đ Contexte
Analyse publiĂ©e le 23 juin 2026 par Manuel Humberto Santander PelĂĄez (SANS Internet Storm Center), portant sur deux annĂ©es d’exploitation active de CVE-2024-40766, une vulnĂ©rabilitĂ© d’accĂšs non autorisĂ© (CVSS 9.3) dans SonicOS affectant les pare-feux Gen 5, Gen 6 et Gen 7 de SonicWall.
đŻ VulnĂ©rabilitĂ©s concernĂ©es
- CVE-2024-40766 : Improper access control dans SonicOS, affectant l’interface de gestion et le service SSLVPN. Advisory SNWLID-2024-0015 publiĂ© en aoĂ»t 2024.
- CVE-2024-12802 : Bypass d’authentification MFA sur SSLVPN SonicWall, exploitĂ© in-the-wild dĂšs fĂ©vrier-mars 2026. Sur Gen 6, le patch firmware seul ne remĂ©die pas la faille â 6 Ă©tapes manuelles de reconfiguration LDAP sont requises.
- Les Gen 6 ont atteint leur end-of-life le 16 avril 2026, sans plus aucun patch de sécurité disponible.
đ„ Acteurs de la menace
- Akira ransomware : exploitation documentée depuis septembre 2024, représentant 75% des intrusions. Dwell time documenté sous 4 heures, certains cas en 55 minutes.
- Fog ransomware : exploitation parallĂšle, reprĂ©sentant ~25% des intrusions sur la mĂȘme pĂ©riode.
- En octobre 2025, Huntress a documenté plus de 100 comptes SSLVPN compromis dans 16 environnements clients en une seule vague, via des credentials valides (pas de brute-force).
đ Vecteurs d’exploitation post-patch
- Comptes locaux obsolĂštes : 12/14 pare-feux auditĂ©s avaient des comptes SSLVPN sans Ă©quivalent Active Directory, dont certains avec des caractĂšres non imprimables (indicateur de crĂ©ation automatisĂ©e par tooling d’exploitation).
- Absence de rotation des mots de passe : 11/14 pare-feux n’avaient pas changĂ© les credentials locaux aprĂšs la mise Ă jour firmware.
- LDAP Default User Group mal configurĂ© : 9/14 pare-feux accordaient implicitement l’accĂšs SSLVPN Ă tous les comptes AD authentifiĂ©s via LDAP. Dans un cas, ce groupe donnait aussi l’accĂšs administrateur Ă l’interface de gestion.
- Virtual Office Portal exposĂ© : 7/14 pare-feux avaient le portail d’enrollment MFA/TOTP accessible depuis Internet, permettant Ă un attaquant d’enrĂŽler son propre dispositif TOTP avec des credentials valides.
- Breach MySonicWall (septembre 2025) : SonicWall a confirmĂ© une compromission de sa plateforme cloud avec accĂšs aux fichiers de sauvegarde de configuration contenant des credentials chiffrĂ©s â initialement annoncĂ© comme <5% des clients, puis confirmĂ© comme affectant la totalitĂ© des backups.
đ Indicateurs de sessions suspectes
- Sessions depuis des ASN d’hĂ©bergeurs/VPS durant les heures creuses, durĂ©es de 40 Ă 60 heures
- Sessions sur des comptes locaux dĂ©sactivĂ©s dans AD depuis plus d’un an, restant actives aprĂšs le patch
- Type de session
sess="CLI"dans les logs d’authentification SonicWall : indicateur d’outillage automatisĂ© (documentĂ© par ReliaQuest en mai 2026) - Transition
sess="CLI"âsess="GMS": signal fort d’une activitĂ© hands-on-keyboard aprĂšs credential testing automatisĂ©
đ§© Type d’article
Analyse technique post-mortem combinant retour d’audit terrain (14 pare-feux), chronologie d’exploitation sur deux ans, et extraction de rĂšgles de dĂ©tection. But principal : documenter l’Ă©cart entre un pare-feu « patchĂ© » et un pare-feu rĂ©ellement durci.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- Akira (cybercriminal) â orkl.eu · Malpedia · MITRE ATT&CK
- Fog (cybercriminal) â
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1078 â Valid Accounts (Defense Evasion)
- T1078.002 â Valid Accounts: Domain Accounts (Defense Evasion)
- T1110 â Brute Force (Credential Access)
- T1110.004 â Brute Force: Credential Stuffing (Credential Access)
- T1556 â Modify Authentication Process (Credential Access)
- T1098 â Account Manipulation (Persistence)
- T1136 â Create Account (Persistence)
- T1005 â Data from Local System (Collection)
- T1486 â Data Encrypted for Impact (Impact)
- T1040 â Network Sniffing (Credential Access)
- T1552.001 â Unsecured Credentials: Credentials In Files (Credential Access)
IOC
Malware / Outils
- Akira (ransomware)
- Fog (ransomware)
đą Indice de vĂ©rification factuelle : 71/100 (haute)
- â isc.sans.edu â source reconnue (liste interne) (20pts)
- â 21512 chars â texte complet (fulltext extrait) (15pts)
- â 2 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 12 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : Akira, Fog (5pts)
- ⏠0/2 CVE(s) confirmée(s) (0pts)
đ Source originale : https://isc.sans.edu/diary/CVE202440766+The+Patch+Fixed+the+Bug+Nobody+Fixed+the+Configuration/33094/?is=e4f6b16c6de31130985364bb824bcb39ef6b2c4e902e4e553f0ec11bdbefc118