Un grupo de ransomware aprovecha fallas ya conocidas en equipos de acceso remoto para robar accesos y cifrar redes corporativas
El grupo de ransomware INC se convirtió en el actor más activo explotando dos fallas críticas en equipos de acceso remoto SonicWall SMA serie 1000, robando credenciales, sesiones activas y códigos de doble factor para moverse dentro de la red y cifrar la información. Los parches están disponibles desde mediados de julio de 2026, pero las organizaciones que no los aplicaron siguen expuestas a robo de datos y cifrado de sistemas.
Qué ocurrió
El grupo de ransomware INC se convirtió en el actor más activo explotando dos fallas críticas (CVE-2026-15409 y CVE-2026-15410) en equipos de acceso remoto SonicWall SMA serie 1000, según un reporte de la firma Resecurity. Las vulnerabilidades permiten ejecutar comandos en el equipo; el grupo las usa para extraer credenciales de alto valor, sesiones activas y configuraciones de códigos de verificación en dos pasos (TOTP), lo que le da acceso persistente para moverse hacia el resto de la red corporativa. SonicWall liberó los parches a mediados de julio de 2026, pero el grupo aceleró su actividad desde inicios de agosto, listando nuevas víctimas en su sitio de filtración de datos.
Quién está expuesto
Organizaciones con equipos SonicWall SMA serie 1000, usados típicamente para dar acceso remoto a empleados, que aún no aplicaron los parches liberados en julio de 2026.
A considerar
Con las credenciales y los códigos de doble factor robados, el grupo puede mantener acceso incluso después de cambiar las contraseñas, si no se revocan también esos códigos. Conviene revisar los registros de acceso remoto desde julio de 2026 y renovar tanto contraseñas como configuraciones de doble factor, no solo aplicar el parche.
Impacto potencial
Robo de credenciales que permite moverse hacia otros sistemas internos, y cifrado de la información con exigencia de rescate; el grupo también amenaza con publicar los datos robados si no se paga.
Leer fuente original →