INC勒索软件利用SonicWall零日漏洞,电话施压受害者勒索
INC勒索软件利用SonicWall SMA 1000零日漏洞(CVE-2026-15409/CVE-2026-15410)发起攻击,并通过电话和邮件施压受害者。本文分析攻击链、IOC和CISO应急缓解措施,帮助企业防御这一新型多通道勒索攻击。
💰 Critical 勒索软件
INC勒索软件组织利用SonicWall SMA 1000系列的两个零日漏洞(CVE-2026-15409和CVE-2026-15410)入侵全球企业网络,尤其在2026年8月初加速攻击美、澳、阿联酋、哥伦比亚、瑞士等国目标。除技术入侵外,该组织还通过电话和邮件直接联系受害者,实施多通道勒索施压,标志着勒索软件攻击向协调化、复合化演进。
来源:Security Affairs | 2026-08-04 | 原文链接
🔍 关键发现
- INC勒索软件利用SonicWall SMA 1000漏洞(CVE-2026-15409/CVE-2026-15410)作为初始入侵向量,两个漏洞已被CISA列入已知被利用漏洞目录。
- 攻击者在入侵后通过电话(+1 304 384-0401)和邮件(info@helprans[.]com)主动联系受害者,冒充黑客组织进行心理施压,加速勒索谈判进程。
- 用于勒索沟通的域名helprans[.]com在攻击发生后才注册,且通过支持加密货币支付的中国域名注册商注册,暗示攻击者的基础设施部署具有临时性和隐蔽性。
⚔️ 攻击链分析
1. 利用SonicWall SMA 1000网关的CVE-2026-15409/CVE-2026-15410漏洞获取初始访问权。 2. 窃取VPN会话、凭据和内部网络数据,建立持久化。 3. 部署INC勒索软件加密系统,同时窃取敏感数据作为双重勒索筹码。 4. 通过电话和邮件联系受害者,施压要求支付赎金。
🚩 失陷指标 (IOC)
helprans[.]cominfo@helprans[.]com+1 (304) 384-0401
🛡️ 缓解建议
- ✅ 立即对SonicWall SMA 1000设备应用官方补丁,并全面排查是否存在被入侵迹象。
- ✅ 轮换所有高权限账号凭据,使所有活跃VPN会话失效,并审计认证日志是否出现异常访问。
- ✅ 针对多通道勒索(电话/邮件+技术攻击)制定应急响应预案,并提醒员工警惕冒充黑客的诈骗电话。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ INC勒索软件如何利用SonicWall漏洞?
攻击者利用SonicWall SMA 1000的CVE-2026-15409/15410漏洞获取VPN设备访问权,进而窃取凭据、会话令牌并渗透内网,最终部署勒索软件并实施数据窃取。
❓ 为什么攻击者会打电话给受害者?
这是一种心理施压策略。通过冒充黑客直接联系受害者,制造紧迫感和恐惧感,促使其更快支付赎金,同时提高勒索谈判的“成功率”。
❓ CISO现在应该优先做什么?
首要任务是补丁管理和应急排查:更新SonicWall SMA 1000固件,检查系统日志和IOC,轮换VPN相关凭据,并终止可疑会话,同时准备应对电话/邮件恐吓。