INC Ransomware, SonicWall Secure Mobile Access (SMA) 1000 serisi VPN cihazlarındaki güvenlik açıklarından yararlanan baskın tehdit aktörü olarak ortaya çıktı. Ağustos 2026 başından beri faaliyetlerini hızlandırdı ve 885 kurbanı iddia etti. CVE-2026-15409 ve CVE-2026-15410 güvenlik açıkları, komut yürütme ve cihazları ele geçirmek için kullanıldı.

Güvenlik açıkları, sıfır gün saldırıları olarak kullanıldı ve yüksek değerli kimlik bilgilerinin, aktif oturum veritabanlarının ve TOTP MFA tohum yapılandırmalarının çıkarılmasına yol açtı. Bu, uzun vadeli, kalıcı erişim sağlamak ve kurumsal ağ içindeki yatay hareket için kullanıldı. INC Ransomware, bu güvenlik açığı zincirini aktif olarak silahlaştıran baskın tehdit aktörü olarak ortaya çıktı.

INC Ransomware'ın 17 Temmuz - 1 Ağustos 2026 tarihleri arasında listelenen yeni kurbanları arasında Avustralya, ABD, Birleşik Arap Emirlikleri, Kolombiya, İsviçre ve diğer ülkelerden özel ve devlet kuruluşları yer alıyor. Kurbanlar, ransomware sorunlarında yardımcı olacağını iddia eden bilinmeyen kuruluşlardan e-postalar ve telefon aramaları aldı. Bazı durumlarda, kurbanlar 'Andrew' adlı bir bireyden +1 (304) 384-0401 numarasından arama aldı ve info@helprans[.]com e-posta adresi ile daha fazla müzakere için sağlandı.