Jaque mate, administradores: INC Ransomware registró dominios para atacar a SonicWall un mes antes del lanzamiento del parche

Jaque mate, administradores: INC Ransomware registró dominios para atacar a SonicWall un mes antes del lanzamiento del parche

Empresas compraron una pasarela VPN para protegerse — y esa misma permitió a ciberextorsionadores acceder a la red corporativa.

image

Las pasarelas VPN se instalan en el perímetro de la red corporativa para que los empleados remotos puedan conectarse de forma segura a los sistemas internos, por lo que estos dispositivos a menudo se convierten en un objetivo atractivo para los ciberdelincuentes.

El 14 de julio de 2026 la empresa SonicWall publicó una notificación sobre dos vulnerabilidades críticas en SMA 1000 — CVE-2026-15409 (10 puntos en la escala CVSS 3.1) y CVE-2026-15410 (7,2 puntos en la escala CVSS 3.1).

Aunque las actualizaciones se publicaron ese mismo día, 14 de julio, la empresa Volexity detectó la explotación activa de estas vulnerabilidades desde el 22 de junio, es decir, tres semanas antes de la divulgación pública. Los ataques se atribuyen a un grupo identificado como UTA0533; más tarde, al uso de esta combinación de vulnerabilidades se sumó el grupo de extorsión INC Ransomware, que se convirtió en el principal explotador del esquema.

La primera vulnerabilidad permite eludir la autenticación a través del endpoint /wsproxy: basta enviar una solicitud con la cabecera User-Agent falsa «SMA Connect Agent» y un parámetro especial para que el dispositivo la acepte como tráfico interno legítimo. Esto abre un túnel hacia servicios que deberían estar accesibles solo desde el propio dispositivo: la base de datos CouchDB y el componente de servicio ctrl-service. A través de CouchDB, el atacante puede leer y escribir archivos en nombre de una cuenta con pocos privilegios y colocar scripts maliciosos en el dispositivo.

La segunda vulnerabilidad está en la función de eliminación de actualizaciones de ctrl-service y permite, mediante caracteres de salto de directorio, salir del directorio permitido. Como resultado, un archivo preparado previamente se ejecuta con privilegios de superusuario, lo que otorga control total sobre el dispositivo.

Tras eso, los atacantes instalan un conjunto de programas maliciosos: ROOTRUN — un backdoor con privilegios root que persiste incluso después de eliminar otras herramientas; el cargador KNUCKLEBALL, que inyecta código malicioso directamente en la memoria de un proceso legítimo de Java; así como herramientas para tunelizar tráfico de forma encubierta y ejecutar comandos de forma remota. En algunos dispositivos, los atacantes también interceptaron tráfico LDAP sin cifrar para recopilar credenciales de empleados.

Según la evaluación de la empresa Resecurity, para el 1 de agosto de 2026 una parte considerable de los dispositivos vulnerables seguía sin protección, y el grupo INC Ransomware publicó nuevas víctimas de Australia, Estados Unidos, Emiratos Árabes Unidos, Colombia, Suiza y otros países. La empresa también informó que algunas organizaciones afectadas recibieron llamadas y correos exigiendo rescate de personas que se presentaban como intermediarios; además, el dominio asociado al envío de esas comunicaciones fue registrado a principios de junio — antes de la notificación oficial sobre las vulnerabilidades.

Se recomienda actualizar lo antes posible los dispositivos SMA 1000 con las versiones de firmware afectadas a las versiones 12.4.3-03453 o 12.5.0-02835 y posteriores; si el dispositivo estuvo accesible desde Internet antes de la actualización, hay que considerarlo potencialmente comprometido y realizar una comprobación en busca de indicios de intrusión. Si se detectan señales de compromiso, se recomienda reinstalar el firmware desde cero, cambiar todas las contraseñas y claves que manejara el dispositivo, y migrar el tráfico de los servicios de directorio a protocolos cifrados.