INC Ransomware звонит жертвам после взлома SonicWall SMA 1000
🔥 INC Ransomware звонит жертвам после взлома SonicWall SMA 1000
Группировка INC Ransomware активно эксплуатирует две уязвимости в SonicWall SMA 1000 — CVE-2026-15409 и CVE-2026-15410. Обе уже в каталоге CISA KEV. По данным SecurityAffairs, Resecurity зафиксировала всплеск атак с начала августа. Затронуты компании в США, Австралии, ОАЭ, Колумбии, Швейцарии. Эксплуатация началась в июне 2026 года. До официального патча.
Но главное — тактика. Вымогатели звонят жертвам лично. Используют телефон +1 (304) 384-0401, представляются «Andrew из группы хакеров» и сообщают, что сеть скомпрометирована. После короткого инструктажа предлагают писать на info@helprans[.]com. Домен для переписки зарегистрирован через китайского регистратора с криптооплатой — причём уже после инцидента. Это не спонтанные звонки, а поставленный на поток процесс эскалации.
Звонивший бьёт напрямую в сотрудника, который не обязан быть готов к такому разговору. Страх, растерянность, желание решить проблему — инструменты вымогательства. Resecurity рекомендует в таких случаях немедленно обращаться в правоохранительные органы, а не пытаться договариваться.
Меня беспокоит не сам факт звонка. А то, что ни в одном IR-плане я не видел скрипта для сотрудника, которому позвонил "Andrew". Теперь это необходимость.
#INCRansomware #SonicWall #CISAKEV #вымогательство #звонки
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.