El inc ransomware ha emergido como una de las amenazas más activas, aprovechando vulnerabilidades recientemente divulgadas en equipos VPN SonicWall Secure Mobile Access (SMA) 1000. De acuerdo con informes de empresas de análisis, la campaña ha cobrado velocidad desde comienzos de agosto de 2026 y ya ha dejado un rastro de incidentes con robo de credenciales y accesos sostenidos.
Los hallazgos apuntan a una cadena de fallos que, combinados, podrían permitir ejecución de comandos y el control de dispositivos expuestos. Además, se describen técnicas de persistencia y movimientos hacia redes internas, junto con evidencias de explotación antes del anuncio público.
Por qué el inc ransomware está destacando en 2026
Resecurity señaló que observó un incremento de la actividad del inc ransomware desde el inicio de agosto de 2026. En su sitio de filtraciones, el grupo habría publicado múltiples víctimas en un periodo relativamente corto. En paralelo, estadísticas de rastreo de casos asociados al crimen en la red estimaban un total de 885 víctimas reclamadas hasta la fecha del reporte, con un listado más reciente el 2 de agosto de 2026.
La atención crece porque no solo se trataría de infecciones aisladas: distintas fuentes describen una operación con consistencia técnica y un patrón de ataque que incluye acceso inicial, escalamiento de objetivos y continuidad durante el incidente.
Las vulnerabilidades en SonicWall SMA 1000 que se estarían explotando
Los ataques se asocian con el abuso de CVE-2026-15409 y CVE-2026-15410. Estas fallas afectan a la serie SonicWall SMA 1000 y, según las evaluaciones, podrían encadenarse para facilitar ejecución arbitraria de comandos y el control de los equipos vulnerables.
SonicWall publicó correcciones para ambos problemas a mediados de julio de 2026. Con todo, los reportes sostienen que los atacantes lograron poner estas debilidades en manos de su operación y convertirlas en cero días antes de su reparación generalizada.
Explotación encadenada, robo de credenciales y persistencia
Una de las razones por las que el inc ransomware resulta especialmente preocupante es el enfoque descrito por analistas. En los reportes se indica que los atacantes habrían utilizado el acceso obtenido para extraer información de alto valor, como credenciales y bases de datos de sesiones activas.
También se menciona la búsqueda de configuraciones relacionadas con TOTP (Time-Based One-Time Password), específicamente las semillas usadas para la autenticación multifactor (MFA). Este punto es relevante porque comprometer los componentes de MFA puede reducir significativamente la efectividad de los controles de acceso.
Con esa información, el objetivo sería sostener el acceso a largo plazo y facilitar la movilidad lateral hacia sistemas internos dentro de la organización, ampliando el alcance del incidente más allá del punto de entrada.
Qué se sabe sobre la explotación previa al aviso público
En un seguimiento posterior, Volexity atribuyó la explotación que habría comenzado el 22 de junio de 2026 a un clúster de amenaza que rastrea como UTA0533. En esa misma línea, el documento describe el despliegue de herramientas y componentes que permitirían la operación posterior.
Entre los elementos citados figura un script en Python llamado KNUCKLEBALL, utilizado para lanzar Suo5, un proxy HTTP de código abierto. Además, se menciona una web shell tipo Behinder personalizada, denominada ORANGETAIL, que habría sido usada para mantener capacidad de interacción con el objetivo.
Más tarde, Rapid7 informó que su investigación detectó similitudes tácticas con la campaña descrita por otros actores. Esta coincidencia sugiere que el descubrimiento y explotación de la cadena de fallos podría estar asociada a un grupo coordinado o a un mismo actor con habilidades compartidas.
Incidentes reportados y tácticas de contacto a las víctimas
Resecurity también indicó que los nuevos casos publicados por el inc ransomware entre el 17 de julio y el 1 de agosto de 2026 incluyen organizaciones del sector privado y del ámbito gubernamental en países como Australia, Estados Unidos, Emiratos Árabes Unidos, Colombia, Suiza y otros.
Un aspecto adicional que aparece en los reportes es el uso de presión externa. Según Resecurity, muchas víctimas habrían recibido mensajes por correo y también llamadas desde organizaciones no identificadas que afirman “ayudar” con problemas relacionados con el ransomware.
En algunos casos se menciona un interlocutor que decía llamar “desde un grupo de hackers” e incluso utilizaba un número específico. Al final de la conversación, se habría proporcionado un correo para futuras negociaciones. Resecurity remarca que estos métodos se emplean con frecuencia como tácticas de presión durante el proceso de extorsión.
Qué deben hacer las organizaciones ahora mismo
La recomendación principal es actuar con rapidez. Los clientes deberían parchear inmediatamente sus dispositivos SMA 1000 a la última versión disponible, si aún no lo han hecho. Dado que las vulnerabilidades fueron abordadas a mediados de julio de 2026, el tiempo de aplicación de parches es crítico para reducir la ventana de exposición.
Además del parcheo, Resecurity propone un enfoque de contención y verificación que incluye:
- Búsqueda proactiva de amenazas (threat hunting) para identificar señales de intrusión.
- Rotación de credenciales, especialmente cuando exista sospecha de acceso previo o extracción.
- Verificación de integridad para confirmar que no se alteraron componentes o configuraciones.
En términos de detección, se sugieren medidas concretas para orientar la investigación. Por ejemplo, identificar direcciones IP de origen externas que interactuaron con /wsproxy o que usaron parámetros inusuales, y luego correlacionar esos eventos con actividad interna relacionada con autenticación y movimientos laterales.
Cómo fortalecer la respuesta frente a campañas similares
Más allá del caso puntual de SonicWall SMA 1000, este tipo de ataque recuerda la necesidad de combinar gestión de parches con monitoreo continuo. Si un actor consigue credenciales o información de MFA, los controles de acceso pueden perder eficacia aunque el perímetro ya se haya reforzado.
Por eso, una estrategia práctica suele incluir tres capas: actualización rápida de sistemas expuestos, visibilidad sobre el tráfico hacia servicios VPN y validación posterior mediante rotación y revisión de integridad. Con estas acciones, la probabilidad de persistencia y expansión del atacante disminuye significativamente.
Conclusión
El inc ransomware se presenta en los reportes como un actor especialmente dominante al explotar vulnerabilidades en SonicWall Secure Mobile Access (SMA) 1000, aprovechando una cadena asociada a CVE-2026-15409 y CVE-2026-15410. Las evidencias describen robo de credenciales, posible compromiso de configuraciones relacionadas con TOTP y un objetivo de acceso persistente con movilidad lateral hacia redes internas.
Para reducir el riesgo, parchear de inmediato y ejecutar un proceso de búsqueda de amenazas y verificación es la prioridad. Cuanto antes se apliquen las correcciones y se validen las señales internas, menos margen tendrán las campañas como esta para causar daños sostenidos.
Fuente: https://thehackernews.com/2026/08/inc-ransomware-emerges-as-dominant.html
