
В течение трех лет критический недостаток оставался незамеченным внутри продуктов Cisco Catalyst SD-WAN. Хакеры обнаружили его первыми.
Cisco подтвердила, что злоумышленники воспользовались ошибкой, получившей обозначение CVE-2026-20127, для обхода аутентификации, получения привилегированного доступа и незаметной кражи данных. Это открытие вызвало редкое совместное предупреждение со стороны властей США, Великобритании, Австралии, Канады и Новой Зеландии.
Хуже того, злоумышленники связали уязвимость со старой уязвимостью, чтобы получить root-доступ, создать постоянные учетные записи и замести следы. Ни одна группировка не взяла на себя ответственность, но следователи говорят, что деятельность указывает на одного неопознанного участника, который теперь имеет обозначение UAT-8616.
Технические подробности происшествия
Уязвимость отмечена CVE-2026-20127 имеет критический базовый балл 10,0 и балл воздействия 6,0, что требует незамедлительных действий. Успешная эксплуатация уязвимости позволяет злоумышленникам красть данные и с легкостью осуществлять другие кибератаки.
Согласно Отчет Талосазлоумышленники воспользовались ошибкой в продуктах Catalyst SD-WAN для удаленного доступа. обойти аутентификацию. Чтобы получить административные привилегиизлоумышленники будут отправлять вредоносные запросы в систему с ошибками. Сделав это, злоумышленник может получить внутреннюю учетную запись без полномочий root с высокими привилегиями, отмечается в отчете.
Первоначальный доступ не предоставил root-доступ. Однако независимое разведывательное расследование, проведенное Правительство Австралии выяснилось, что злоумышленники позже могли получить root-доступ. Они сделали это с помощью встроенного механизма обновления. Механизм обновления позволил им понизить версию контроллера до версии, которая могла использовать другую уязвимость: CVE-2022-20775.
CVE-2022-20775, присутствующий в контроллере более ранней версии, предоставляет root-доступ локальным, прошедшим проверку подлинности пользователям без полномочий root.
Получив root-доступ, злоумышленник создал локальные учетные записи, имитирующие законные учетные записи, и повторно использовал CVE-2026-20127, получив тем самым постоянный доступ. Получив постоянный доступ, злоумышленник восстановил предыдущую версию контроллера.
В киберотчете правительства Австралии также отмечается, что не было обнаружено никаких признаков командования и контроля, а также никаких признаков бокового движения за пределами среды Catalyst SD-WAN. Однако были замечены признаки уклонения от защиты, поскольку злоумышленник часто очищал журналы, команды оболочки и историю сетевых подключений.
Кто стоит за атакой?
Пока ни одна группа не взяла на себя ответственность, и исследователи не смогли отнести инцидент к конкретной группе угроз.
Однако некоторые виды деятельности, наблюдаемые в ходе расследования, имели схожие закономерности, что указывает на один источник. Но поскольку на данный момент эту деятельность нельзя однозначно отнести к какой-либо группе злоумышленников, ей было присвоено название УАТ-8616.
Как организации должны реагировать
Согласно нескольким отчетам Cisco и заинтересованных органов, первым шагом для организаций, использующих Catalyst SD-WAN, является просмотр системных журналов контроллера. Системные журналы, как отмечается в отчете правительства Австралии о кибербезопасности, должны быть перенаправлены с устройства, чтобы избежать их очистки злоумышленником.
Организациям также рекомендуется разместить свои контроллеры за брандмауэром с надежной блокировкой IP.
Для обнаружение и смягчение последствийорганизациям следует ознакомиться с отчетами Cisco Talos, Совместные консультации АНБ по кибербезопасностии правительство Австралии. Организации, расположенные в Великобритании, Канаде и Новой Зеландии, также должны просматривать специальные публикации своих правительств.
Читайте также: Новый отчет раскрывает Android-приложения для психического здоровья собрали 14,7 млн установок подвергая риску конфиденциальные пользовательские данные.
2026-02-27 16:25:00
1772364753
#Критическая #ошибка #Cisco #использованная #глобальной #шпионской #кампании
Ещё по этой теме

