Η επιχείρηση INC Ransomware έχει αναδειχθεί ως ο «κυρίαρχος παράγοντας απειλής» που εκμεταλλεύεται τις πρόσφατα αποκαλυφθείσες αδυναμίες ασφαλείας στις συσκευές VPN της σειράς SonicWall Secure Mobile Access (SMA) 1000.
Δείτε επίσης: Marquis: Η επίθεση ransomware ξεκίνησε από το hack του cloud backup της SonicWall

Σε έκθεση που δημοσιεύτηκε το Σαββατοκύριακο, η Resecurity ανέφερε ότι παρατήρησε την επιτάχυνση της δραστηριότητας του INC Ransomware από τις αρχές Αυγούστου 2026, καταγράφοντας πολλαπλά θύματα στον ιστότοπο διαρροής δεδομένων του. Σύμφωνα με στατιστικά στοιχεία που αναφέρονται στο Ransomware.Live, η ομάδα έχει ισχυριστεί ότι έχει 885 θύματα μέχρι σήμερα, με το πιο πρόσφατο θύμα να αναφέρεται στις 2 Αυγούστου 2026.
Οι επιθέσεις υποψιάζονται ότι περιλαμβάνουν την εκμετάλλευση των CVE-2026-15409 και CVE-2026-15410, που θα μπορούσαν να συνδυαστούν για να διευκολύνουν την αυθαίρετη εκτέλεση εντολών και την κατάληψη ευάλωτων συσκευών. Οι διορθώσεις για το ζεύγος ευπαθειών κυκλοφόρησαν από τη SonicWall στα μέσα Ιουλίου 2026.
Οι δύο αδυναμίες αξιολογούνται ότι έχουν χρησιμοποιηθεί ως zero-days, με τη Rapid7 να σημειώνει ότι οι επιθέσεις χρησιμοποίησαν το προβάδισμα για την εξαγωγή διαπιστευτηρίων υψηλής αξίας, βάσεων δεδομένων ενεργών συνεδριών και διαμορφώσεων σπόρων πολυπαραγοντικής αυθεντικοποίησης (MFA) με βάση τον χρόνο (TOTP) με στόχο να εξασφαλίσουν μακροπρόθεσμη, επίμονη πρόσβαση και τελικά να πραγματοποιήσουν πλευρική κίνηση στο εσωτερικό εταιρικό δίκτυο.
Σε επόμενη έκθεση, η Volexity απέδωσε την εκμετάλλευση πριν την αποκάλυψη, που ξεκίνησε στις 22 Ιουνίου 2026, σε ένα σύμπλεγμα απειλών που παρακολουθεί ως UTA0533. Οι επιθέσεις περιλαμβάνουν την ανάπτυξη ενός Python script με την ονομασία KNUCKLEBALL που χρησιμοποιείται για την εκκίνηση του Suo5, ενός ανοιχτού κώδικα HTTP proxy, και ενός προσαρμοσμένου Java web shell τύπου Behinder με την ονομασία ORANGETAIL. Η Rapid7 ανέφερε στη συνέχεια στο The Hacker News ότι η εκστρατεία μοιράζεται σημαντικές τακτικές ομοιότητες με τις δικές της έρευνες.
Δείτε επίσης: SonicWall: Η παγίδα του “incomplete patching” που αφήνει ανοιχτή πόρτα σε επιθέσεις

«Αυτή η ισχυρή τεχνική συσχέτιση υποδεικνύει ότι ένας μοναδικός παράγοντας απειλής ή μια συντονισμένη ομάδα είναι υπεύθυνη για την ανακάλυψη και εκμετάλλευση αυτής της ευπάθειας zero-day», δήλωσε ο Douglas McKee, διευθυντής πληροφοριών ευπάθειας στη Rapid7. «Πιο πρόσφατα, το INC Ransomware έχει αναδειχθεί ως ο κυρίαρχος παράγοντας απειλής που ενεργά χρησιμοποιεί αυτή την αλυσίδα ευπαθειών».
Η Resecurity ανέφερε ότι τα νέα θύματα που καταγράφηκαν στον ιστότοπο του INC Ransomware μεταξύ 17 Ιουλίου και 1 Αυγούστου 2026 περιλαμβάνουν ιδιωτικούς και κυβερνητικούς οργανισμούς από την Αυστραλία, τις Η.Π.Α., τα Η.Α.Ε., την Κολομβία, την Ελβετία και άλλες χώρες.
Η εταιρεία κυβερνοασφάλειας αποκάλυψε επίσης ότι πολλά από τα νέα θύματα έλαβαν emails και τηλεφωνήματα από άγνωστους οργανισμούς που ισχυρίζονταν ότι βοηθούν με θέματα ransomware. Σε ορισμένες περιπτώσεις, τα θύματα φέρονται να έχουν επικοινωνήσει με ένα άτομο που χρησιμοποιούσε το όνομα «Andrew» χρησιμοποιώντας τον αριθμό τηλεφώνου +1 (304) 384-0401.
«Ισχυρίστηκε ότι καλούσε ‘από μια ομάδα χάκερ’ και ανέφερε ότι το δίκτυο του θύματος είχε παραβιαστεί», σημείωσε η εταιρεία. «Στο τέλος της κλήσης, το άτομο παρείχε τη διεύθυνση email info@helprans[.]com για περαιτέρω διαπραγματεύσεις και στη συνέχεια τερμάτισε την κλήση. Τέτοιες μέθοδοι χρησιμοποιούνται συχνά από ομάδες ransomware ως ‘τακτικές πίεσης’.»
Οι πελάτες συμβουλεύονται να ενημερώσουν άμεσα τις συσκευές SMA 1000 στην τελευταία έκδοση, εάν δεν το έχουν ήδη κάνει. Η Resecurity έχει επίσης προτείνει ολοκληρωμένο κυνήγι απειλών, αλλαγή διαπιστευτηρίων και επαλήθευση ακεραιότητας παράλληλα με την ενημέρωση για την προστασία από την απειλή.
Δείτε επίσης: SonicWall SMA: Zero-Days εκμεταλλεύτηκαν πριν αποκαλυφθούν

«Εντοπίστε εξωτερικές διευθύνσεις πηγής που αλληλεπίδρασαν με το /wsproxy ή χρησιμοποίησαν ασυνήθιστες παραμέτρους και συσχετίστε με εσωτερική αυθεντικοποίηση και δραστηριότητα πλευρικής κίνησης», πρόσθεσε.
☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive
Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.
- ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
- ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
- ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
