ΑρχικήSecurityΤο INC Ransomware αναδεικνύεται ως κυρίαρχος παράγοντας απειλής

Το INC Ransomware αναδεικνύεται ως κυρίαρχος παράγοντας απειλής

Η επιχείρηση INC Ransomware έχει αναδειχθεί ως ο «κυρίαρχος παράγοντας απειλής» που εκμεταλλεύεται τις πρόσφατα αποκαλυφθείσες αδυναμίες ασφαλείας στις συσκευές VPN της σειράς SonicWall Secure Mobile Access (SMA) 1000.

Δείτε επίσης: Marquis: Η επίθεση ransomware ξεκίνησε από το hack του cloud backup της SonicWall

Εικόνα άρθρου: INC Ransomware Emerges as Dominant Actor Exploiting SonicWall SMA 1000 Flaws
Το INC Ransomware αναδεικνύεται ως κυρίαρχος παράγοντας απειλής

Σε έκθεση που δημοσιεύτηκε το Σαββατοκύριακο, η Resecurity ανέφερε ότι παρατήρησε την επιτάχυνση της δραστηριότητας του INC Ransomware από τις αρχές Αυγούστου 2026, καταγράφοντας πολλαπλά θύματα στον ιστότοπο διαρροής δεδομένων του. Σύμφωνα με στατιστικά στοιχεία που αναφέρονται στο Ransomware.Live, η ομάδα έχει ισχυριστεί ότι έχει 885 θύματα μέχρι σήμερα, με το πιο πρόσφατο θύμα να αναφέρεται στις 2 Αυγούστου 2026.

Οι επιθέσεις υποψιάζονται ότι περιλαμβάνουν την εκμετάλλευση των CVE-2026-15409 και CVE-2026-15410, που θα μπορούσαν να συνδυαστούν για να διευκολύνουν την αυθαίρετη εκτέλεση εντολών και την κατάληψη ευάλωτων συσκευών. Οι διορθώσεις για το ζεύγος ευπαθειών κυκλοφόρησαν από τη SonicWall στα μέσα Ιουλίου 2026.

Οι δύο αδυναμίες αξιολογούνται ότι έχουν χρησιμοποιηθεί ως zero-days, με τη Rapid7 να σημειώνει ότι οι επιθέσεις χρησιμοποίησαν το προβάδισμα για την εξαγωγή διαπιστευτηρίων υψηλής αξίας, βάσεων δεδομένων ενεργών συνεδριών και διαμορφώσεων σπόρων πολυπαραγοντικής αυθεντικοποίησης (MFA) με βάση τον χρόνο (TOTP) με στόχο να εξασφαλίσουν μακροπρόθεσμη, επίμονη πρόσβαση και τελικά να πραγματοποιήσουν πλευρική κίνηση στο εσωτερικό εταιρικό δίκτυο.

Σε επόμενη έκθεση, η Volexity απέδωσε την εκμετάλλευση πριν την αποκάλυψη, που ξεκίνησε στις 22 Ιουνίου 2026, σε ένα σύμπλεγμα απειλών που παρακολουθεί ως UTA0533. Οι επιθέσεις περιλαμβάνουν την ανάπτυξη ενός Python script με την ονομασία KNUCKLEBALL που χρησιμοποιείται για την εκκίνηση του Suo5, ενός ανοιχτού κώδικα HTTP proxy, και ενός προσαρμοσμένου Java web shell τύπου Behinder με την ονομασία ORANGETAIL. Η Rapid7 ανέφερε στη συνέχεια στο The Hacker News ότι η εκστρατεία μοιράζεται σημαντικές τακτικές ομοιότητες με τις δικές της έρευνες.

Δείτε επίσης: SonicWall: Η παγίδα του “incomplete patching” που αφήνει ανοιχτή πόρτα σε επιθέσεις

Το INC Ransomware αναδεικνύεται ως κυρίαρχος παράγοντας απειλής
Το INC Ransomware αναδεικνύεται ως κυρίαρχος παράγοντας απειλής

«Αυτή η ισχυρή τεχνική συσχέτιση υποδεικνύει ότι ένας μοναδικός παράγοντας απειλής ή μια συντονισμένη ομάδα είναι υπεύθυνη για την ανακάλυψη και εκμετάλλευση αυτής της ευπάθειας zero-day», δήλωσε ο Douglas McKee, διευθυντής πληροφοριών ευπάθειας στη Rapid7. «Πιο πρόσφατα, το INC Ransomware έχει αναδειχθεί ως ο κυρίαρχος παράγοντας απειλής που ενεργά χρησιμοποιεί αυτή την αλυσίδα ευπαθειών».

Η Resecurity ανέφερε ότι τα νέα θύματα που καταγράφηκαν στον ιστότοπο του INC Ransomware μεταξύ 17 Ιουλίου και 1 Αυγούστου 2026 περιλαμβάνουν ιδιωτικούς και κυβερνητικούς οργανισμούς από την Αυστραλία, τις Η.Π.Α., τα Η.Α.Ε., την Κολομβία, την Ελβετία και άλλες χώρες.

Η εταιρεία κυβερνοασφάλειας αποκάλυψε επίσης ότι πολλά από τα νέα θύματα έλαβαν emails και τηλεφωνήματα από άγνωστους οργανισμούς που ισχυρίζονταν ότι βοηθούν με θέματα ransomware. Σε ορισμένες περιπτώσεις, τα θύματα φέρονται να έχουν επικοινωνήσει με ένα άτομο που χρησιμοποιούσε το όνομα «Andrew» χρησιμοποιώντας τον αριθμό τηλεφώνου +1 (304) 384-0401.

«Ισχυρίστηκε ότι καλούσε ‘από μια ομάδα χάκερ’ και ανέφερε ότι το δίκτυο του θύματος είχε παραβιαστεί», σημείωσε η εταιρεία. «Στο τέλος της κλήσης, το άτομο παρείχε τη διεύθυνση email info@helprans[.]com για περαιτέρω διαπραγματεύσεις και στη συνέχεια τερμάτισε την κλήση. Τέτοιες μέθοδοι χρησιμοποιούνται συχνά από ομάδες ransomware ως ‘τακτικές πίεσης’.»

Οι πελάτες συμβουλεύονται να ενημερώσουν άμεσα τις συσκευές SMA 1000 στην τελευταία έκδοση, εάν δεν το έχουν ήδη κάνει. Η Resecurity έχει επίσης προτείνει ολοκληρωμένο κυνήγι απειλών, αλλαγή διαπιστευτηρίων και επαλήθευση ακεραιότητας παράλληλα με την ενημέρωση για την προστασία από την απειλή.

Δείτε επίσης: SonicWall SMA: Zero-Days εκμεταλλεύτηκαν πριν αποκαλυφθούν

INC Ransomware - SecNews.gr

«Εντοπίστε εξωτερικές διευθύνσεις πηγής που αλληλεπίδρασαν με το /wsproxy ή χρησιμοποίησαν ασυνήθιστες παραμέτρους και συσχετίστε με εσωτερική αυθεντικοποίηση και δραστηριότητα πλευρικής κίνησης», πρόσθεσε.

Επιλογή της ομάδας

☁️ Κρατήστε ασφαλή αντίγραφα με Proton Drive

Κρυπτογραφημένος cloud αποθηκευτικός χώρος από την Proton — προστατέψτε τα αρχεία σας από ransomware, βλάβες και απώλεια δεδομένων, με end-to-end κρυπτογράφηση.

  • ✔ End-to-end κρυπτογραφημένα αρχεία & αντίγραφα
  • ✔ Ιστορικό εκδόσεων — ανάκτηση αρχείων μετά από ransomware
  • ✔ Δωρεάν χώρος — συγχρονισμός σε όλες τις συσκευές
Ξεκινήστε δωρεάν με το Proton Drive →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS