Direct naar de inhoud
Beveiligingsnieuws

INC ransomware: SonicWall SMA 1000 kwetsbaarheden

INC ransomware

INC ransomware duikt steeds vaker op in de beveiligingsrapporten rondom VPN-apparaten. Volgens Resecurity is de groep uitgegroeid tot een van de meest dominante dreigers, met aanvallen die gebruikmaken van recent bekendgemaakte kwetsbaarheden in SonicWall Secure Mobile Access (SMA) 1000.

Wat dit extra urgent maakt: de kwetsbaarheden zouden al snel als zero-day zijn ingezet. Daarbij lijkt niet alleen toegang te worden verkregen, maar vooral ook langdurige controle—met het oog op het uitrollen van verdere aanvallen binnen het netwerk.

Waarom INC ransomware juist SMA 1000 aanvalt

Resecurity stelt dat de activiteit van INC ransomware is toegenomen sinds het begin van augustus 2026. Op de data leak-site van de groep worden bovendien meerdere slachtoffers genoemd, waaronder organisaties uit de private sector en overheidsinstellingen.

In dit geval gaat het om SonicWall SMA 1000-appliances. Deze apparaten worden gebruikt als toegangspunt voor externe verbindingen. Wie zo’n poort weet te misbruiken, kan vaak als eerste stap verder gaan met het verzamelen van informatie en het voorbereiden van lateraal verkeer.

De kwetsbaarheidsketen: CVE-2026-15409 en CVE-2026-15410

De aanvallen worden gekoppeld aan twee specifieke kwetsbaarheden: CVE-2026-15409 en CVE-2026-15410. Resecurity en andere onderzoekers beoordelen de combinatie als een scenario dat kan worden ‘geketend’ om uiteindelijk willekeurige commando-uitvoering mogelijk te maken en getroffen systemen over te nemen.

SonicWall bracht fixes uit in half juli 2026. Omdat de aanvallen echter wijzen op al eerder misbruik, wordt de kwetsbaarhedenreeks gezien als mogelijk al snel geweaponiseerd tot zero-days.

Wat de aanvaller in eerste instantie probeert te bereiken

Rapid7 merkt op dat de campagne technische overlap vertoont met eerdere onderzoeken van de eigen organisatie. De aanpak richt zich daarbij niet alleen op het binnenkomen, maar ook op het veiligstellen van materiaal dat langdurige toegang ondersteunt.

Concreet wordt genoemd dat aanvallers via de eerste foothold onder meer waardevolle credentials, actieve sessiedatabases en TOTP-MFA seed-configuraties kunnen proberen te bemachtigen. Met zo’n verzameling is de kans groter dat de aanvaller niet snel wordt tegengehouden, zelfs niet als één verdedigingslaag faalt.

Van foothold naar persistentie en laterale beweging

In de beschrijving van de aanvalscyclus draait het om meer dan één moment van succesvolle exploitatie. De keten wordt ingezet om persistentie op te bouwen en vervolgens lateraal te bewegen richting het interne bedrijfsnetwerk.

Dat patroon past bij ransomware-campagnes waarin het doel vaak is om eerst rechten en toegang te verbreden, daarna data te positioneren en uiteindelijk de organisatie op meerdere fronten te laten verliezen.

UT A0533 en tooling: KNUCKLEBALL, Suo5 en ORANGETAIL

Volexity schrijft dat er al sprake was van exploits vóór publicatie, beginnend op 22 juni 2026. Het bedrijf koppelt deze vroege fase aan een dreigingscluster dat het volgt als UTA0533.

Volgens Volexity wordt daarbij een Python-script ingezet met de naam KNUCKLEBALL. Dat script gebruikt men om Suo5 te starten, een open-source HTTP-proxy. Daarnaast wordt melding gemaakt van een webshell in de stijl van Behinder, een aangepaste Java-webshell die ORANGETAIL heet.

Dit soort tooling benadrukt één belangrijk punt voor verdedigers: de exploit is vaak slechts de eerste schakel. Daarna volgt een reeks stappen waarin de aanvaller toegang op afstand, communicatie en verborgen controle probeert te organiseren.

Nieuwe slachtoffers en ‘druk’ richting organisaties

Resecurity meldt dat INC ransomware nieuwe slachtoffers postte tussen 17 juli en 1 augustus 2026. Daarbij noemt de organisatie vermeldingen van onder andere landen als Australië, de Verenigde Staten, de VAE, Colombia, Zwitserland en andere locaties.

Opvallend is ook de extra vorm van contact die Resecurity beschrijft: veel slachtoffers zouden e-mails hebben ontvangen én telefoontjes van onbekende partijen die zich voordoen als hulp bij ransomware. In sommige gevallen zou een persoon met de naam Andrew contact hebben opgenomen vanaf het nummer +1 (304) 384-0401.

Resecurity schrijft dat deze beller claimt “uit een groep hackers” te komen, dat het netwerk gecompromitteerd zou zijn, en vervolgens een e-mailadres aandraagt—info@helprans[.]com—om onderhandelingen te starten. Volgens Resecurity zijn dit soort tactieken vaak bedoeld als drukmiddel richting slachtoffers.

Wat organisaties nu moeten doen

De kernboodschap is simpel: patch onmiddellijk. Klanten wordt geadviseerd SonicWall SMA 1000-appliances te updaten naar de nieuwste versie als dat nog niet is gedaan.

Resecurity benadrukt daarnaast dat patching alleen niet genoeg is. Het advies omvat ook uitgebreide maatregelen om te zoeken naar tekenen van misbruik.

Concrete vervolgstappen voor detectie en herstel

  • Doe threat hunting op verdachte externe verbindingen, met speciale aandacht voor interacties met /wsproxy en aanvragen met afwijkende parameters.
  • Correlatie: koppel externe indicatoren aan interne authenticatie- en laterale bewegingsactiviteiten.
  • Credential rotation: roteer accounts waarvan je vermoedt dat ze zijn blootgesteld.
  • Verifieer integriteit van systemen en relevante configuraties, om te bepalen of er persistente wijzigingen zijn aangebracht.
  • Controleer MFA: als TOTP seeds of configuraties zijn geraakt, moet je MFA-aanpak opnieuw onder de loep nemen en waar nodig opnieuw opbouwen.

Door deze stappen te combineren, verklein je de kans dat een aanvaller na patching nog steeds toegang houdt via gestolen sessies, credentials of MFA-gerelateerde configuraties.

Waarom dit breder gaat dan één leverancier

Hoewel het nieuws nu draait om SonicWall SMA 1000 en de opkomst van INC ransomware, laat de casus vooral zien hoe aanvallen op VPN-infrastructuur werken. VPN-appliances zijn vaak een strategisch startpunt: ze bieden toegang tot interne netwerken en leggen vaak verbindingen bloot die als platform dienen voor verdere stappen.

Daarom is het verstandig om naast vendor-patches ook je eigen onderzoekscyclus en response-routines te testen. Zeker als je ziet dat aanvallers zero-day ketens combineren met credential theft en lateraal verkeer.

Conclusie

INC ransomware komt in beeld als een dreiger die de kwetsbaarheden in SonicWall SMA 1000 actief weaponized. De focus ligt op CVE-2026-15409 en CVE-2026-15410, waarbij de keten kan leiden tot commando-uitvoering en het overnemen van toestellen. Onderzoekers wijzen daarnaast op het verzamelen van credentials, sessiedata en TOTP-MFA seeds om langdurige toegang mogelijk te maken.

Wie getroffen kan zijn, doet er goed aan direct te patchen, daarna grondig te zoeken naar verdachte indicatoren en aansluitend credentials te roteren en integriteit te verifiëren. Pas dan verklein je de kans dat een aanvaller via dezelfde aanvalspaden opnieuw toeslaat.

Gerelateerd: lees ook Incident response: 73% niet klaar voor grote aanval voor inzicht in waarom snelle detectie en voorbereiding cruciaal zijn bij dit soort ransomware-campagnes.

Bron: https://thehackernews.com/2026/08/inc-ransomware-emerges-as-dominant.html