تخطى إلى المحتوى الرئيسي

INC Ransomware: 885 ضحية عبر استغلال ثغرات SonicWall SMA 1000

فريق جلتش
منذ ساعة2 مشاهدة4 دقائق
INC Ransomware: 885 ضحية عبر استغلال ثغرات SonicWall SMA 1000

تسيطر INC Ransomware على مشهد استغلال ثغرات SonicWall SMA 1000 (CVE-2026-15409 و CVE-2026-15410)، مستهدفة 885 ضحية حتى الآن.

مقدمة تحليلية

تسيطر عملية INC Ransomware حالياً على مشهد استغلال الثغرات الأمنية في أجهزة SonicWall Secure Mobile Access (SMA) 1000 series VPN، مع تسجيل 885 ضحية حتى تاريخه، وفقاً لإحصائيات Ransomware.Live. منذ بداية أغسطس 2026، لاحظت Resecurity تسارعاً في نشاط هذه المجموعة، مستهدفة جهات حكومية وشركات خاصة في أستراليا والولايات المتحدة والإمارات وكولومبيا وسويسرا بين 17 يوليو و1 أغسطس 2026. تعتمد الهجمات على استغلال الثغرات الأمنية المصنفة CVE-2026-15409 و CVE-2026-15410، التي تسمح بتنفيذ أوامر عشوائية والتحكم الكامل في الأجهزة المعرضة للخطر. هذه الثغرات تم استغلالها كـ zero-days، حيث أفادت Rapid7 بأن الهجمات استخدمت هذه الثغرات لاختراق الأنظمة واستخراج بيانات حساسة، بما في ذلك بيانات الاعتماد عالية القيمة وقواعد بيانات الجلسات النشطة، بالإضافة إلى تكوينات مفاتيح المصادقة متعددة العوامل (TOTP MFA) بهدف ضمان الوصول المستمر على المدى الطويل والتوسع داخل الشبكات الداخلية للشركات.

SonicWall أصدرت التصحيحات لهذه الثغرات في منتصف يوليو 2026، بعد بدء الاستغلال الفعلي.

التحليل التقني

تعتمد سلسلة الاستغلال التي تستخدمها INC Ransomware على ثغرتين حرجتين في أجهزة SonicWall SMA 1000:

  • CVE-2026-15409
  • CVE-2026-15410

تتيح هاتان الثغرتان، عند ربطهما معاً، تنفيذ أوامر عشوائية والسيطرة الكاملة على الأجهزة المتأثرة. أفادت Rapid7 بأن هذه الثغرات تم استغلالها كـ zero-days، مما منح المهاجمين موطئ قدم أولي لاستخراج معلومات حساسة للغاية. تشمل البيانات المستهدفة: بيانات الاعتماد عالية القيمة، وقواعد بيانات الجلسات النشطة، وتكوينات مفاتيح المصادقة متعددة العوامل القائمة على الوقت (TOTP MFA). الهدف الواضح هو ضمان الوصول المستمر طويل الأمد وتسهيل الحركة الجانبية داخل الشبكات الداخلية للمؤسسات.

آلية الاستغلال والأدوات

كشف تقرير لـ Volexity أن الاستغلال قبل الكشف العلني، والذي بدأ في 22 يونيو 2026، نُسب إلى مجموعة التهديد التي تتبعها Volexity تحت اسم UTA0533. تضمنت الهجمات نشر:

  • سكريبت Python يُدعى KNUCKLEBALL، يُستخدم لتشغيل Suo5، وهو وكيل HTTP مفتوح المصدر.
  • وحدة تحكم ويب مخصصة مبنية بلغة Java تشبه Behinder، أُطلق عليها اسم ORANGETAIL.

أفادت Rapid7 لاحقاً أن حملة الاستغلال تظهر تداخلات تكتيكية كبيرة مع تحقيقاتها الخاصة. صرح دوغلاس ماكي، مدير معلومات الثغرات الأمنية في Rapid7، بأن هذا "الارتباط التقني القوي يشير إلى أن جهة تهديد واحدة أو مجموعة منسقة هي المسؤولة عن اكتشاف هذه الثغرات واستغلالها". أكد ماكي أن "INC Ransomware برزت مؤخراً كجهة التهديد المهيمنة التي تستغل هذه السلسلة من الثغرات بشكل فعال". هذه التفاصيل تؤكد مستوى التنسيق والقدرة التقنية لدى الجهات المهاجمة، مما يجعل تصحيح هذه الثغرات مجرد خطوة أولى غير كافية لحماية الأنظمة المخترقة بالفعل.

السياق وتأثير السوق

يمثل ظهور INC Ransomware كلاعب مهيمن في استغلال ثغرات SonicWall SMA 1000 نقطة تحول حادة في مشهد التهديدات، خصوصاً مع طبيعة الاستغلال كـ zero-days. بينما أصدرت SonicWall التصحيحات في منتصف يوليو 2026، فإن بدء الاستغلال الفعلي في 22 يونيو 2026 يعني أن العملاء كانوا عرضة للخطر لأكثر من ثلاثة أسابيع قبل توفر أي حماية رسمية. هذا الفارق الزمني الحاسم يبرز قصوراً بنيوياً في إدارة دورة حياة الثغرات الأمنية من قبل البائعين.لا يقتصر تأثير هذه الحملة على الاختراقات التقنية، بل يتعداها إلى تكتيكات الضغط المباشر على الضحايا. كشفت Resecurity أن العديد من الضحايا تلقوا رسائل بريد إلكتروني ومكالمات هاتفية من "منظمات مجهولة تدعي المساعدة في قضايا برامج الفدية".

في بعض الحالات، تم الاتصال بالضحايا بواسطة فرد يُدعى "Andrew" على الرقم +1 (304) 384-0401، مدعياً أنه "من مجموعة من المخترقين" ومقدماً info@helprans[.]com للتفاوض. هذه الأساليب تزيد من الضغط النفسي على الضحايا وتُظهر مستوى من الاحترافية في عمليات الابتزاز.انتشار الضحايا عبر القطاعات الخاصة والحكومية في دول مثل أستراليا، الولايات المتحدة، الإمارات، كولومبيا، وسويسرا، يؤكد على الطبيعة العالمية للتهديد وحساسية البيانات المستهدفة. بالنسبة لـ SonicWall، يُفقد هذا الحادث الثقة ويضعها في مقارنة مباشرة مع بائعين آخرين لأجهزة VPN مثل Fortinet أو Palo Alto Networks، الذين قد يُنظر إليهم حالياً على أنهم يقدمون استجابة أسرع للثغرات أو لديهم سجل حافل بتأمين بيئات العملاء ضد هجمات zero-day مماثلة. لم يعد مجرد التصحيح كافياً.

التوصيات تشمل البحث الشامل عن التهديدات، وتدوير بيانات الاعتماد، والتحقق من سلامة الأنظمة، بالإضافة إلى تحديد عناوين المصادر الخارجية التي تفاعلت مع /wsproxy.

رؤية Glitch4Techs

تؤكد قضية INC Ransomware واستغلالها لثغرات SonicWall SMA 1000 على حقيقة قاسية: الوعود الأمنية بلا قيمة عندما تتخلف الاستجابة عن سرعة المهاجم. الفارق الزمني بين بدء الاستغلال المسبق في 22 يونيو 2026، وإصدار SonicWall للتصحيحات في منتصف يوليو 2026، يمثل إخفاقاً فادحاً. هذا لا يعكس قصوراً تقنياً في الأجهزة بقدر ما هو إهمال إجرائي في إدارة الكشف عن الثغرات والاستجابة لها. الشركات التي تعتمد على SonicWall كانت مكشوفة لأكثر من ثلاثة أسابيع، وهي فترة كافية لـ INC Ransomware لجمع بيانات الاعتماد، وضمان الوصول الدائم، والتسبب في أضرار لا رجعة فيها لـ 885 ضحية مؤكدة.

هذا ليس تحدياً تكنولوجياً، بل هو فشل في التنفيذ؛ SonicWall لم تف بالتزامها الأساسي بالحماية في الوقت المناسب.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك