Az INC zsarolóvírus művelet vált a SonicWall Secure Mobile Access (SMA) 1000 sorozatú VPN-eszközeiben nemrég felfedezett biztonsági hibákat kihasználó „vezető fenyegető szereplővé”.
A hétvégén közzétett jelentésében a Resecurity arról számolt be, hogy az INC zsarolóvírus augusztus eleje óta felpörgette tevékenységét, és több áldozatot is felsorolt az adatokat kiszivárogtató oldalán. A Ransomware.Live statisztikái szerint a csoport eddig 885 áldozatot követelt magának, a legutóbbit 2026. augusztus 2-án.
A támadásoknál feltehetően a CVE-2026-15409 és CVE-2026-15410 sebezhetőségeket használják ki, amelyeket össze lehet fűzni tetszőleges parancsvégrehajtásra, így átvehető az irányítás az érintett eszközök felett. A sebezhetőségekhez tartozó javításokat a SonicWall 2026 júliusának közepén adta ki.
A két hiányosságot feltehetően nulladik napi támadásokhoz fegyverezték fel. A Rapid7 szerint a támadók a megszerzett hozzáférést arra használták, hogy nagy értékű hitelesítő adatokat, aktív munkamenet-adatbázisokat és az időalapú egyszer használatos jelszó (TOTP) többtényezős hitelesítés (MFA) magkonfigurációit szerezzék meg, hogy hosszú távú, tartós hozzáférést biztosítsanak maguknak, majd oldalirányú mozgással bejussanak a belső vállalati hálózatba.
Egy későbbi jelentésében a Volexity azonosította a 2026. június 22-én kezdődő, a sebezhetőség nyilvánosságra hozatala előtti támadásokat, és azokat az UTA0533 jelű fenyegetési klaszterhez kötötte. A támadások során egy KNUCKLEBALL nevű Python szkriptet vetnek be, amely a Suo5 nevű, nyílt forráskódú HTTP proxy-t indítja el, valamint egy Behinder-szerű, ORANGETAIL névre keresztelt egyedi Java web shellt telepít.
A Rapid7 ezután a The Hacker Newsnak elmondta, hogy a kampány taktikailag jelentős átfedést mutat a saját vizsgálataikkal.
„Ez az erős technikai egyezés arra utal, hogy egyetlen fenyegető szereplő vagy egy összehangolt csoport felelős a nulladik napi sebezhetőség felfedezéséért és kihasználásáért” – mondta Douglas McKee, a Rapid7 sebezhetőségi hírszerzési igazgatója. „Az utóbbi időben az INC zsarolóvírus vált azzá a domináns fenyegető szereplővé, amely aktívan fegyverként használja ezt a sebezhetőség-láncot.”
A Resecurity szerint az INC zsarolóvírus oldalán 2026. július 17. és augusztus 1. között megjelent új áldozatok között ausztrál, amerikai, egyesült arab emírségekbeli, kolumbiai, svájci és más országokbeli magán- és kormányzati szervezetek is szerepelnek.
A kiberbiztonsági cég azt is közölte, hogy „az új áldozatok közül sokan e-maileket, illetve telefonhívásokat kaptak ismeretlen szervezetektől, amelyek azt állították, hogy segítenek a zsarolóvírus-problémák megoldásában”. Egyes esetekben egy „Andrew” néven bemutatkozó személy is felvette a kapcsolatot az áldozatokkal a +1 (304) 384-0401-es telefonszámról.
„Azt állította, hogy ‘egy hackercsoporttól’ telefonál, és közölte, hogy az áldozat hálózatát feltörték” – jegyezte meg a cég. „A hívás végén megadta az info@helprans[.]com e-mail címet további egyeztetésre, majd bontotta a vonalat. Az ilyen módszereket a zsarolóvírus-csoportok gyakran használják nyomásgyakorlásra.”
Az ügyfeleknek azt javasolják, hogy ha még nem tették meg, azonnal telepítsék a legújabb javítócsomagot az SMA 1000 eszközökre. A Resecurity emellett átfogó fenyegetésvadászatot, a hitelesítő adatok cseréjét és integritás-ellenőrzést is ajánl a javítócsomag telepítése mellett, hogy csökkentsék a kockázatot.
„Azonosítsák azokat a külső forráscímeket, amelyek kapcsolatba léptek a /wsproxy végponttal vagy szokatlan paramétereket használtak, és vessék össze ezeket a belső hitelesítési eseményekkel és az oldalirányú mozgásra utaló aktivitással” – tették hozzá.

