Az INC zsarolóvírus lett a SonicWall SMA 1000 sebezhetőségeit kihasználó fő támadó

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

Az INC zsarolóvírus művelet vált a SonicWall Secure Mobile Access (SMA) 1000 sorozatú VPN-eszközeiben nemrég felfedezett biztonsági hibákat kihasználó „vezető fenyegető szereplővé”.

A hétvégén közzétett jelentésében a Resecurity arról számolt be, hogy az INC zsarolóvírus augusztus eleje óta felpörgette tevékenységét, és több áldozatot is felsorolt az adatokat kiszivárogtató oldalán. A Ransomware.Live statisztikái szerint a csoport eddig 885 áldozatot követelt magának, a legutóbbit 2026. augusztus 2-án.

A támadásoknál feltehetően a CVE-2026-15409 és CVE-2026-15410 sebezhetőségeket használják ki, amelyeket össze lehet fűzni tetszőleges parancsvégrehajtásra, így átvehető az irányítás az érintett eszközök felett. A sebezhetőségekhez tartozó javításokat a SonicWall 2026 júliusának közepén adta ki.

A két hiányosságot feltehetően nulladik napi támadásokhoz fegyverezték fel. A Rapid7 szerint a támadók a megszerzett hozzáférést arra használták, hogy nagy értékű hitelesítő adatokat, aktív munkamenet-adatbázisokat és az időalapú egyszer használatos jelszó (TOTP) többtényezős hitelesítés (MFA) magkonfigurációit szerezzék meg, hogy hosszú távú, tartós hozzáférést biztosítsanak maguknak, majd oldalirányú mozgással bejussanak a belső vállalati hálózatba.

Egy későbbi jelentésében a Volexity azonosította a 2026. június 22-én kezdődő, a sebezhetőség nyilvánosságra hozatala előtti támadásokat, és azokat az UTA0533 jelű fenyegetési klaszterhez kötötte. A támadások során egy KNUCKLEBALL nevű Python szkriptet vetnek be, amely a Suo5 nevű, nyílt forráskódú HTTP proxy-t indítja el, valamint egy Behinder-szerű, ORANGETAIL névre keresztelt egyedi Java web shellt telepít.

A Rapid7 ezután a The Hacker Newsnak elmondta, hogy a kampány taktikailag jelentős átfedést mutat a saját vizsgálataikkal.

„Ez az erős technikai egyezés arra utal, hogy egyetlen fenyegető szereplő vagy egy összehangolt csoport felelős a nulladik napi sebezhetőség felfedezéséért és kihasználásáért” – mondta Douglas McKee, a Rapid7 sebezhetőségi hírszerzési igazgatója. „Az utóbbi időben az INC zsarolóvírus vált azzá a domináns fenyegető szereplővé, amely aktívan fegyverként használja ezt a sebezhetőség-láncot.”

A Resecurity szerint az INC zsarolóvírus oldalán 2026. július 17. és augusztus 1. között megjelent új áldozatok között ausztrál, amerikai, egyesült arab emírségekbeli, kolumbiai, svájci és más országokbeli magán- és kormányzati szervezetek is szerepelnek.

A kiberbiztonsági cég azt is közölte, hogy „az új áldozatok közül sokan e-maileket, illetve telefonhívásokat kaptak ismeretlen szervezetektől, amelyek azt állították, hogy segítenek a zsarolóvírus-problémák megoldásában”. Egyes esetekben egy „Andrew” néven bemutatkozó személy is felvette a kapcsolatot az áldozatokkal a +1 (304) 384-0401-es telefonszámról.

„Azt állította, hogy ‘egy hackercsoporttól’ telefonál, és közölte, hogy az áldozat hálózatát feltörték” – jegyezte meg a cég. „A hívás végén megadta az info@helprans[.]com e-mail címet további egyeztetésre, majd bontotta a vonalat. Az ilyen módszereket a zsarolóvírus-csoportok gyakran használják nyomásgyakorlásra.”

Az ügyfeleknek azt javasolják, hogy ha még nem tették meg, azonnal telepítsék a legújabb javítócsomagot az SMA 1000 eszközökre. A Resecurity emellett átfogó fenyegetésvadászatot, a hitelesítő adatok cseréjét és integritás-ellenőrzést is ajánl a javítócsomag telepítése mellett, hogy csökkentsék a kockázatot.

„Azonosítsák azokat a külső forráscímeket, amelyek kapcsolatba léptek a /wsproxy végponttal vagy szokatlan paramétereket használtak, és vessék össze ezeket a belső hitelesítési eseményekkel és az oldalirányú mozgásra utaló aktivitással” – tették hozzá.