Nhóm ransomware INC trỗi dậy, khai thác lỗ hổng nghiêm trọng trên thiết bị SonicWall SMA 1000
Nhóm tội phạm mạng INC Ransomware đang trở thành mối đe dọa hàng đầu khi tích cực khai thác các lỗ hổng zero-day trên dòng thiết bị VPN SonicWall SMA 1000 để tấn công các tổ chức trên toàn...
- Giọng nữ Bắc
Nhóm tội phạm mạng INC Ransomware đang nổi lên như một tác nhân đe dọa nguy hiểm nhất, tận dụng các lỗ hổng bảo mật nghiêm trọng trên dòng thiết bị VPN SonicWall Secure Mobile Access (SMA) 1000. Theo báo cáo từ hãng bảo mật Resecurity, hoạt động của nhóm này đã gia tăng mạnh mẽ kể từ đầu tháng 8/2026, với danh sách nạn nhân liên tục được cập nhật trên trang web rò rỉ dữ liệu của chúng.
Table Of Content
Khai thác lỗ hổng để chiếm quyền kiểm soát
Các cuộc tấn công được cho là nhắm vào hai lỗ hổng CVE-2026-15409 và CVE-2026-15410. Khi kết hợp, các lỗ hổng này cho phép kẻ tấn công thực thi mã lệnh tùy ý và chiếm quyền kiểm soát hoàn toàn các thiết bị dễ bị tổn thương. Mặc dù SonicWall đã phát hành bản vá vào giữa tháng 7/2026, nhưng các chuyên gia từ Rapid7 đánh giá rằng những lỗ hổng này đã bị khai thác như các zero-day trước khi có bản vá.
Kẻ tấn công sử dụng các lỗ hổng này để trích xuất thông tin xác thực quan trọng, cơ sở dữ liệu phiên làm việc (session database) và cấu hình hạt giống (seed) của mã xác thực đa yếu tố (MFA) TOTP. Mục tiêu cuối cùng là duy trì quyền truy cập bền vững và thực hiện di chuyển ngang (lateral movement) vào mạng nội bộ của doanh nghiệp.
Chiến thuật tấn công tinh vi
Các báo cáo từ Volexity chỉ ra rằng một nhóm đe dọa có tên UTA0533 đã bắt đầu khai thác các lỗ hổng này từ ngày 22/6/2026. Chúng triển khai một script Python có tên KNUCKLEBALL để khởi chạy proxy HTTP Suo5 và một web shell tùy chỉnh bằng Java có tên ORANGETAIL. Các nhà nghiên cứu xác nhận rằng chiến dịch của INC Ransomware có sự trùng lặp đáng kể về mặt kỹ thuật với các cuộc tấn công này, cho thấy một nhóm hoặc các nhóm có tổ chức đang đứng sau các chiến dịch khai thác zero-day này.
Nạn nhân của INC Ransomware bao gồm nhiều tổ chức chính phủ và tư nhân tại Úc, Mỹ, UAE, Colombia và Thụy Sĩ. Đáng chú ý, nhóm này còn sử dụng các chiến thuật gây áp lực tâm lý như gọi điện trực tiếp cho nạn nhân, tự xưng là “nhóm hacker” để thông báo về việc mạng lưới đã bị xâm nhập, nhằm ép buộc nạn nhân tham gia đàm phán tiền chuộc.
Khuyến nghị bảo mật
Để bảo vệ hệ thống trước làn sóng tấn công này, các quản trị viên cần thực hiện ngay các bước sau:
- Cập nhật thiết bị SMA 1000 lên phiên bản mới nhất ngay lập tức.
- Thực hiện rà soát mối đe dọa (threat hunting) toàn diện, đặc biệt là kiểm tra các địa chỉ IP bên ngoài có tương tác với đường dẫn /wsproxy hoặc sử dụng các tham số bất thường.
- Tiến hành xoay vòng thông tin xác thực (credential rotation) và xác minh tính toàn vẹn của hệ thống.
- Kiểm tra các dấu hiệu di chuyển ngang và hoạt động xác thực bất thường trong mạng nội bộ.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.