По данным Resecurity, группировка INC Ransomware уже заявила 885 жертв и ускорила атаки в начале августа 2026 года. Исследователи считают, что она использует две уязвимости в шлюзах SonicWall SMA 1000, чтобы добраться до внутренних сетей компаний и закрепиться там надолго.
Какую проблему решаем
Речь не только о дыре в сетевом устройстве. Атакующие ищут доступ к учётным данным, активным сессиям и TOTP-семенам — тем самым данным, которые помогают обходить дополнительные проверки входа.
Если злоумышленник забирает такие сведения, обычная смена пароля уже не спасает. Именно поэтому разбор атак на passkey и менеджеры паролей полезно читать вместе с этой новостью: современные кампании часто бьют не в сам пароль, а в цепочку входа целиком.
Что подготовить
Если у компании есть SonicWall SMA 1000 или похожие удалённые шлюзы, сначала проверьте версию прошивки и журнал обновлений. Отдельно стоит подготовить список учётных записей администраторов, резервные каналы связи и план срочной смены паролей и секретов 2FA.
Полезно заранее собрать логи аутентификации, записи о внешних подключениях и следы lateral movement — перемещения злоумышленника внутри сети. Для рабочей гигиены пригодится и наш материал про ошибки в корпоративной защите и способы их закрыть.
Пошаговые действия
один. Поставьте обновление без промедления
SonicWall выпустила исправления для CVE-2026-15409 и CVE-2026-15410 в июле 2026 года. Если устройство до сих пор не обновлено, это первый приоритет: атаки уже связывают с эксплуатацией этих ошибок как zero-day, то есть до широкого распространения заплаток.
два. Смените всё, что могло утечь
После обновления смените пароли администратора, сервисных учёток и ключевые секреты многофакторной аутентификации. В отчётах упоминаются кража TOTP seed-конфигураций, баз активных сессий и высокоценных учётных данных — значит, проверка одного пароля ничего не даст.
три. Проверьте следы закрепления
Ищите обращения к /wsproxy, необычные параметры запросов, новые веб-оболочки и подозрительные скрипты. В одном из описанных случаев фигурировали KNUCKLEBALL, Suo5 и кастомная Java-оболочка ORANGETAIL — это маркеры, по которым можно быстрее найти следы атаки.
четыре. Сверьте логи входа и перемещения внутри сети
Сопоставьте внешние IP-адреса с попытками входа в админ-панель, а затем — с действиями внутри сегмента. Если после входа снаружи появились новые сессии, нестандартные запросы или обращения к внутренним сервисам, это повод считать инцидент активным.
пять. Усильте связь и удалённый доступ
Если сотрудники работают из поездок или чужих сетей, добавьте дополнительный слой защиты для переписки и рабочих сервисов. В таких сценариях помогает защита рабочих сессий в поездках, потому что в дороге риски чужих точек доступа и подмены трафика растут.
Как проверить себя
Нормальная проверка после обновления — это не только зелёная галочка в панели администрирования. Убедитесь, что:
- устройство работает на последней версии прошивки;
- старые админские пароли больше не действуют;
- секреты 2FA обновлены;
- в логах нет входов с незнакомых адресов;
- на шлюзе и рядом с ним не появились новые подозрительные процессы и веб-оболочки.
Если всё сделано правильно, вы увидите чистую картину по входам и не обнаружите новых внешних подключений к необычным сервисам. Если же логи пустые или хранятся слишком мало времени, это уже отдельная проблема для службы ИБ.
Что делать, если не получилось
Если обновить устройство сразу нельзя, изолируйте его от лишних сегментов и ограничьте круг пользователей, у которых есть доступ к админке. Параллельно снимите резервные копии конфигурации, но храните их отдельно от основной сети.
При признаках компрометации не тяните с расследованием: проверьте сессии, смените секреты, отключите подозрительные учётки и поднимите логи за несколько недель назад. Когда устройство стоит на переднем крае сети, промедление быстро превращает локальную проблему в инцидент на весь периметр.
Практический чек-лист
- Проверить, какая версия стоит на SonicWall SMA 1000.
- Установить свежие исправления для CVE-2026-15409 и CVE-2026-15410.
- Сменить пароли администраторов и сервисных учёток.
- Обновить секреты TOTP и проверить активные сессии.
- Просмотреть логи на обращения к /wsproxy и другие странные запросы.
- Сопоставить внешние входы с внутренним перемещением по сети.
- Проверить, не появились ли новые веб-оболочки, скрипты и неизвестные процессы.
- Для работы вне офиса использовать защиту рабочих сессий в поездках как дополнительный слой к базовой гигиене доступа.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.