Las vulnerabilidades de SonicWall en dispositivos de acceso remoto (SMA1000) han vuelto a estar en el centro de los ataques de ransomware. Según reportes de firmas de análisis, dos fallas recién identificadas fueron aprovechadas en el mundo real con rapidez, convirtiéndose en la base para intrusiones y, en algunos casos, la expansión hacia redes internas.
El punto más preocupante es que los defectos no requieren credenciales para iniciar el ataque. Esto facilita que un actor malicioso intente comprometer sistemas expuestos a Internet y luego escale privilegios hasta root. A continuación, revisamos qué se sabe de las fallas, cómo se encadenaron en campañas recientes y qué acciones recomiendan los expertos.
Qué fallas se conocen en SonicWall SMA1000
El incidente se relaciona con dos vulnerabilidades registradas en 2026: CVE-2026-15409 y CVE-2026-15410. El primer defecto tiene una puntuación CVSS de 10, mientras que el segundo figura con 7.2. Ambas permiten que atacantes remotos, sin autenticación, abran un túnel WebSocket hacia servicios restringidos y luego escalen privilegios hasta root.
Este tipo de acceso es especialmente delicado en entornos con appliances de acceso remoto, porque puede servir como puerta de entrada para establecer persistencia o mover la intrusión hacia otros sistemas.
Parcheo y rastreo en catálogos de vulnerabilidades explotadas
La corrección de las fallas se publicó el 14 de julio. Ese mismo día, los defectos se añadieron al catálogo de Known Exploited Vulnerabilities (KEV) de CISA, una señal de que existían evidencias de explotación activa.
De acuerdo con los reportes, los atacantes ya las estaban usando en campañas del “mundo real” como zero-day desde al menos el 22 de junio. Es decir: antes de que el parche estuviera disponible, ya había actores aprovechando las debilidades.
Cómo se usaron en ataques de ransomware
Varios equipos de ciberseguridad han observado distintas tácticas asociadas a la explotación. Una firma (Volexity) atribuyó parte de lo observado a un actor identificado como UTA0533, señalando que el grupo recogía credenciales de las appliances comprometidas y desplegaba archivos maliciosos. En ese caso, el movimiento lateral a otros sistemas habría sido limitado o menos exitoso.
Por su parte, otro proveedor (Rapid7) reportó que algunos actores cambiaron de estrategia: tomaron como punto de partida el compromiso de SMA1000 y luego pivotaron hacia redes internas corporativas. La hipótesis es que, después de comprometer el dispositivo, instalaron una puerta trasera para facilitar posteriores accesos.
El papel del grupo INC Ransomware
Entre los actores que encadenan CVE-2026-15409 y CVE-2026-15410 contra SMA1000, Resecurity indica que el grupo INC Ransomware se volvió el más activo. La empresa reporta que, a inicios de agosto de 2026, la organización aceleró su actividad y comenzó a publicar múltiples víctimas en su Data Leak Site (DLS).
En las últimas semanas, el sitio de filtraciones listó organizaciones del sector privado y del sector gubernamental en países como Estados Unidos, Australia, Emiratos Árabes Unidos, Colombia y Suiza, entre otros.
Contactos a víctimas: correos y llamadas de presión
Además de la intrusión técnica, los reportes mencionan un patrón de interacción con las víctimas. Resecurity explica que muchas de las organizaciones nuevas recibieron correos y también llamadas de entidades desconocidas que decían ayudar con asuntos de ransomware.
En un caso, el mensaje de correo provenía de un dominio que se registró después de que ocurriera la explotación. El registro se habría realizado a través de un proveedor con presencia en China, según el análisis mencionado.
También se observaron llamadas telefónicas en las que el interlocutor se hacía pasar por un individuo llamado Andrew, afirmando representar a un grupo de hackers. Al final de la conversación, compartió un correo para continuar negociaciones: info@helprans[.]com.
Resecurity remarca que este tipo de métodos se usa con frecuencia como tácticas de presión para influir en la respuesta de las víctimas, acelerando decisiones durante una crisis.
Qué significa esto para organizaciones con SMA1000
Este escenario deja una lección clara: cuando una appliance de acceso remoto queda expuesta a una vulnerabilidad crítica y con explotación observada, el riesgo no se limita a la intrusión inicial. Puede incluir el robo de credenciales, la instalación de componentes maliciosos y, posteriormente, la expansión del incidente a otras partes del entorno.
Por eso, los especialistas recomiendan dos frentes de acción: parchear cuanto antes y realizar actividades de threat hunting para identificar posibles compromisos.
Parchear de inmediato
Si su organización utiliza SMA1000, el consejo es actualizar los dispositivos con la corrección disponible desde el 14 de julio. Retrasar el parche aumenta la probabilidad de que el sistema ya haya sido objetivo y que los atacantes hayan creado condiciones para persistir.
Buscar señales de compromiso
La revisión no debería limitarse a comprobar la versión del software. Es útil buscar indicadores de actividad que encajen con el patrón observado: intentos de conexión asociados a WebSocket, cambios de privilegios, despliegue de archivos no autorizados o señales que sugieran acceso no previsto.
Asimismo, aunque no todo incidente termine en movimiento lateral, conviene evaluar si hubo intentos de pivotar hacia redes internas o de establecer puertas traseras.
Cómo prepararse para la respuesta ante ransomware
Más allá del parche, estos reportes muestran que el ataque incluye componentes de comunicación y presión. En momentos de crisis, las víctimas pueden recibir mensajes o llamadas que intentan manipular la toma de decisiones.
Como práctica, las organizaciones deberían integrar la respuesta a la intrusión con un plan de DFIR (forense y respuesta a incidentes) y con evaluaciones de vulnerabilidades. Resecurity señala que acompañó a algunas víctimas con estas tareas para contener la causa raíz del compromiso.
En paralelo, conviene documentar todas las comunicaciones recibidas (correos, números, dominios, horarios y contenido relevante) y tratarlas como parte del proceso de investigación, sin asumir que provienen de terceros legítimos.
Conclusión: actúe antes de que el exploit alcance a su entorno
Las vulnerabilidades de SonicWall en SMA1000 han demostrado ser explotables de forma remota y sin autenticación, con capacidad de escalar privilegios hasta root. Los reportes indican que las fallas se aprovecharon como zero-days y que diversos actores encadenaron el ataque en campañas de ransomware, con especial protagonismo del grupo INC Ransomware.
Si su entorno incluye SMA1000, la prioridad es clara: aplique los parches disponibles y realice threat hunting para detectar actividad sospechosa. Cuanto antes se reduzca la superficie expuesta y se verifique el estado de los sistemas, menores serán las probabilidades de que el ataque avance y se convierta en un incidente de mayor impacto.
Fuente: https://www.securityweek.com/recent-sonicwall-vulnerabilities-exploited-in-ransomware-attacks/
