, le tattiche di attacco e come proteggere la tua rete aziendale subito.
Immagine illustrativa generata con AI
Due vulnerabilità nell’appliance di accesso remoto SonicWall SMA1000, sfruttate in combinazione già dalla fine di giugno 2026, hanno permesso ad attaccanti non autenticati di prendere il controllo completo dei dispositivi. Il gruppo ransomware INC sta sfruttando la situazione con un’accelerazione che, dall’inizio di agosto 2026, ha portato a nuove pubblicazioni sul proprio Data Leak Site e a tattiche di pressione inedite rivolte alle organizzazioni colpite.
Le due falle: tunnel WebSocket e root da remoto
La prima vulnerabilità, CVE-2026-15409, ha ricevuto un punteggio CVSS di 10, il massimo livello di criticità. Consente a un attaccante remoto non autenticato di stabilire un tunnel WebSocket verso servizi interni dell’appliance.
La seconda, CVE-2026-15410 (CVSS 7.2), permette l’escalation di privilegi fino a ottenere i diritti di root. Sfruttate insieme, le due CVE aprono un canale diretto verso la rete protetta e consegnano il controllo totale dell’SMA1000.
Le falle erano sfruttate come zero-day almeno dal 22 giugno 2026. SonicWall ha rilasciato le patch il 14 luglio 2026 e, nello stesso giorno, l’agenzia statunitense CISA ha inserito entrambe nel catalogo delle vulnerabilità sfruttate attivamente (KEV). Chi non ha ancora applicato gli aggiornamenti è esposto all’intera catena di attacco.
Il gruppo INC accelera: dai dati cifrati alla pressione telefonica
Diverse società di sicurezza hanno osservato il gruppo ransomware INC come l’attore più attivo nello sfruttamento combinato delle due CVE. Dopo il compromesso iniziale, gli attaccanti installano backdoor sull’appliance, raccolgono credenziali e si muovono lateralmente verso le reti aziendali interne. L’obiettivo finale è la doppia estorsione: crittografia dei sistemi, esfiltrazione dei dati e minaccia di pubblicazione sul Data Leak Site del gruppo.
Dall’inizio di agosto 2026 il ritmo delle pubblicazioni è aumentato. Le vittime identificate includono organizzazioni governative e private in Stati Uniti, Australia, Emirati Arabi Uniti, Colombia e Svizzera.
Oltre alla consueta pressione del leak, gli operatori INC hanno affinato una tattica di social engineering. In almeno un caso una persona che si è presentata come “Andrew” ha contattato la vittima via email e telefono, utilizzando l’indirizzo info@helprans[.]com e un dominio registrato di recente attraverso un registrar cinese. L’obiettivo era spacciarsi per un fornitore di assistenza ransomware, convincendo l’organizzazione a pagare senza coinvolgere le autorità.
Cosa fare subito e cosa evitare
La mitigazione prioritaria è applicare immediatamente la patch rilasciata il 14 luglio 2026 su tutti gli SMA1000. Per i dispositivi già compromessi, la sola patch non basta: serve un’attività di threat hunting mirata per individuare backdoor, credenziali rubate e movimenti laterali all’interno della rete.
Le organizzazioni che ricevono comunicazioni sospette da sedicenti esperti di ransomware non devono ingaggiare il contatto. Vanno invece informate le autorità competenti e bisogna affidarsi esclusivamente a canali ufficiali di risposta agli incidenti. L’esperienza con INC mostra che ogni interazione diretta può essere sfruttata per aumentare la pressione psicologica.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-15409Critica10.0A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface. A remote unauthenticated attacker could potentially cause the appliance to make requests to unintended location.
- CVE-2026-15410Alta7.2Post-authentication improper control of generation of code ('Code Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands.




