INC Ransomware стала самой агрессивной группой, бьющей через SonicWall
💀 INC Ransomware стала самой агрессивной группой, бьющей через SonicWall
Группировка INC Ransomware — одна из самых активных в мире — начала массово эксплуатировать связку из двух zero-day в SonicWall сразу после публичного раскрытия. Не она нашла уязвимости первой: атаки шли три недели до патча, который вендор выпустил 14 июля. Но именно INC после disclosure перешла от неудачных попыток к стремительному развёртыванию шифровальщика. Ransomware развернула.
Две свежие CVE — CVE-2026-15409 и CVE-2026-15410 — продолжают череду проблем SonicWall. Только за прошлую неделю исследователи Huntress зафиксировали атаки на 30 клиентов менее чем за двое суток. Статистика CISA добавляет контекста: 10 из 17 дефектов SonicWall, внесённых в каталог KEV с конца 2021 года, используются именно в ransomware-кампаниях. SonicWall на запрос о комментарии не ответил.
Любопытная деталь от Rapid7: досрочные атаки с 22 июня шли с общей хостинговой инфраструктуры и были в основном безуспешны. INC зашла после 14 июля уже с другой инфраструктурой и другим темпом — от входа до шифрования проходили часы. Это другая скорость. При этом INC не стесняется давить на жертв звонками и письмами с требованием начать переговоры. Прямой путь к вымогательству.
Группировка за три года заявила о почти 900 жертвах в 71 стране. Новые цели мелькают на её сайте утечек почти ежедневно — организации и госструктуры Австралии, США, ОАЭ, Колумбии, Швейцарии, по данным cyberscoop и блога Resecurity.
Zero-day был найден и использовался три недели до патча. Post-disclosure exploitation оказалась быстрее и опаснее pre-disclosure. Для CISO это означает простую вещь: сам факт выхода патча не снижает риск — он меняет ландшафт с тихих атак на громкие. Закрывайте уязвимость в часы, а не в дни.
#SonicWall #INCransomware #ransomware #zeroday
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.