資安業者 Resecurity 近期發布報告指出,INC 勒索軟體集團已成為主動利用 SonicWall Secure Mobile Access(SMA)1000 系列 VPN 設備漏洞的主要威脅行為者,並自 2026 年 8 月初起明顯加速攻擊活動。根據 Ransomware.Live 統計,INC 勒索軟體至今已宣稱對 885 個受害組織負責,最新受害者於 8 月 2 日被列出。
漏洞利用與攻擊手法
此波攻擊疑似涉及 CVE-2026-15409 與 CVE-2026-15410 的串聯利用,可達成任意指令執行並完全控制受害設備。SonicWall 已於 2026 年 7 月中旬發布修補程式。
延伸閱讀:SonicWall SMA1000 零日漏洞遭 Inc 勒索軟體集團利用,自訂惡意軟體曝光
Rapid7 指出,攻擊者在取得初始立足點後,會竊取高價值憑證、活躍工作階段資料庫,以及基於時間的一次性密碼(Time-Based One-Time Password,TOTP)多重要素驗證(MFA)種子設定,以確保長期持久化存取,並最終在企業內部網路進行橫向移動。
Volexity 則將 6 月 22 日開始、漏洞揭露前的利用活動歸因於其追蹤代號為
UTA0533 的威脅叢集;攻擊中涉及部署名為 KNUCKLEBALL 的 Python 腳本,用於啟動開源 HTTP 代理程式 Suo5,以及類似 Behinder 的客製化 Java Web Shell ORANGETAIL。
Rapid7 漏洞情報主任 Douglas McKee 表示,此攻擊活動與 Rapid7 自身調查結果在戰術上高度重疊,強烈暗示可能由單一威脅行為者或協調性組織負責發現並利用此零日漏洞鏈;而 INC 勒索軟體近期已成為主動武器化此漏洞鏈的主要威脅行為者。
受害範圍與施壓手法
Resecurity 指出,2026 年 7 月 17 日至 8 月 1 日期間被列於 INC 勒索軟體外洩網站的新受害者,涵蓋來自澳洲、美國、阿聯酋、哥倫比亞、瑞士等國的私部門與政府組織。
Resecurity 也揭露,許多新受害者收到了自稱可協助處理勒索軟體事件的不明組織所發出的電子郵件與電話。部分受害者甚至被一名自稱「Andrew」的人士以電話聯繫,對方聲稱「來自一個駭客組織」,並告知受害者的網路已遭入侵,最後提供電子郵件地址 info@helprans[.]com 作為後續談判管道。Resecurity 指出,這類手法是勒索軟體集團常見的施壓戰術。
防護建議
Resecurity 建議各組織除完成修補外,也應同步進行全面的威脅獵捕、憑證輪換及完整性驗證。具體而言,應識別曾與 /wsproxy 端點互動或使用異常參數的外部來源位址,並與內部身分驗證及橫向移動活動進行關聯分析。尚未完成更新的 SMA 1000 設備用戶應立即修補至最新版本。
本文轉載自 TheHackerNews。