גם MFA לא עצר אותם: גל מתקפות כופרה של INC דרך חולשות ב- VPN של SonicWall

קבוצת הכופרה INC הפכה בשבועות האחרונים לגורם תקיפה דומיננטי המנצל שתי חולשות בהתקני SonicWall SMA 1000 — שרתי VPN ארגוניים המשמשים עובדים לגישה מאובטחת מרחוק לרשת הארגון. על פי דיווח שפורסם ב- The Hacker News ב- 3 באוגוסט, בין ה- 17 ביולי ל- 1 באוגוסט 2026 הוסיפה הקבוצה לאתר ההדלפות שלה גל של קורבנות חדשים מארצות הברית, אוסטרליה, איחוד האמירויות, קולומביה, שווייץ ומדינות נוספות — חברות פרטיות וגופים ממשלתיים כאחד. בסך הכול טוענת הקבוצה ל- 885 קורבנות עד היום, כשהאחרון שבהם נוסף ב- 2 באוגוסט.

מה בעצם קרה? שתי החולשות, CVE-2026-15409 ו-CVE-2026-15410, ניתנות לשרשור — הפעלה שלהן זו אחר זו מאפשרת לתוקף להריץ פקודות שרירותיות על התקן ה- VPN עצמו, כלומר להשיג שליטה מלאה ברכיב שאמור להיות שומר הסף של הרשת. חוקרי Volexity זיהו שניצול החולשה החל כבר ב- 22 ביוני — שבועות לפני שהעדכונים המתקנים שוחררו באמצע יולי. במילים אחרות: מדובר בחולשות יום אפס שנוצלו בפועל בתקופה שבה לא היה לארגונים שום טלאי שבאמצעותו יכלו להתגונן. אשכול התקיפה, המכונה UTA0533, השתמש בסקריפט פייתון בשם KNUCKLEBALL, בפרוקסי מסוג Suo5 וב- Web Shell ייעודי בשם ORANGETAIL כדי לבסס אחיזה מתמשכת ולנוע רוחבית אל תוך הרשת הארגונית. ב- Rapid7 ציינו כי המתאם הטכני החזק בין האירועים מעיד שגורם תקיפה יחיד או קבוצה מתואמת אחראים לגילוי החולשה ולניצולה.

אבל הפרט המדאיג ביותר בקמפיין הוא מה שנגנב מההתקנים עצמם: לצד סיסמאות ומסדי נתונים של חיבורים (sessions) פעילים, שלפו פושעי הסייבר גם את ה- seeds של האימות הדו-שלבי מבוסס TOTP. ה- seed הוא הסוד הבסיסי שממנו נגזרים הקודים החד-פעמיים באפליקציית האימות — ומי שמחזיק בו יכול לייצר את הקודים בעצמו, בדיוק כמו המשתמש הלגיטימי. שכבת ה- MFA, שארגונים רבים רואים בה קו הגנה אחרון, מנוטרלת כך לחלוטין. לצד המתקפות עצמן דווח גם על מסע לחץ על הקורבנות: שיחות טלפון ומיילים מגורמים לא מזוהים, ובהם אדם המציג עצמו בשם "אנדרו", הטוען כי הוא מתקשר "מטעם קבוצת האקרים" ומודיע שהרשת נפרצה.

המשמעות לארגונים

האירוע הזה מדגים שלוש נקודות קריטיות. ראשית, רכיבי האבטחה שבקצה הרשת — VPN, חומות אש, שערי גישה מרחוק — הם היום יעד התקיפה המועדף: הם חשופים לאינטרנט מעצם תפקידם וכשהם נופלים, התוקף נמצא ישר בלב הרשת. המרחק בין דריסת רגל אחת בהתקן קצה לבין השבתה מלאה של הפעילות העסקית קצר היום מאי-פעם. שנית, "התקנו את הטלאי" איננו סוף הסיפור: ארגון שהותקף לפני צאת העדכון באמצע יולי עלול להיות פרוץ גם היום ולכן ההמלצות בדיווח כוללות לא רק עדכון מיידי של ההתקנים אלא גם ציד איומים מקיף, החלפת אישורי גישה וסיסמאות, אימות תקינות המערכות וניטור פניות חיצוניות לממשק ‎/wsproxy. שלישית — גניבת ה- TOTP seeds משמעה שסיסמה חדשה לבדה לא מספיקה, כשהתוקף מסוגל לייצר קודי MFA תקפים.

הזווית של 010

התרחיש הזה נוגע בכמה מהשירותים המרכזיים שאנחנו מעניקים ללקוחותינו. עדכוני תוכנה ואבטחה — התקנה מהירה ומנוהלת של טלאים קריטיים, במיוחד ברכיבי קצה חשופים, מצמצמת את חלון הפגיעות לימים בודדים במקום שבועות. סקר סיכונים — מיפוי אילו נכסים ארגוניים חשופים לאינטרנט ואילו גרסאות רצות עליהם, לפני שהתוקף ימפה אותם בעצמו. SIEM/SOC — ניטור רציף המזהה התחברויות חריגות, תנועה רוחבית ופעילות חשודה סביב התקני הגישה — בדיוק סוג הפעילות שמאפיין את השלב שבין הפריצה להפעלת הכופרה. מודיעין סייבר — התרעה מוקדמת על חולשות מנוצלות ועל מתקפות סייבר פעילות, המאפשרת לפעול לפני שהגל מגיע אליכם. הגנה אקטיבית מכופר לצד גיבוי והמשכיות עסקית — כי מול קבוצת כופרה עם מאות קורבנות, היערכות לתרחיש שבו ההגנה נפרצת איננה פסימיות אלא תוכנית עבודה.

למקור הידיעה ולקריאה נוספת לחצו כאן

גם MFA לא עצר אותם: גל מתקפות הכופר של INC דרך חולשות ב-VPN של SonicWall

דברו איתנו

דילוג לתוכן