Zero-day su SonicWall SMA 1000: INC Ransomware sfrutta le falle da giugno e ora passa al telefono

INC Ransomware sfrutta due zero-day su SonicWall SMA 1000 da giugno 2026. CVE-2026-15409 e 15410 per accesso non autorizzato, furto credenziali ed estorsione.

Zero-day su SonicWall SMA 1000: INC Ransomware sfrutta le falle da giugno e ora passa al telefono
Ransomware

Immagine illustrativa generata con AI

Le vulnerabilità sfruttate: CVE-2026-15409 e CVE-2026-15410

Le appliance SonicWall Secure Mobile Access (SMA) 1000 sono nel mirino di INC Ransomware da almeno due mesi.
L’attività malevola è iniziata a giugno 2026, ben prima che il vendor pubblicasse l’advisory e le patch ufficiali.
Le due vulnerabilità sfruttate, CVE-2026-15409 e CVE-2026-15410, permettono di ottenere un accesso iniziale non autorizzato con privilegi elevati.

La prima consente di scalare diritti fino al controllo amministrativo, la seconda di rubare credenziali e impadronirsi di sessioni VPN attive.
Entrambe sono state inserite nel catalogo CISA Known Exploited Vulnerabilities, a conferma dello sfruttamento attivo in campagne reali.
Chi non ha ancora applicato le correzioni si espone a un rischio critico: accesso diretto alla rete interna, furto di dati e successiva distribuzione di ransomware.

Il modus operandi multicanale: email, chiamate e un finto “Andrew”

INC Ransomware non si limita a cifrare i dati. Dopo l’intrusione, il gruppo alza la pressione con tattiche estorsive multicanale.
Il 2 giugno 2026 è stato registrato il dominio helprans[.]com tramite un registrar cinese che accetta pagamenti in criptovalute.
Da quel momento, un individuo che si presenta come “Andrew” ha iniziato a contattare direttamente le vittime.

Il numero utilizzato è il +1 (304) 384-0401, un telefono statunitense con prefisso del West Virginia.
Nelle comunicazioni, l’operatore fornisce l’indirizzo info@helprans[.]com per avviare le trattative sul riscatto.
Le telefonate arrivano dopo la compromissione, spesso mentre il team IT sta ancora cercando di contenere l’incidente, con l’obiettivo di forzare una decisione rapida sotto stress.
L’uso combinato di email e chiamate vocali è un’evoluzione rispetto alle sole note di riscatto testuali.

Impatto globale e settori a rischio

L’ondata di attacchi ha colpito organizzazioni in diversi Paesi: Stati Uniti, Australia, Emirati Arabi Uniti, Colombia e Svizzera figurano tra quelli già documentati.
Le appliance SMA 1000 sono diffuse in ambienti enterprise e governativi per l’accesso remoto sicuro, il che rende ogni istanza non aggiornata un punto di ingresso privilegiato per un attaccante.

Ottenute le credenziali amministrative, il gruppo può muoversi lateralmente, esfiltrare dati sensibili e preparare il terreno per la cifratura.
La classificazione di gravità è critica proprio perché l’accesso è completo e silenzioso, con i log che spesso non mostrano anomalie evidenti senza un’analisi approfondita.

Come difendersi: patch, threat hunting e preparazione all’estorsione

La prima azione rimane l’applicazione immediata delle patch rilasciate da SonicWall per SMA 1000.
Ma la sola correzione non basta: chi ha avuto l’appliance esposta nei mesi scorsi deve verificare se l’ambiente sia già stato compromesso.

Sono indispensabili il threat hunting sulle attività post-sfruttamento e l’analisi dei registri di autenticazione, alla ricerca di accessi amministrativi anomali o furti di credenziali.
Tutte le password privilegiate vanno ruotate e le sessioni VPN sospette invalidate.

Sul fronte organizzativo, i team di incident response devono prepararsi a ricevere telefonate o email da sedicenti “negoziatori”.
In questi casi, è opportuno non avviare trattative private e coinvolgere immediatamente le forze dell’ordine, fornendo ogni elemento raccolto: numero chiamante, dominio, email e orari dei contatti.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →