MagnoSec
Pantalla de firewall con alertas de ransomware representando ataques activos de INC Ransomware contra dispositivos SonicWall SMA1000

MagnoSec Blog

INC Ransomware se Convierte en el Actor Dominante Explotando los Zero-Days de SonicWall SMA1000

Por Equipo MagnoSec6 min de lectura

INC Ransomware capitaliza los zero-days de SonicWall: del acceso VPN al cifrado total en horas

El grupo de ransomware INC se ha convertido en el actor dominante en la explotación de las vulnerabilidades zero-day de SonicWall SMA1000, los appliances de acceso remoto seguro utilizados por miles de empresas para que sus empleados accedan a aplicaciones internas desde fuera de la oficina. INC no es un actor nuevo —lleva operando desde 2023—, pero su capacidad para capitalizar estos zero-days y convertirlos en una cadena de ataque completa (compromiso del appliance → movimiento lateral → despliegue de ransomware) en menos de 24 horas lo ha catapultado al primer plano del panorama de amenazas. El modus operandi es quirúrgico: escanean internet en busca de SMA1000 expuestos, lanzan el exploit que les da acceso administrativo al appliance, utilizan ese acceso para crear usuarios VPN legítimos, se conectan a la red interna como si fueran empleados, y despliegan ransomware en todos los sistemas alcanzables. Todo el ataque parece tráfico legítimo porque el atacante está autenticado en la VPN con credenciales que él mismo ha creado como administrador del appliance. Si tu empresa utiliza SonicWall SMA1000 para acceso remoto —o cualquier otro appliance de VPN—, cada hora sin parchear y sin segmentar es una hora más cerca de ser la próxima víctima de INC.

SonicWall SMA1000: el appliance de acceso remoto que se ha convertido en el objetivo preferido del ransomware

Los appliances de acceso remoto como el SonicWall SMA1000 son el vector de ataque de moda en 2026, e INC es el grupo que mejor lo está explotando. La razón es simple: comprometer el appliance de acceso remoto otorga al atacante acceso directo a la red interna, sorteando firewalls, IDS/IPS y todas las defensas perimetrales. No necesita hacer phishing ni esperar a que un empleado descargue malware. No necesita encontrar vulnerabilidades en aplicaciones web internas. Simplemente entra por la puerta principal usando las mismas credenciales y el mismo túnel VPN que usan los empleados legítimos. INC ha perfeccionado este vector hasta convertirlo en una línea de montaje: escanean, explotan, persisten, se mueven lateralmente y despliegan ransomware de forma sistemática. La especialización en un vector concreto les permite optimizar cada fase del ataque y reducir el tiempo entre el compromiso inicial y el cifrado de los datos. Para cuando el equipo de seguridad detecta algo extraño, el ransomware ya se ha desplegado en todos los servidores de ficheros, bases de datos y sistemas de backup conectados a la red.

Así opera INC: compromiso del SMA1000, movimiento lateral y despliegue de ransomware en toda la red

La cadena de ataque de INC contra SMA1000 es un manual de eficiencia ofensiva. Fase 1: escanean internet usando Shodan y Censys para identificar appliances SMA1000 expuestos, filtrando por versión de firmware vulnerable. Fase 2: lanzan el exploit que explota la vulnerabilidad de autenticación para obtener una sesión administrativa en el appliance. Fase 3: desde el panel de administración, crean un nuevo usuario VPN con credenciales propias y lo asignan a los grupos de acceso con mayores privilegios. Fase 4: se conectan a la VPN corporativa usando sus credenciales recién creadas. Ya están dentro de la red interna. Fase 5: despliegan herramientas de reconocimiento (BloodHound, ADRecon, SharpHound) para mapear Active Directory, identificar servidores de ficheros, bases de datos y sistemas de backup. Fase 6: utilizan las credenciales y tokens obtenidos durante el reconocimiento para moverse lateralmente hacia los activos de alto valor. Fase 7: despliegan el ransomware simultáneamente en todos los sistemas identificados, típicamente durante la noche o el fin de semana para maximizar el impacto antes de que alguien lo detecte. Tiempo total: 12-24 horas. La víctima llega el lunes por la mañana y todos sus sistemas están cifrados. La nota de rescate exige un pago en Bitcoin y amenaza con publicar los datos robados si no se paga en 72 horas.

El perfil de las víctimas: empresas con acceso remoto sin segmentación post-VPN

El perfil de las víctimas de INC revela un patrón: empresas medianas (100-1000 empleados) con necesidades de acceso remoto pero sin un equipo de seguridad dedicado. Suelen tener appliances de acceso remoto configurados por un integrador hace años, que funcionan correctamente y nadie ha vuelto a tocar. El firmware está desactualizado porque 'si funciona, no lo toques'. No hay segmentación post-VPN: cualquier usuario conectado a la VPN puede acceder a toda la red interna. No hay MFA para los usuarios de VPN —en el mejor de los casos, se implementó durante la pandemia y se abandonó después—. No hay monitorización de accesos VPN: nadie revisa los logs de quién se conecta, desde dónde y durante cuánto tiempo. No hay un plan de respuesta a incidentes. Y no hay backups inmutables: los backups están conectados a la red y el ransomware también los cifra. INC no elige a sus víctimas al azar: las selecciona por la debilidad de su postura de seguridad. Empresas que invirtieron en un appliance de acceso remoto pero no en la seguridad que requiere operarlo. El appliance no es la defensa: es la puerta. Y una puerta sin vigilante no es seguridad, es una invitación.

Cómo MagnoSec audita dispositivos de acceso remoto y previene ataques de ransomware en infraestructuras

En MagnoSec, la auditoría de dispositivos de acceso remoto y la prevención de ransomware son pilares de nuestras evaluaciones de infraestructura. Revisamos cada appliance expuesto a internet —VPN, firewalls, proxies, portales de acceso remoto— verificando versión de firmware, configuración de seguridad y exposición de puertos. Comprobamos que los parches críticos se aplican en menos de 72 horas desde su publicación, especialmente los que afectan a dispositivos de perímetro. Verificamos que el acceso VPN requiere MFA para todos los usuarios sin excepción. Evaluamos la segmentación post-VPN: ¿cada grupo de usuarios solo puede acceder a los sistemas que necesita? ¿O cualquier usuario VPN puede alcanzar cualquier servidor de la red interna? Revisamos la monitorización de accesos: ¿los logs de VPN se centralizan en un SIEM? ¿Hay alertas para accesos desde IPs inusuales o en horarios no laborables? Y evaluamos los backups: ¿son inmutables? ¿Están desconectados de la red corporativa? ¿Se prueban periódicamente las restauraciones? Un backup conectado a la red es un backup que el ransomware también va a cifrar. La prevención de ransomware no es un producto: es una arquitectura de seguridad que empieza en el perímetro y termina en el backup inmutable. Cada eslabón que falla es una oportunidad para INC.

Plan de acción urgente: parche, rotación de credenciales, segmentación post-VPN y monitorización

El plan de acción contra INC y otros grupos que explotan appliances de acceso remoto tiene frentes inmediatos y estructurales. Inmediato: actualizar el firmware de todos los appliances SonicWall SMA1000 a la versión que corrige las vulnerabilidades zero-day. Si tu organización no puede aplicar el parche inmediatamente, restringir el acceso administrativo al appliance solo desde IPs internas específicas. Rotar todas las credenciales del appliance, incluyendo cuentas de servicio y certificados. Revisar los logs de acceso administrativo y de VPN en busca de actividad sospechosa en las últimas semanas. Estructural: implementar MFA obligatorio para todos los usuarios VPN. Segmentar la red post-VPN: cada grupo de usuarios solo accede a los sistemas que necesita. Desplegar monitorización de accesos VPN con alertas para patrones anómalos. Implementar backups inmutables (offline, WORM, o cloud con object lock) y probar las restauraciones trimestralmente. Un appliance de acceso remoto mal configurado no es un problema técnico: es una declaración de quiebra esperando a ser firmada. INC y grupos similares no van a dejar de atacar. La pregunta no es si van a intentar comprometer tu SMA1000. La pregunta es si cuando lo hagan, van a encontrar un appliance parcheado, segmentado y monitorizado, o van a encontrar la puerta abierta.

Temas tratados

INC Ransomware · SonicWall · SMA1000 · ransomware · zero-day · VPN · acceso remoto · CISA

¿Quieres saber si tu empresa tiene estas vulnerabilidades?

Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.

¿Quieres más información?