Blog
Amenințări și incidente4 august 20268 min de citit

INC Ransomware fură seed-urile TOTP din echipamentele SonicWall: 885 de victime revendicate

Două vulnerabilități SMA 1000 permit preluarea echipamentului și extragerea seed-urilor TOTP. Exploatare din 22 iunie, înainte de publicarea patch-urilor.

Pe 3 august 2026 a fost raportat că gruparea INC Ransomware a devenit actorul dominant care exploatează două vulnerabilități din echipamentele SonicWall Secure Mobile Access seria 1000 — CVE-2026-15409 și CVE-2026-15410. Înlănțuite, ele permit execuție de comenzi arbitrare și preluarea completă a echipamentului. Patch-urile au apărut la mijlocul lui iulie 2026.

Elementul care merită cea mai multă atenție nu este ransomware-ul, ci ce se fură înainte de el: atacatorii extrag credențiale, baze de date de sesiuni și **configurațiile cu seed-urile TOTP** folosite pentru autentificarea în doi pași. Cu seed-ul în mână, atacatorul generează el însuși codurile — al doilea factor încetează să mai fie un factor.

Cronologia contează

  • 22 iunie 2026 — începe exploatarea, atribuită clusterului UTA0533. Aceasta este anterioară publicării vulnerabilităților: echipamentele erau atacate înainte ca administratorii să știe ce să repare.
  • Mijlocul lui iulie 2026 — SonicWall publică patch-urile.
  • 17 iulie – 1 august 2026 — apar victime noi pe site-ul de scurgeri, într-un ritm susținut.
  • 2 august 2026 — 885 de victime revendicate în total.
  • Începutul lui august 2026 — INC Ransomware devine actorul dominant care folosește lanțul.

Organizațiile vizate sunt private și guvernamentale, din Australia, Statele Unite, Emiratele Arabe Unite, Columbia și Elveția. Instrumentele desfășurate includ un script Python numit KNUCKLEBALL, proxy-ul HTTP Suo5 și un web shell Java denumit ORANGETAIL.

De ce echipamentele de perimetru sunt ținta preferată

Un concentrator VPN sau o consolă de management stă prin definiție expus la internet, autentifică restul organizației și rareori are pe el un agent EDR. Este singurul tip de sistem care combină vizibilitate publică, valoare mare și instrumentare slabă. Același tipar s-a văzut cu câteva zile înainte la Cisco Secure FMC, unde CVE-2026-20316 — un cont cu credențiale statice, exploatabil neautentificat — a fost adăugat în catalogul CISA KEV cu termen de remediere 1 august 2026 și poate fi înlănțuit cu o a doua vulnerabilitate pentru acces root.

Dacă inventarul dumneavoastră de patching tratează echipamentele de rețea ca pe o categorie separată, revizuită trimestrial, acesta este momentul să o schimbați. Ambele cazuri au avut exploatare activă înainte sau imediat după publicare.

Partea de inginerie socială care vine după

Victimele au primit apeluri și emailuri nesolicitate prin care li se oferea „asistență" pentru problema de ransomware, de la o persoană care se prezenta drept Andrew. Este o tactică de presiune suplimentară: după criptare, victima e vulnerabilă emoțional și tentată să accepte ajutorul primului care sună.

Merită inclus explicit în planul de răspuns la incident: cine are voie să vorbească cu persoane din exterior în timpul unui incident, și regula că nicio ofertă de ajutor nesolicitată nu se acceptă fără verificare independentă.

Acțiuni concrete

  • Aplicați imediat patch-urile pe echipamentele SMA 1000 și verificați versiunea efectiv instalată, nu doar cea planificată.
  • Presupuneți compromiterea dacă echipamentul a fost expus între 22 iunie și data aplicării patch-ului — exploatarea a precedat publicarea.
  • Rotiți credențialele și, esențial, **regenerați seed-urile TOTP** pentru toți utilizatorii ale căror configurații au trecut prin echipament. Schimbarea parolei nu ajută dacă atacatorul are seed-ul.
  • Invalidați sesiunile active — bazele de date de sesiuni au fost printre țintele exfiltrării.
  • Căutați indicatorii: interacțiuni cu /wsproxy, prezența KNUCKLEBALL, Suo5 sau ORANGETAIL.
  • Verificați integritatea sistemului și reconstruiți nodurile despre care nu puteți demonstra că sunt curate.

Ce spune asta despre autentificarea în doi pași

MFA rămâne obligatorie și rămâne eficientă. Dar acest caz arată o limită pe care merită să o înțelegem: TOTP este un secret partajat. Serverul trebuie să îl cunoască pentru a valida codul, deci există un loc unde el stă stocat — iar acel loc devine o țintă. Un atacator care îl obține nu ocolește MFA, ci o deține.

Autentificarea rezistentă la phishing de tip FIDO2 nu are această proprietate: nu există niciun secret partajat de furat dintr-un echipament de rețea. Despre limitele ei, care sunt de altă natură, am scris în articolul despre atacurile asupra passkey-urilor din Chrome, publicat în aceeași zi.

#INC Ransomware#SonicWall#SMA 1000#VPN#TOTP#MFA#CVE-2026-15409#echipamente de perimetru