🔍 Contexte

PubliĂ© le 24 juin 2026 par Mandiant (Google Cloud Blog), ce rapport technique dĂ©taille une campagne d’intrusion ciblant l’infrastructure SD-WAN d’un fournisseur de services, identifiĂ©e en dĂ©but d’annĂ©e 2026. L’analyse couvre une activitĂ© s’Ă©tendant de fin 2025 Ă  mars 2026.

🎯 AccĂšs initial — Connexions de peering non autorisĂ©es

De fin 2025 Ă  janvier 2026, Mandiant a observĂ© de multiples connexions de peering non autorisĂ©es vers les Ă©quipements Cisco Catalyst SD-WAN Manager de la victime. Ces connexions pourraient ĂȘtre liĂ©es Ă  l’exploitation de CVE-2026-20127 ou CVE-2026-20182, deux vulnĂ©rabilitĂ©s critiques permettant Ă  un attaquant distant non authentifiĂ© de contourner l’authentification et d’obtenir des privilĂšges administratifs.

En mars 2026, de nouvelles connexions de peering non autorisĂ©es ont Ă©tĂ© observĂ©es sur un Ă©quipement non affectĂ© par CVE-2026-20127. Cisco a confirmĂ© que CVE-2026-20182 n’Ă©tait pas impliquĂ© ; ces connexions pourraient avoir utilisĂ© du matĂ©riel de certificat volĂ© lors d’une compromission antĂ©rieure du mĂȘme Ă©quipement.

🔑 Manipulation des comptes et exfiltration

En mars 2026, l’acteur a :

  • Établi des connexions SSH via le compte vmanage-admin
  • ModifiĂ© le mot de passe du compte admin par dĂ©faut
  • AuthentifiĂ© Ă  l’interface web SD-WAN Manager pour exfiltrer les configurations du fabric SD-WAN
  • RestaurĂ© le mot de passe original de l’admin pour Ă©viter la dĂ©tection

đŸ’„ Exploitation de CVE-2026-20245 — Escalade de privilĂšges

L’acteur a exploitĂ© CVE-2026-20245, une vulnĂ©rabilitĂ© dans la CLI de Cisco Catalyst SD-WAN Controllers permettant Ă  un attaquant local authentifiĂ© d’exĂ©cuter des commandes arbitraires en root via un fichier craftĂ©. L’exploitation s’est faite via l’upload d’un fichier malveillant nommĂ© evil_tenant.csv :

  • Sauvegarde du fichier de configuration vbond_vsmart_tenant_list pour restauration ultĂ©rieure
  • Sauvegarde de /etc/passwd et /etc/shadow
  • CrĂ©ation d’un compte troot avec privilĂšges root complets
  • AccĂšs au compte troot via la commande su depuis le compte admin

đŸ§č Techniques anti-forensiques

L’acteur a systĂ©matiquement effacĂ© ses traces :

  • Suppression de tous les fichiers créés (dont evil_tenant.csv)
  • Restauration des configurations systĂšme modifiĂ©es
  • ExĂ©cution d’un script de validation vĂ©rifiant l’absence de tout indicateur rĂ©siduel dans /home/admin, /etc/passwd, /etc/shadow et vbond_vsmart_tenant_list

📋 CVE rĂ©fĂ©rencĂ©es

CVE Impact
CVE-2026-20245 Escalade de privilĂšges vers root via upload de fichier malveillant (CLI)
CVE-2026-20127 Contournement d’authentification peering SD-WAN (critique)
CVE-2026-20182 Contournement d’authentification peering SD-WAN (critique)

📄 Type d’article

Rapport d’incident technique publiĂ© par Mandiant, visant Ă  documenter une campagne d’intrusion active, partager des IOCs et des TTPs pour permettre la dĂ©tection et la chasse aux menaces dans les environnements SD-WAN Cisco.

🧠 TTPs et IOCs dĂ©tectĂ©s

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078.001 — Valid Accounts: Default Accounts (Defense Evasion)
  • T1548 — Abuse Elevation Control Mechanism (Privilege Escalation)
  • T1098 — Account Manipulation (Persistence)
  • T1136 — Create Account (Persistence)
  • T1005 — Data from Local System (Collection)
  • T1070.004 — Indicator Removal: File Deletion (Defense Evasion)
  • T1070.003 — Indicator Removal: Clear Command History (Defense Evasion)
  • T1059 — Command and Scripting Interpreter (Execution)
  • T1021.004 — Remote Services: SSH (Lateral Movement)

IOC


🟱 Indice de vĂ©rification factuelle : 70/100 (haute)

  • ✅ cloud.google.com — source reconnue (liste interne) (20pts)
  • ✅ 15840 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 19 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/3 IOCs confirmĂ©s externellement (0pts)
  • ✅ 10 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommĂ© (0pts)
  • ⬜ 0/3 CVE(s) confirmĂ©e(s) (0pts)

🔗 Source originale : https://cloud.google.com/blog/topics/threat-intelligence/zero-day-exploitation-cisco-catalyst-sd-wan-manager?hl=en