INC Ransomware se ha destacado como el principal actor de amenazas que explota vulnerabilidades en los dispositivos VPN de la serie SonicWall Secure Mobile Access (SMA) 1000. Desde principios de agosto de 2026, ha intensificado sus actividades y alega 885 víctimas. Las vulnerabilidades CVE-2026-15409 y CVE-2026-15410 se utilizaron para ejecutar comandos y tomar el control de los dispositivos.
Las vulnerabilidades se explotaron como ataques de día cero, lo que llevó a la extracción de credenciales de alto valor, bases de datos de sesiones activas y configuraciones de semillas TOTP MFA. Esto permitió un acceso persistente a largo plazo y movimiento lateral dentro de la red corporativa. INC Ransomware se ha destacado como el principal actor de amenazas que está armando activamente esta cadena de vulnerabilidades.
Entre las nuevas víctimas listadas por INC Ransomware del 17 de julio al 1 de agosto de 2026, se encuentran organizaciones privadas y gubernamentales de Australia, Estados Unidos, Emiratos Árabes Unidos, Colombia, Suiza y otros países. Las víctimas recibieron correos electrónicos y llamadas telefónicas de organizaciones desconocidas que alegaban ayudar con los problemas de ransomware. En algunos casos, las víctimas recibieron llamadas de una persona llamada 'Andrew' desde el número +1 (304) 384-0401 y se proporcionó el correo electrónico info@helprans[.]com para más negociaciones.
