ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
УПРАВЛЯЙТЕ РИСКАМИ — НЕ ЖДИТЕ АТАК
Пентест для устойчивости и соответствия требованиям
Реалистичная проверка внешнего периметра: выявляем уязвимости до злоумышленников и подтверждаем готовность вашего бизнеса к киберугрозам.
ПротестироватьПрограмма-вымогатель INC становится основным злоумышленником, использующим уязвимости в SonicWall SMA 1000
Операция «INC Ransomware» стала «доминирующим злоумышленником», использующим недавно обнаруженные уязвимости в устройствах VPN серии SonicWall Secure Mobile Access (SMA) 1000.
В отчете, опубликованном в минувшие выходные, компания Resecurity сообщила, что с начала августа 2026 года наблюдается активизация деятельности группы INC Ransomware, которая разместила списки многочисленных жертв на своем сайте, посвящённом утечкам данных. Согласно статистике, приведенной на сайте Ransomware.Live, на сегодняшний день группа заявила о 885 жертвах, причем последняя из них была указана 2 августа 2026 года.
Предполагается, что в ходе атак использовались уязвимости CVE-2026-15409 и CVE-2026-15410, которые можно было комбинировать для выполнения произвольных команд и получения контроля над уязвимыми устройствами. Исправления для этой пары уязвимостей были выпущены компанией SonicWall в середине июля 2026 года.
Обе уязвимости, по оценкам, использовались в качестве «нулевых дней»; компания Rapid7 отмечает, что злоумышленники использовали полученный доступ для извлечения ценных учетных данных, баз данных активных сеансов, а также конфигурации семян многофакторной аутентификации (MFA) с использованием одноразовых паролей на основе времени (TOTP) с целью обеспечения долгосрочного постоянного доступа и, в конечном итоге, осуществления латерального перемещения по внутренней корпоративной сети.
В последующем отчете компания Volexity приписала эксплуатацию уязвимостей до их официального раскрытия, начавшуюся 22 июня 2026 года, кластеру угроз, который она отслеживает под индексом UTA0533. Атаки включают развертывание скрипта на Python под названием KNUCKLEBALL, который используется для запуска Suo5 — HTTP-прокси с открытым исходным кодом — и пользовательского Java-веб-шелла, похожего на Behinder, получившего название ORANGETAIL.
Анализ реальных атак, техники APT-групп, новые уязвимости, практические рекомендации по детекту и доля иронии — всё, как вы любите.
CRATU — ваш инсайдерский источник по кибербезопасности. Подписывайтесь на наш Telegram-канал
ПОВЫСЬТЕ КОМПЕТЕНЦИИ КОМАНДЫ
Бесплатное обучение по SC SIEM
Даем знания и навыки для эффективной работы.
Начать обучение

