Provedores de acesso remoto e gateways de rede voltaram ao centro das atenções do cibercrime. Especialistas em segurança digital identificaram uma onda acelerada de invasões liderada pelo grupo INC Ransomware, que passou a explorar falhas críticas em dispositivos da linha SonicWall para invadir redes corporativas e extorquir empresas ao redor do mundo.
Apenas nas últimas horas, dezenas de novas vítimas foram listadas no portal de vazamentos da organização criminosa, que já acumula centenas de organizações atingidas. O movimento acendeu o sinal de alerta para equipes de TI e administradores de infraestrutura que utilizam soluções de acesso remoto.
Como funciona a exploração das falhas na SonicWall
Os ataques focam nos gateways da série SonicWall Secure Mobile Access 1000, conhecidos como SMA 1000. As vulnerabilidades exploradas pelos criminosos englobam as falhas de código 2026 15409 e 2026 15410.
Quando combinadas, essas duas brechas permitem que um atacante sem autenticação prévia execute comandos arbitrários no sistema operacional do dispositivo. A partir desse ponto de entrada, os invasores tomam o controle total do equipamento de rede, obtendo acesso direto ao tráfego interno da empresa.
Com o controle do gateway estabelecido, o grupo realiza os seguintes passos operacionais:
- Mapeamento da rede interna: Identificação de servidores críticos, bancos de dados e controladores de domínio.
- Exfiltração de dados confidenciais: Cópia de arquivos sensíveis da empresa antes de iniciar o bloqueio.
- Criptografia e extorsão dupla: Bloqueio dos sistemas operacionais e ameaça de vazamento público das informações caso o resgate não seja pago.
O perigo do acesso remoto comprometido
Equipamentos de VPN e gateways de acesso são portas de entrada estratégicas para qualquer organização. Quando uma ferramenta projetada para garantir a segurança dos colaboradores vira o próprio vetor de invasão, o impacto para o negócio é devastador.
A SonicWall já havia disponibilizado atualizações de segurança para corrigir essas vulnerabilidades. No entanto, a lentidão na aplicação dos patches por parte de muitas empresas permitiu que os criminosos transformassem brechas conhecidas em uma campanha de ataque em massa.
Medidas imediatas para proteger sua empresa
Se a sua organização utiliza equipamentos da linha SonicWall SMA em sua infraestrutura, a recomendação das equipes de segurança é agir com extrema urgência. Veja os passos necessários:
1. Aplique as atualizações de firmware: Garanta que todos os gateways estejam rodando as versões de firmware corrigidas e recomendadas pelo fabricante.
2. Revise as contas administrativas: Verifique se houve criação de novos usuários ou alterações de permissões não autorizadas no dispositivo de rede.
3. Analise os logs de acesso remoto: Faça uma varredura completa nos registros de conexões em busca de endereços IP suspeitos e horários atípicos de tráfego.
4. Isole e segmente a rede: Restrinja o acesso direto do gateway para ambientes críticos e exija autenticação multifator em todas as conexões.
Monitoramento e reação rápida
O avanço do INC Ransomware reforça que manter equipamentos de borda atualizados é um requisito importante. A velocidade de reação entre a divulgação de uma correção e sua instalação efetiva determina a segurança da sua empresa.
Sua equipe de TI já verificou se os gateways de acesso remoto da sua rede estão com as correções de firmware em dia?







