Операцията INC Ransomware се очертава като водещия „злонамерен субект“, който експлоатира наскоро разкритите пропуски в сигурността на VPN устройствата от серията SonicWall Secure Mobile Access (SMA) 1000.

В доклад, публикуван през уикенда, Resecurity заяви, че наблюдава ускоряване на активността на INC Ransomware от началото на август 2026 г., като изброява множество жертви на своя сайт за изтичане на данни. Според статистиката на Ransomware.Live групата е регистрирала 885 жертви до момента, като последната жертва е вписана на 2 август 2026 г.

Предполага се, че атаките включват експлоатация на CVE-2026-15409 и CVE-2026-15410, които могат да бъдат свързани във верига, за да улеснят изпълнението на произволни команди и да поемат контрола над уязвимите устройства. Корекциите за тази двойка уязвимости бяха пуснати от SonicWall в средата на юли 2026 г.

Двата пропуска се оценяват като експлоатирани първоначално като уязвимости от тип нулев ден. От Rapid7 отбелязват, че атаките са използвали първоначалния достъп, за да извлекат ценни идентификационни данни, бази данни с активни сесии и конфигурации за еднократни пароли на базата на време (TOTP) за многофакторна автентификация (MFA) с цел да се осигури дългосрочен, постоянен достъп и в крайна сметка да се извърши странично движение в рамките на вътрешната корпоративна мрежа.

В последващ доклад Volexity приписва експлоатацията преди официалното разкриване (започнала на 22 юни 2026 г.) на група от заплахи, която проследява под името UTA0533. Атаките включват внедряване на Python скрипт, наречен KNUCKLEBALL, който се използва за стартиране на Suo5 (HTTP прокси с отворен код) и базиран на Behinder персонализиран Java уеб шел, наречен ORANGETAIL.

Впоследствие Rapid7 сподели пред The Hacker News, че кампанията споделя значителни тактически съвпадения с нейните собствени разследвания.

„Тази силна техническа корелация показва, че един и същ атакуващ или координирана група е отговорна за откриването и експлоатирането на тази zero-day уязвимост“, заяви Дъглас Макки, директор по анализи на уязвимостите в Rapid7. „Напоследък INC Ransomware се очертава като доминиращия киберпрестъпник, който активно превръща тази верига от уязвимости в оръжие.“

Resecurity съобщи, че новите жертви, изброени на сайта на INC Ransomware между 17 юли и 1 август 2026 г., включват организации от частния сектор и правителствени институции от Австралия, САЩ, ОАЕ, Колумбия, Швейцария и други страни.

Компанията за киберсигурност също разкри: „много от новите жертви са получили имейли, както и телефонни обаждания от неизвестни организации, твърдящи, че помагат при проблеми с ransomware.“ В някои случаи с жертвите се е свързало лице, представящо се за „Андрю“, използващо телефонен номер +1 (304) 384-0401.

„Той твърдеше, че се обажда 'от името на група хакери' и заяви, че мрежата на жертвата е компрометирана“, отбелязва компанията. „В края на разговора лицето предостави имейл адреса info@helprans[.]com за по-нататъшни преговори и затвори телефона. Такива методи често се използват от групите за изнудване с цел оказване на натиск.“

На клиентите се препоръчва незабавно да отстранят уязвимостта в SMA 1000 устройствата си, като инсталират най-новата версия, ако още не са го направили. Resecurity препоръчва също така цялостно търсене на заплахи в мрежата, ротация на пароли и проверка на целостта на системите успоредно с инсталирането на корекциите за сигурност.

„Идентифицирайте външни адреси, които са взаимодействали с /wsproxy или са използвали необичайни параметри, и ги съпоставете с вътрешната автентификация и страничните движения в мрежата“, добавят те.