INC勒索软件借道SonicWall SMA 1000漏洞成为主导威胁,利用零日链攻陷VPN设备

INC勒索软件利用SonicWall SMA 1000的CVE-2026-15409和CVE-2026-15410零日漏洞链发动攻击,部署KNUCKLEBALL和ORANGETAIL后门窃取凭证与MFA种子。本文深入分析攻击链条、IOC(邮箱、电话)及缓解建议,帮助防守方检测和响应这类VPN设备入侵。

💰 Critical 勒索软件

安全研究机构Resecurity指出,INC勒索软件已成为近期利用SonicWall SMA 1000系列VPN设备漏洞(CVE-2026-15409与CVE-2026-15410)的主要攻击者。该漏洞链可被链接用于任意命令执行,攻击者利用零日漏洞植入KNUCKLEBALL脚本和ORANGETAIL后门,窃取凭证、会话数据库及TOTP MFA种子,从而实现长期持久化并横向移动。自2026年6月22日起已有多个组织受害,INC勒索软件数据泄露站点已宣称885名受害者。

来源:The Hacker News | 2026-08-03 | 原文链接

🔍 关键发现

  • INC勒索软件是当前利用SonicWall SMA 1000漏洞链的主导威胁行为者,从2026年7月17日至8月1日新增多名受害组织,遍布澳大利亚、美国、阿联酋、哥伦比亚、瑞士等国。
  • 漏洞CVE-2026-15409和CVE-2026-15410可链式利用实现任意命令执行,被作为零日武器化,攻击者借此窃取高价值凭证、活动会话数据库和TOTP MFA种子配置。
  • 攻击者部署名为KNUCKLEBALL的Python脚本以启动Suo5代理,并植入Behinder类自定义Java Web Shell ORANGETAIL,攻击活动与Rapid7调查的零日利用存在显著战术重叠。

⚔️ 攻击链分析

1. 利用SonicWall SMA 1000的CVE-2026-15409/CVE-2026-15410漏洞链获取初始访问权。 2. 部署KNUCKLEBALL Python脚本,用于启动Suo5 HTTP代理建立隐蔽通信信道。 3. 植入ORANGETAIL(类Behinder的Java Web Shell)实现持久化控制。 4. 提取凭证、会话数据库和TOTP种子,进行横向移动并最终部署勒索软件加密数据。

🚩 失陷指标 (IOC)

  • info@helprans[.]com
  • +1 (304) 384-0401
  • KNUCKLEBALL (Python script)
  • ORANGETAIL (Java web shell)
  • Suo5 (HTTP proxy)

🛡️ 缓解建议

  • ✅ 立即将SonicWall SMA 1000设备升级到最新固件版本,修复CVE-2026-15409和CVE-2026-15410。
  • ✅ 全面梳理与/wsproxy相关的来源IP及异常参数,关联内部认证和横向移动行为,进行威胁狩猎。
  • ✅ 轮换所有高价值凭证,重置会话和TOTP MFA种子,并验证设备完整性以排查后门植入迹象。

涉及漏洞:[]


⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。

🤖 常见问题解答(FAQ)

❓ 攻击者如何绕过SonicWall SMA的MFA防护?

攻击者利用漏洞链获取初始权限后,窃取TOTP MFA种子配置和活动会话数据库,从而在后续访问中重放或生成有效的一次性密码,绕过双因素认证。

❓ 哪些关键日志需要重点排查以发现入侵痕迹?

重点排查SMA 1000的/wsproxy代理访问日志,查找异常来源IP和参数;同时审计认证日志、会话创建记录及内网横向移动事件,关联KNUCKLEBALL和ORANGETAIL的部署行为。

❓ INC勒索软件攻击的主要目标行业和地区是什么?

受害组织涵盖私营部门和政府机构,涉及澳大利亚、美国、阿联酋、哥伦比亚、瑞士等国。攻击者还通过压力和诈骗电话(如冒充安全服务)逼迫受害者进行赎金谈判。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)