INC Ransomware, SonicWall Cihazlarındaki Kritik Zafiyetleri Hedef Alıyor

SonicWall SMA1000 serisi uzak erişim cihazlarında keşfedilen iki kritik güvenlik açığı, fidye yazılımı saldırılarının merkezine yerleşti. Resecurity tarafından paylaşılan verilere göre, CVE-2026-15409 ve CVE-2026-15410 kodlu zafiyetler, kimlik doğrulaması gerektirmeyen uzaktan saldırganların kısıtlı servislere WebSocket tüneli açmasına ve sistem üzerinde root yetkisi elde etmesine imkan tanıyor.
Söz konusu açıklar, en azından 22 Haziran tarihinden bu yana sıfırıncı gün zafiyeti olarak aktif şekilde sömürülüyordu. 14 Temmuz tarihinde yayınlanan yamalarla kapatılan bu zafiyetler, aynı gün CISA'nın Bilinen İstismar Edilen Zafiyetler (KEV) kataloğuna eklendi. Volexity, bu açıkların UTA0533 adlı tehdit aktörü tarafından kimlik bilgilerini çalmak ve zararlı dosyalar yerleştirmek için kullanıldığını belirtirken, Rapid7 ise saldırganların bu cihazlar üzerinden kurumsal ağlara sızdığını gözlemledi.
Ağustos ayı başı itibarıyla INC Ransomware grubunun bu zafiyetleri zincirleme şekilde kullanarak saldırılarını hızlandırdığı bildirildi. Grup; ABD, Avustralya, BAE, Kolombiya ve İsviçre gibi ülkelerden birçok kamu ve özel sektör kuruluşunu hedef alarak verilerini sızdırdı. Saldırganların, kurbanlarına ulaşarak fidye müzakereleri için baskı kurduğu ve kendilerini farklı isimlerle tanıttığı da raporlar arasında yer alıyor.
Güvenlik uzmanları, bu cihazları kullanan kurumların sistemlerini acilen güncellemeleri ve olası bir sızma belirtisi için detaylı tehdit avcılığı yapmaları gerektiğini vurguluyor.



