# INC Ransomware تستغل ثغرتين في أجهزة SonicWall SMA 1000 وتسحب مفاتيح TOTP

> **المغزى:** حين تُسرق مفاتيح المصادقة الثنائية من جهاز الـ VPN، يصبح تغيير كلمات المرور بلا قيمة تقريبًا، لأن الطبقة الثانية صارت في يد المهاجم أيضًا.

- المصدر: المغزى (https://almaghza.com/a/2026-08-04-inc-ransomware-sonicwall-sma-totp/)
- التاريخ: 21 صفر - 4 أغسطس 2026 (2026-08-04)
- القسم: أمن سيبراني
- الوسوم: برمجيات الفدية، VPN، الثغرات الأمنية، الأمن السيبراني

رصدت شركة Resecurity نشاطًا متسارعًا لمجموعة INC Ransomware منذ بداية أغسطس 2026، وهي تستغل ثغرتين في أجهزة SonicWall SMA 1000، أي البوابة التي يدخل منها الموظفون إلى شبكة الشركة من خارجها. وقد استُغلت الثغرتان قبل الإعلان عنهما، وصدرت الإصلاحات في منتصف يوليو 2026. وشملت الضحايا المعلنة بين 17 يوليو و1 أغسطس جهات من الإمارات وأستراليا والولايات المتحدة وسويسرا وكولومبيا.

والثغرة الأولى CVE-2026-15409 درجتها 10.0، وتتيح لمن لا يملك حسابًا الوصول إلى خدمات داخلية يُفترض ألا تكون متاحة إلا من داخل الجهاز نفسه. أما الثانية CVE-2026-15410 فترفع صلاحيات حساب خدمي محدود إلى root. وباجتماعهما، يتحول طلب واحد دون تسجيل دخول إلى سيطرة كاملة على البوابة.

والأهم هو ما سُحب بعد ذلك: بيانات الدخول، وقاعدة الجلسات النشطة، والـ seeds الخاصة بـ TOTP.

والـ TOTP seed هو السر الذي يولّد منه تطبيق المصادقة على الهاتف الرمز الذي يتغير كل 30 ثانية. فإذا تسرب هذا السر، يصبح الرمز الذي يولّده المهاجم مطابقًا تمامًا لرمز صاحب الحساب، دون حاجة إلى هاتفه أو إلى أي رسالة.

ولذلك فإن تغيير كلمات المرور بعد اختراق كهذا لا يكفي. فالمصادقة الثنائية، وهي الطبقة التي يُعتمد عليها حين تتسرب كلمة المرور، صارت هي الأخرى في يد المهاجم.

ويطرح ذلك سؤالًا على خطط الاستجابة للحوادث في الشركات: هل تتضمن إعادة تعيين مفاتيح المصادقة الثنائية لجميع الموظفين بعد اختراق جهاز الـ VPN، أم أن هذه الخطوة غائبة أصلًا، ويُكتفى بتغيير كلمات المرور.

## المصادر

- [التغطية الأساسية في The Hacker News](https://thehackernews.com/2026/08/inc-ransomware-emerges-as-dominant.html)
- [تحليل Resecurity لسلسلة الاستغلال](https://www.resecurity.com/blog/article/from-wsproxy-to-root-inc-ransomware-and-sonicwall-sma-exploit-chain)
- [ملخص SecurityWeek](https://www.securityweek.com/recent-sonicwall-vulnerabilities-exploited-in-ransomware-attacks/)
- [تغطية Dark Reading](https://www.darkreading.com/vulnerabilities-threats/inc-ransomware-exploits-sonicwall-sma-zero-days)
