Критическая ошибка Cisco, использованная в глобальной шпионской кампании

В течение трех лет критический недостаток оставался незамеченным внутри продуктов Cisco Catalyst SD-WAN. Хакеры обнаружили его первыми.

Cisco подтвердила, что злоумышленники воспользовались ошибкой, получившей обозначение CVE-2026-20127, для обхода аутентификации, получения привилегированного доступа и незаметной кражи данных. Это открытие вызвало редкое совместное предупреждение со стороны властей США, Великобритании, Австралии, Канады и Новой Зеландии.

Хуже того, злоумышленники связали уязвимость со старой уязвимостью, чтобы получить root-доступ, создать постоянные учетные записи и замести следы. Ни одна группировка не взяла на себя ответственность, но следователи говорят, что деятельность указывает на одного неопознанного участника, который теперь имеет обозначение UAT-8616.

Технические подробности происшествия

Уязвимость отмечена CVE-2026-20127 имеет критический базовый балл 10,0 и балл воздействия 6,0, что требует незамедлительных действий. Успешная эксплуатация уязвимости позволяет злоумышленникам красть данные и с легкостью осуществлять другие кибератаки.

Согласно Отчет Талосазлоумышленники воспользовались ошибкой в продуктах Catalyst SD-WAN для удаленного доступа. обойти аутентификацию. Чтобы получить административные привилегиизлоумышленники будут отправлять вредоносные запросы в систему с ошибками. Сделав это, злоумышленник может получить внутреннюю учетную запись без полномочий root с высокими привилегиями, отмечается в отчете.

Read more:  Netflix против Диснея в семейной анимации

Первоначальный доступ не предоставил root-доступ. Однако независимое разведывательное расследование, проведенное Правительство Австралии выяснилось, что злоумышленники позже могли получить root-доступ. Они сделали это с помощью встроенного механизма обновления. Механизм обновления позволил им понизить версию контроллера до версии, которая могла использовать другую уязвимость: CVE-2022-20775.

CVE-2022-20775, присутствующий в контроллере более ранней версии, предоставляет root-доступ локальным, прошедшим проверку подлинности пользователям без полномочий root.

Получив root-доступ, злоумышленник создал локальные учетные записи, имитирующие законные учетные записи, и повторно использовал CVE-2026-20127, получив тем самым постоянный доступ. Получив постоянный доступ, злоумышленник восстановил предыдущую версию контроллера.

В киберотчете правительства Австралии также отмечается, что не было обнаружено никаких признаков командования и контроля, а также никаких признаков бокового движения за пределами среды Catalyst SD-WAN. Однако были замечены признаки уклонения от защиты, поскольку злоумышленник часто очищал журналы, команды оболочки и историю сетевых подключений.

Кто стоит за атакой?

Пока ни одна группа не взяла на себя ответственность, и исследователи не смогли отнести инцидент к конкретной группе угроз.

Однако некоторые виды деятельности, наблюдаемые в ходе расследования, имели схожие закономерности, что указывает на один источник. Но поскольку на данный момент эту деятельность нельзя однозначно отнести к какой-либо группе злоумышленников, ей было присвоено название УАТ-8616.

Как организации должны реагировать

Согласно нескольким отчетам Cisco и заинтересованных органов, первым шагом для организаций, использующих Catalyst SD-WAN, является просмотр системных журналов контроллера. Системные журналы, как отмечается в отчете правительства Австралии о кибербезопасности, должны быть перенаправлены с устройства, чтобы избежать их очистки злоумышленником.

Организациям также рекомендуется разместить свои контроллеры за брандмауэром с надежной блокировкой IP.

Для обнаружение и смягчение последствийорганизациям следует ознакомиться с отчетами Cisco Talos, Совместные консультации АНБ по кибербезопасностии правительство Австралии. Организации, расположенные в Великобритании, Канаде и Новой Зеландии, также должны просматривать специальные публикации своих правительств.

Read more:  ИИ может развиваться, чтобы чувствовать вину, но только в определенных социальных условиях

Читайте также: Новый отчет раскрывает Android-приложения для психического здоровья собрали 14,7 млн установок подвергая риску конфиденциальные пользовательские данные.

2026-02-27 16:25:00


1772364753
#Критическая #ошибка #Cisco #использованная #глобальной #шпионской #кампании

Ещё по этой теме

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.