El grupo INC ransomware lideró la explotación de dos vulnerabilidades críticas en dispositivos SonicWall durante tres semanas antes de que el fabricante divulgara los fallos y publicara parches el 14 de julio. La campaña alcanzó a casi 900 víctimas en 71 países, incluida Colombia.
Qué pasó
Las vulnerabilidades CVE-2026-15409 y CVE-2026-15410 fueron explotadas activamente desde el 22 de junio, según registros de ataques observados. INC ransomware encadenó ambos fallos para robar y cifrar datos con fines de extorsión, en lo que se convirtió en la campaña más agresiva entre los grupos que aprovecharon las brechas de día cero.
Huntress documentó un ataque que comprometió 30 clientes de SonicWall en menos de dos días. Desde su descubrimiento hace tres años, INC ransomware acumula casi 900 víctimas en 71 países. Entre las organizaciones listadas en su sitio de filtraciones figuran entidades de Australia, Estados Unidos, Emiratos Árabes Unidos, Colombia y Suiza. El patrón se repite: 10 de las 17 vulnerabilidades de SonicWall agregadas al catálogo KEV de CISA desde finales de 2021 terminaron siendo utilizadas en campañas de ransomware.
Qué implica para LATAM
La presencia de Colombia en la lista de víctimas confirma que los grupos de ransomware no discriminan por región cuando detectan infraestructura vulnerable. SonicWall mantiene una base instalada significativa en América Latina, especialmente en sectores como servicios financieros, salud y manufactura, donde los dispositivos de seguridad perimetral suelen operar sin actualizaciones inmediatas.
La ventana de tres semanas entre la explotación inicial y la disponibilidad del parche expuso a organizaciones que dependen de ciclos de actualización lentos o que carecen de visibilidad sobre el estado de sus appliances de red. En LATAM, donde muchas empresas operan con equipos de seguridad reducidos, la detección tardía de compromisos amplifica el impacto.
Qué mirar
Las organizaciones que operan dispositivos SonicWall deben verificar la aplicación de los parches del 14 de julio y revisar logs de acceso desde el 22 de junio en adelante. La recurrencia de vulnerabilidades de SonicWall en ataques de ransomware sugiere que estos dispositivos seguirán siendo objetivos prioritarios para grupos como INC en los próximos meses.