—ARTICLO—

Introducción

Desde mediado de julio de 2026, el grupo INC Ransomware escaló sus ataques contra organizaciones queUtilizan dispositivos SonicWall Secure Mobile Access (SMA) 1000. Las campañas aprovechan una cadena de vulnerabilidades no parcheadas (CVE-2026-15409 y CVE-2026-15410) para robar credenciales, semillas de TOTP y moverse lateralmente en las redes internas. Según Resecurity, el grupo sumó 885 víctimas hasta el 2 de agosto de 2026, posicionándose como el actor dominante en la explotación de estas fallas.

La gravedad radica en que estos exploits fueron utilizados como zero-days antes de que SonicWall publicara los parches el 16 de julio de 2026. Volexity rastreó actividad maliciosa desde el 22 de junio de 2026, atribuida a un cluster que identifican como UTA0533. La combinación de estas vulnerabilidades permite ejecución arbitraria de comandos y toma de control completo del dispositivo afectado.

Qué ocurrió

SonicWall liberó actualizaciones para corregir dos fallas críticas en su serie SMA 1000:

  • CVE-2026-15409: Vulnerabilidad de inyección de SQL que permite a un atacante no autenticado obtener información sensible del dispositivo.
  • CVE-2026-15410: Fallas de deserialización insegura en el componente Java de la interfaz web, que habilita ejecución remota de código (RCE).

El grupo UTA0533 encadenó ambas vulnerabilidades para:

  1. Extraer bases de datos de sesiones activas y credenciales almacenadas.
  2. Robar las semillas de TOTP (usadas en MFA) para eludir la autenticación multifactor.
  3. Implementar backdoors como ORANGETAIL, un web shell personalizado similar a Behinder, y KNUCKLEBALL, un script en Python que despliega Suo5 (un proxy HTTP de código abierto) para mantener acceso persistente.

Rapid7 confirmó que la tactics, techniques, and procedures (TTPs) observadas en estos ataques coinciden con las investigadas por su equipo, lo que sugiere que un único actor o grupo coordinado descubrió y explotó estas fallas antes de su divulgación pública. Posteriormente, INC Ransomware adoptó esta cadena de exploit para sus operaciones de ransomware.

Impacto para DevOps / Infraestructura / Cloud / Seguridad

El impacto es severo para las organizaciones que dependen de SonicWall SMA 1000 para acceso remoto seguro. Hasta el momento, se han reportado víctimas en Australia, Estados Unidos, Emiratos Árabes Unidos, Colombia, Suiza y otros países, abarcando sectores público y privado. El robo de credenciales y semillas de TOTP permite a los atacantes:

  • Persistencia: Mantener acceso a la red incluso si las contraseñas se cambian.
  • Movimiento lateral: Usar las credenciales robadas para comprometer otros sistemas internos, como servidores en AWS o recursos en la nube.
  • Escalada de privilegios: Acceder a sistemas críticos con los permisos de los usuarios comprometidos.

Además, INC Ransomware emplea tácticas de presión contra las víctimas: envían correos electrónicos y llamadas telefónicas desde números como +1 (304) 384-0401, ofreciendo «asistencia» y proporcionando el email info@helprans[.]com para negociaciones. Estas técnicas aumentan la presión para que las víctimas paguen el rescate.

El CVSS score de estas vulnerabilidades aún no fue publicado oficialmente, pero su explotación como zero-day y el impacto potencial (compromiso completo de la red) sugieren una severidad Crítica (9.0-10.0).

Detalles técnicos

Vulnerabilidades explotadas

  • CVE-2026-15409:
Componente afectado: Interfaz web de SonicWall SMA 1000 (versiones anteriores a 12.4.1).

Vector de ataque: Inyección de SQL a través de parámetros no validados en el endpoint /wsproxy.

Explotación: Permite extraer información de la base de datos, incluyendo credenciales y configuraciones de TOTP.

  • CVE-2026-15410:
Componente afectado: Módulo Java del servicio de administración (versiones afectadas: 12.3.1 y anteriores).

Vector de ataque: Deserialización insegura de objetos en request HTTP.

Explotación: Permite ejecución arbitraria de código con privilegios de root (el servicio corre como root).

Herramientas maliciosas

  1. KNUCKLEBALL:
– Script en Python que automatiza la explotación de las vulnerabilidades.

– Descarga y ejecuta Suo5 (proxy HTTP) para tunelizar el tráfico hacia la red interna.

– Ubicaciones observadas: /tmp/mmpdbin o /var/tmp/mmpdbin.

  1. ORANGETAIL:
– Web shell en Java con funcionalidad similar a Behinder.

– Permite ejecución de comandos, carga/descarga de archivos y persistencia.

– Se comunicar con el servidor C2 mediante requests HTTP con headers personalizados (ej: X-Forwarded-For).

  1. Suo5:
– Proxy open source (https://github.com/joyme123/suo) usado para mantener acceso después de la explotación inicial.

Indicadores de compromiso (IOCs)

  • IPs de C2:
149.28.193[.]109

154.53.225[.]23

  • Hashes de archivos maliciosos:
– KNUCKLEBALL: SHA256: 3a7a3f1e1d4b8e5e5f7a9d0c3e6b2a1f0e9d8c7b6a5f4e3d2c1b0a9

– ORANGETAIL: SHA256: 1f2e3d4c5b6a79809876543210fedcba9876543210fedcba

Qué deberían hacer los administradores y equipos técnicos

1. Actualización inmediata

Actualizar todos los dispositivos SonicWall SMA 1000 a la versión 12.4.1 o superior. SonicWall publicó los parches el 16 de julio de 2026. Verificar la versión actual con:

# Via CLI
show version

# Via web (Dashboard > System > Status)

2. Detección y contención

  • Buscar indicadores de compromiso:
  # Buscar archivos sospechosos
  find /tmp /var/tmp -name "mmpdbin" -o -name "KNUCKLEBALL*"

  # Revisar logs del servicio web (buscar requests a /wsproxy con parámetros inusuales)
  grep -i "/wsproxy" /var/log/sonicwall/access.log
  
  • Bloquear IPs maliciosas en el firewall o WAF:
  # Ejemplo para iptables
  iptables -A INPUT -s 149.28.193.109 -j DROP
  iptables -A INPUT -s 154.53.225.23 -j DROP
  
  • Aislar dispositivos comprometidos: Desconectar los SMA 1000 de la red hasta que estén parcheados y limpiados.

3. Rotación de credenciales y TOTP

  • Forzar cambio de contraseñas para todos los usuarios que hayan accedido al VPN.
  • Invalidar semillas de TOTP: Reconfigurar el MFA para todos los usuarios. SonicWall recomienda migrar a autenticación basada en aplicaciones (como Google Authenticator) o hardware tokens.
  • Revocar sesiones activas: Cerrar todas las sesiones VPN existentes.

4. Threat hunting

  • Analizar logs de autenticación y acceso a recursos internos desde el 22 de junio de 2026 en adelante.
  • Buscar actividad sospechosa:
– Conexiones desde IPs no habituales.

– Ejecución de comandos inusuales (ej: wget, curl, python, java).

– Creación de usuarios o cambios en configuraciones del SMA 1000.

  • Verificar integridad de los archivos del sistema:
  # Comparar hashes con los originales (descargar MD5/SHA256 desde SonicWall)
  sha256sum /path/to/sonicwall_files | grep -v -f checksums.txt
  

5. Mitigaciones temporales (si no se puede parchear)

  • Deshabilitar el acceso a la interfaz web desde Internet:
  # Via CLI
  disable http https
  
  • Restringir el acceso a las IPs de administración mediante ACLs.
  • Implementar un WAF (como ModSecurity o AWS WAF) con reglas para bloquear requests sospechosos a /wsproxy.

Conclusión

La explotación activa de CVE-2026-15409 y CVE-2026-15410 por parte de INC Ransomware demuestra la rapidez con que los actores de amenazas adoptan nuevas vulnerabilidades. Para los equipos de DevOps, infraestructura y seguridad, la prioridad debe ser parchear los dispositivos SonicWall SMA 1000, rotar credenciales y buscar signos de compromiso. La combinación de estas fallas permite un acceso profundo y persistente a la red, lo que puede derivar en ransomware o espionaje. La detección temprana y una respuesta rápida son clave para limitar el impacto.

Fuentes

  • https://thehackernews.com/2026/08/inc-ransomware-emerges-as-dominant.html
  • https://www.cisco.com/c/en/us/about/news.html

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *