El grupo de ransomware INC ha acelerado sus operaciones explotando dos vulnerabilidades críticas en los dispositivos de acceso remoto SonicWall SMA1000, incluyendo una falla con puntuación CVSS 10. Los ataques incluyen tácticas de presión telefónica y correos falsos, afectando a organizaciones en varios países.
***
- Las vulnerabilidades CVE-2026-15409 y CVE-2026-15410 permiten a atacantes no autenticados abrir túneles WebSocket y escalar privilegios en dispositivos SMA1000.
- Explotadas como zero-days desde junio de 2026, fueron parcheadas el 14 de julio y añadidas al catálogo KEV de CISA.
- INC Ransomware es el actor más activo, publicando víctimas en su sitio de filtraciones y empleando llamadas fraudulentas para presionar a las organizaciones atacadas.
Las vulnerabilidades en los dispositivos de acceso remoto seguro SMA1000 de SonicWall se han convertido en un blanco prioritario para el ransomware INC, que ha intensificado su actividad desde principios de agosto de 2026. Así lo reportó Resecurity, firma de ciberseguridad que ha asistido a múltiples víctimas afectadas por estas fallas.
Los defectos, rastreados como CVE-2026-15409 y CVE-2026-15410, fueron parcheados el 14 de julio y añadidos al catálogo de Vulnerabilidades Conocidas Explotadas (KEV) de CISA ese mismo día. Sin embargo, ya habían sido explotados en ataques reales desde al menos el 22 de junio.
Detalles técnicos de las vulnerabilidades
La falla CVE-2026-15409 posee una puntuación CVSS de 10, considerada crítica, y permite a un atacante remoto no autenticado abrir un túnel WebSocket hacia servicios restringidos. Por su parte, la CVE-2026-15410, con puntuación CVSS de 7.2, facilita la escalada de privilegios en el sistema.
Ambas vulnerabilidades pueden encadenarse para comprometer por completo los dispositivos SMA1000, que son utilizados como pasarelas de acceso remoto en redes corporativas. Los analistas de seguridad advierten que su explotación combinada permite a un intruso tomar control total del appliance sin credenciales previas.
La firma Volexity atribuyó la explotación observada al actor de amenazas rastreado como UTA0533, quien recopilaba credenciales de los dispositivos hackeados y desplegaba archivos maliciosos. Aunque no tuvo éxito en moverse lateralmente hacia otros sistemas de la red, logró establecer persistencia en los equipos comprometidos.
Rapid7, otra compañía de seguridad, observó a actores de amenazas pivoteando desde los dispositivos SMA1000 hacia redes internas corporativas. Esto probablemente ocurría después de implementar un backdoor en los appliances, lo que facilitaba el acceso continuo a las organizaciones afectadas.
La combinación de estas técnicas convierte a SonicWall SMA1000 en un vector de entrada crítico para operaciones de ransomware a gran escala. Según Resecurity, el grupo INC ha sido el más activo en explotar estas fallas durante las últimas semanas.
Actividad del grupo INC Ransomware
Desde principios de agosto de 2026, INC Ransomware ha acelerado sus operaciones, publicando múltiples nuevas víctimas en su sitio de filtraciones de datos (DLS). Las organizaciones afectadas incluyen entidades del sector privado y público de Estados Unidos, Australia, Emiratos Árabes Unidos, Colombia y Suiza, entre otros países.
Resecurity informó que ha asistido a varias víctimas con investigaciones forenses digitales (DFIR) y evaluaciones de vulnerabilidades para contener la causa raíz del compromiso. Durante este proceso, la compañía descubrió nuevos desarrollos en las tácticas de presión del grupo.
Muchas de las nuevas víctimas recibieron correos electrónicos y llamadas telefónicas de organizaciones desconocidas que afirmaban ayudar con problemas de ransomware. En un caso, el correo electrónico provenía de un dominio registrado después de la actividad de explotación, a través de un registrador de dominios chino.
Otra víctima fue contactada por teléfono por un actor de amenazas que se hacía llamar Andrew y decía representar a un grupo de hackers. Al final de la llamada, Andrew proporcionó la dirección de correo electrónico info@helprans[.]com para negociaciones adicionales, antes de finalizar la comunicación.
Resecurity señala que estos métodos son frecuentemente utilizados por grupos de ransomware como “tácticas de presión” para aumentar el pánico entre los afectados y acelerar el pago de rescates. La combinación de la explotación técnica con campañas de ingeniería social eleva el impacto del ataque.
Impacto y recomendaciones
Los dispositivos SMA1000 de SonicWall son ampliamente utilizados en entornos empresariales para proporcionar acceso remoto seguro a los empleados. La exposición de estas vulnerabilidades convierte a miles de organizaciones en posibles objetivos, especialmente aquellas que no han aplicado los parches de seguridad disponibles.
El pasado 14 de julio, SonicWall lanzó actualizaciones de firmware que corrigen ambas fallas. CISA también agregó las vulnerabilidades a su catálogo KEV, lo que obliga a las agencias federales de Estados Unidos a parchar sus sistemas de inmediato, pero se recomienda encarecidamente que todas las empresas lo hagan lo antes posible.
Además de aplicar los parches, los expertos sugieren realizar búsquedas de amenazas en los dispositivos para identificar posibles compromisos anteriores. Esto incluye revisar logros de conexión, detectar cuentas de administrador sospechosas y buscar archivos maliciosos que puedan haber sido desplegados durante el ataque.
La firma Resecurity también recomienda monitorear la actividad de los dispositivos SMA1000 en busca de comportamientos anómalos, como la creación de túneles WebSocket no autorizados o intentos de escalada de privilegios. La detección temprana puede ayudar a mitigar el impacto antes de que los atacantes completen su misión.
Finalmente, se aconseja a las organizaciones que revisen sus planes de respuesta a incidentes y mantengan copias de seguridad fuera de línea. Dado el aumento de la actividad de INC Ransomware, es fundamental que las empresas refuercen sus defensas perimetrales y segmenten adecuadamente sus redes internas.
Contexto y perspectivas
El ransomware continúa siendo una de las amenazas más lucrativas para los ciberdelincuentes, y la explotación de vulnerabilidades conocidas sigue siendo un método principal de infección. El caso SonicWall demuestra que incluso los productos de seguridad pueden convertirse en vectores de ataque si no se mantienen actualizados.
La cooperación entre firmas de seguridad como Volexity, Rapid7 y Resecurity ha permitido identificar a los responsables y sus técnicas. Esta información es crucial para desarrollar firmas de detección y alertar a la comunidad de seguridad en tiempo real.
De cara al futuro, se espera que los grupos de ransomware sigan buscando vulnerabilidades en dispositivos de acceso remoto, ya que proporcionan un punto de entrada directo a las redes corporativas. La gestión proactiva de parches y la implementación de autenticación multifactor son medidas esenciales para reducir el riesgo.
Las víctimas que ya han sido comprometidas deben trabajar con especialistas en respuesta a incidentes para erradicar la amenaza y restaurar la integridad de sus sistemas. La publicación de datos en el sitio de filtraciones de INC podría tener consecuencias legales y de reputación irreversibles.
En resumen, la reciente explotación de las vulnerabilidades de SonicWall SMA1000 por parte del grupo INC subraya la necesidad de una vigilancia constante en la ciberseguridad. Los parches están disponibles, y la acción inmediata puede evitar que más organizaciones se sumen a la lista de víctimas del ransomware.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Empresas
Juez ordena a Waymo detener carga nocturna en Santa Mónica por ruido
DeFi
SuperVega lanza trading de opciones en beta pública sobre Starknet
China
China endurece protección de diseños de chips con nuevas regulaciones
Estados Unidos