Zero-day su SonicWall SMA 1000: INC Ransomware sfrutta le falle da giugno e ora passa al telefono
INC Ransomware sfrutta due zero-day su SonicWall SMA 1000 da giugno 2026. CVE-2026-15409 e 15410 per accesso non autorizzato, furto credenziali ed estorsione.
Immagine illustrativa generata con AI
Le vulnerabilità sfruttate: CVE-2026-15409 e CVE-2026-15410
Le appliance SonicWall Secure Mobile Access (SMA) 1000 sono nel mirino di INC Ransomware da almeno due mesi.
L’attività malevola è iniziata a giugno 2026, ben prima che il vendor pubblicasse l’advisory e le patch ufficiali.
Le due vulnerabilità sfruttate, CVE-2026-15409 e CVE-2026-15410, permettono di ottenere un accesso iniziale non autorizzato con privilegi elevati.
La prima consente di scalare diritti fino al controllo amministrativo, la seconda di rubare credenziali e impadronirsi di sessioni VPN attive.
Entrambe sono state inserite nel catalogo CISA Known Exploited Vulnerabilities, a conferma dello sfruttamento attivo in campagne reali.
Chi non ha ancora applicato le correzioni si espone a un rischio critico: accesso diretto alla rete interna, furto di dati e successiva distribuzione di ransomware.
Il modus operandi multicanale: email, chiamate e un finto “Andrew”
INC Ransomware non si limita a cifrare i dati. Dopo l’intrusione, il gruppo alza la pressione con tattiche estorsive multicanale.
Il 2 giugno 2026 è stato registrato il dominio helprans[.]com tramite un registrar cinese che accetta pagamenti in criptovalute.
Da quel momento, un individuo che si presenta come “Andrew” ha iniziato a contattare direttamente le vittime.
Il numero utilizzato è il +1 (304) 384-0401, un telefono statunitense con prefisso del West Virginia.
Nelle comunicazioni, l’operatore fornisce l’indirizzo info@helprans[.]com per avviare le trattative sul riscatto.
Le telefonate arrivano dopo la compromissione, spesso mentre il team IT sta ancora cercando di contenere l’incidente, con l’obiettivo di forzare una decisione rapida sotto stress.
L’uso combinato di email e chiamate vocali è un’evoluzione rispetto alle sole note di riscatto testuali.
Impatto globale e settori a rischio
L’ondata di attacchi ha colpito organizzazioni in diversi Paesi: Stati Uniti, Australia, Emirati Arabi Uniti, Colombia e Svizzera figurano tra quelli già documentati.
Le appliance SMA 1000 sono diffuse in ambienti enterprise e governativi per l’accesso remoto sicuro, il che rende ogni istanza non aggiornata un punto di ingresso privilegiato per un attaccante.
Ottenute le credenziali amministrative, il gruppo può muoversi lateralmente, esfiltrare dati sensibili e preparare il terreno per la cifratura.
La classificazione di gravità è critica proprio perché l’accesso è completo e silenzioso, con i log che spesso non mostrano anomalie evidenti senza un’analisi approfondita.
Come difendersi: patch, threat hunting e preparazione all’estorsione
La prima azione rimane l’applicazione immediata delle patch rilasciate da SonicWall per SMA 1000.
Ma la sola correzione non basta: chi ha avuto l’appliance esposta nei mesi scorsi deve verificare se l’ambiente sia già stato compromesso.
Sono indispensabili il threat hunting sulle attività post-sfruttamento e l’analisi dei registri di autenticazione, alla ricerca di accessi amministrativi anomali o furti di credenziali.
Tutte le password privilegiate vanno ruotate e le sessioni VPN sospette invalidate.
Sul fronte organizzativo, i team di incident response devono prepararsi a ricevere telefonate o email da sedicenti “negoziatori”.
In questi casi, è opportuno non avviare trattative private e coinvolgere immediatamente le forze dell’ordine, fornendo ogni elemento raccolto: numero chiamante, dominio, email e orari dei contatti.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2026-15409Critica10.0A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface. A remote unauthenticated attacker could potentially cause the appliance to make requests to unintended location.
- CVE-2026-15410Alta7.2Post-authentication improper control of generation of code ('Code Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands.
- CVE-2026-58048Improper preservation of SQL mode when renaming databases in cPanel allows execution of SQL in root context.




