fidyeyazilim.com
Zafiyet

INC Ransom, SonicWall SMA1000 Açıklarını İlk Erişim İçin Kullanıyor

SonicWall SMA1000 ürün ailesindeki CVE-2026-15409 ve CVE-2026-15410 açıkları aktif olarak istismar ediliyor. Araştırmalar exploit zincirinin INC Ransom tarafından root erişimi, persistence ve iç ağa geçiş için kullanılabildiğini gösteriyor.

Yayın Tarihi: 08 Eylül 2026 · Son Güncelleme: 08 Eylül 2026 · 3 dk okuma · Hazırlanma yöntemi: AI destekli + editör kontrolü

CVE-2026-15409CVE-2026-15410

SonicWall SMA1000 uzaktan erişim cihazlarını etkileyen CVE-2026-15409 ve CVE-2026-15410 açıklarının gerçek saldırılarda ransomware ekosistemi tarafından kullanılabildiği ortaya çıktı.

Resecurity tarafından yayımlanan araştırma, exploit zincirinin INC Ransom operasyonuyla ilişkilendirildiğini ve internet-facing VPN cihazlarının ransomware açısından neden kritik attack surface olduğunu gösteriyor.

Ne Oldu?

SonicWall Temmuz ayında SMA1000 ürün ailesini etkileyen iki güvenlik açığını yayımladı:

  • CVE-2026-15409
  • CVE-2026-15410

SonicWall bu açıkların gerçek saldırılarda aktif olarak istismar edildiğini doğruladı.

Etkilenen ürünler arasında SMA 6210, SMA 7210, SMA 8200v ve CMS bulunuyor.

Araştırmalara göre iki açık zincirlenerek internet üzerinden erişilebilen appliance üzerinde yüksek seviyeli kontrol elde edilebiliyor.

Ransomware Bağlantısı

Buradaki kritik gelişme yalnızca CVE exploitation değil.

Resecurity, INC Ransom'ın exploit zincirini aktif olarak weaponize ettiğini bildiriyor.

Exploitation sonrasında persistence mekanizmaları kurulabiliyor ve appliance'ın gördüğü credential veya network trafiği saldırgan tarafından kullanılabiliyor.

Dolayısıyla patch uygulanması tek başına daha önce compromise olmuş cihazı temizlemez.

Neden Önemli?

VPN cihazları:

  • authentication verisi görür,
  • directory servisleriyle iletişim kurar,
  • session bilgileri tutar,
  • iç sistemlere erişim sağlar.

Bu nedenle edge compromise doğrudan internal compromise'a dönüşebilir.

Saldırganın VPN appliance üzerinden domain credential elde edebilmesi, sonraki Active Directory ve ransomware aşamalarının önünü açar.

Kimler Etkilenebilir?

SMA1000 ailesinin belirli 12.4.3 ve 12.5.0 firmware sürümleri etkileniyor.

Fixed firmware seviyesini vendor advisory üzerinden doğrulayın.

Bu açıkları SonicWall firewall SSL VPN ürünleriyle karıştırmayın; konu SMA1000 ürün ailesidir.

BT Ekipleri Neyi Kontrol Etmeli?

  • Envanterde internet-facing SMA1000 bulunup bulunmadığını doğrulayın.
  • Firmware'in fixed version seviyesinde olduğunu doğrulayın.
  • Vulnerable dönemde internete açık kalmış cihazları compromise belirtileri açısından inceleyin.
  • Appliance üzerinde beklenmeyen persistence ve configuration değişikliklerini araştırın.
  • Appliance tarafından kullanılan credential'ların rotation ihtiyacını değerlendirin.
  • VPN cihazının internal management ve directory servislerine erişimini minimuma indirin.
  • Patch işlemini forensic review yerine kullanmayın.

Kaynaklar

  • SonicWall — SMA 1000 Series affected by multiple vulnerabilities.
  • Resecurity — “From WSProxy to Root: INC ransomware and SonicWall SMA Exploit Chain”
INC RansomSonicWallSMA1000CVE-2026-15409CVE-2026-15410VPNransomware

İlgili İçerikler

Kurumunuz bu senaryoya hazır mı?

Ücretsiz ön değerlendirme ile kimlik, yedekleme, segmentasyon, EDR, görünürlük ve kurtarma hazırlığınızı ölçün.

Değerlendirme hizmeti Sparta Siber Güvenlik tarafından sunulmaktadır.

Diğer Gelişmeler

Ransomware Grubu

Microsoft, DeadLock Ransomware'ın Teknik Yapısını Ortaya Çıkardı

Microsoft Threat Intelligence, gelişmekte olan DeadLock ransomware operasyonunun encryptor yapısını, savunma engelleme tekniklerini ve merkezi olmayan recovery altyapısını analiz etti. Bulgular özellikle log bütünlüğü, backup servisleri ve Active Directory açısından önemli savunma dersleri içeriyor.

DeadLock
08 Eylül 20263 dk okuma1 kaynak
Teknik Araştırma

Akira, Safe Mode Kullanarak EDR'yi Devre Dışı Bırakmaya Çalıştı

Huntress tarafından incelenen Akira vakasında saldırganlar MFA uygulanmayan VPN hesabından giriş yaptı, Active Directory'yi keşfetti ve veri çaldı. Ransomware deployment öncesinde sistemi Safe Mode ile yeniden başlatarak EDR ve Defender real-time protection'ı devre dışı bıraktılar.

Akira
08 Eylül 20263 dk okuma1 kaynak
Ransomware Grubu

100'den Fazla Vakadan Qilin Ransomware'ın Operasyon Modeli

Arete'nin Qilin araştırması 100'den fazla incident-response vakasından elde edilen operasyonel veriyi malware analiziyle birleştiriyor. Bulgular edge-device exploitation, legitimate credential abuse, remote-management araçları ve recovery sistemlerinin hedeflenmesini öne çıkarıyor.

Qilin
08 Eylül 20263 dk okuma1 kaynak