đ Contexte
PubliĂ© le 24 juin 2026 par Mandiant (Google Cloud Blog), ce rapport technique dĂ©taille une campagne d’intrusion ciblant l’infrastructure SD-WAN d’un fournisseur de services, identifiĂ©e en dĂ©but d’annĂ©e 2026. L’analyse couvre une activitĂ© s’Ă©tendant de fin 2025 Ă mars 2026.
đŻ AccĂšs initial â Connexions de peering non autorisĂ©es
De fin 2025 Ă janvier 2026, Mandiant a observĂ© de multiples connexions de peering non autorisĂ©es vers les Ă©quipements Cisco Catalyst SD-WAN Manager de la victime. Ces connexions pourraient ĂȘtre liĂ©es Ă l’exploitation de CVE-2026-20127 ou CVE-2026-20182, deux vulnĂ©rabilitĂ©s critiques permettant Ă un attaquant distant non authentifiĂ© de contourner l’authentification et d’obtenir des privilĂšges administratifs.
En mars 2026, de nouvelles connexions de peering non autorisĂ©es ont Ă©tĂ© observĂ©es sur un Ă©quipement non affectĂ© par CVE-2026-20127. Cisco a confirmĂ© que CVE-2026-20182 n’Ă©tait pas impliquĂ© ; ces connexions pourraient avoir utilisĂ© du matĂ©riel de certificat volĂ© lors d’une compromission antĂ©rieure du mĂȘme Ă©quipement.
đ Manipulation des comptes et exfiltration
En mars 2026, l’acteur a :
- Ătabli des connexions SSH via le compte vmanage-admin
- Modifié le mot de passe du compte admin par défaut
- AuthentifiĂ© Ă l’interface web SD-WAN Manager pour exfiltrer les configurations du fabric SD-WAN
- RestaurĂ© le mot de passe original de l’admin pour Ă©viter la dĂ©tection
đ„ Exploitation de CVE-2026-20245 â Escalade de privilĂšges
L’acteur a exploitĂ© CVE-2026-20245, une vulnĂ©rabilitĂ© dans la CLI de Cisco Catalyst SD-WAN Controllers permettant Ă un attaquant local authentifiĂ© d’exĂ©cuter des commandes arbitraires en root via un fichier craftĂ©. L’exploitation s’est faite via l’upload d’un fichier malveillant nommĂ© evil_tenant.csv :
- Sauvegarde du fichier de configuration
vbond_vsmart_tenant_listpour restauration ultérieure - Sauvegarde de
/etc/passwdet/etc/shadow - CrĂ©ation d’un compte
trootavec privilĂšges root complets - AccĂšs au compte
trootvia la commandesudepuis le compte admin
đ§č Techniques anti-forensiques
L’acteur a systĂ©matiquement effacĂ© ses traces :
- Suppression de tous les fichiers créés (dont
evil_tenant.csv) - Restauration des configurations systÚme modifiées
- ExĂ©cution d’un script de validation vĂ©rifiant l’absence de tout indicateur rĂ©siduel dans
/home/admin,/etc/passwd,/etc/shadowetvbond_vsmart_tenant_list
đ CVE rĂ©fĂ©rencĂ©es
| CVE | Impact |
|---|---|
| CVE-2026-20245 | Escalade de privilĂšges vers root via upload de fichier malveillant (CLI) |
| CVE-2026-20127 | Contournement d’authentification peering SD-WAN (critique) |
| CVE-2026-20182 | Contournement d’authentification peering SD-WAN (critique) |
đ Type d’article
Rapport d’incident technique publiĂ© par Mandiant, visant Ă documenter une campagne d’intrusion active, partager des IOCs et des TTPs pour permettre la dĂ©tection et la chasse aux menaces dans les environnements SD-WAN Cisco.
đ§ TTPs et IOCs dĂ©tectĂ©s
TTP
- T1190 â Exploit Public-Facing Application (Initial Access)
- T1078.001 â Valid Accounts: Default Accounts (Defense Evasion)
- T1548 â Abuse Elevation Control Mechanism (Privilege Escalation)
- T1098 â Account Manipulation (Persistence)
- T1136 â Create Account (Persistence)
- T1005 â Data from Local System (Collection)
- T1070.004 â Indicator Removal: File Deletion (Defense Evasion)
- T1070.003 â Indicator Removal: Clear Command History (Defense Evasion)
- T1059 â Command and Scripting Interpreter (Execution)
- T1021.004 â Remote Services: SSH (Lateral Movement)
IOC
- IPv4 :
126.51.108.152â AbuseIPDB · VT · ThreatFox - IPv4 :
76.92.245.217â AbuseIPDB · VT · ThreatFox - IPv4 :
207.190.37.94â AbuseIPDB · VT · ThreatFox - IPv4 :
23.245.7.178â AbuseIPDB · VT · ThreatFox - IPv4 :
153.186.231.233â AbuseIPDB · VT · ThreatFox - IPv4 :
167.179.79.189â AbuseIPDB · VT · ThreatFox - IPv4 :
45.32.38.160â AbuseIPDB · VT · ThreatFox - IPv4 :
209.137.225.101â AbuseIPDB · VT · ThreatFox - CVEs :
CVE-2026-20245â NVD · CIRCL - CVEs :
CVE-2026-20127â NVD · CIRCL - CVEs :
CVE-2026-20182â NVD · CIRCL - Fichiers :
evil_tenant.csv - Chemins :
/home/admin/evil_tenant.csv - Chemins :
/home/admin/.orig_vbond_vsmart_tenant_list - Chemins :
/home/admin/.orig_passwd - Chemins :
/home/admin/.orig_shadow - Chemins :
/etc/passwd - Chemins :
/etc/shadow - Chemins :
/usr/share/viptela/vbond_vsmart_tenant_list
đą Indice de vĂ©rification factuelle : 70/100 (haute)
- â cloud.google.com â source reconnue (liste interne) (20pts)
- â 15840 chars â texte complet (fulltext extrait) (15pts)
- â 19 IOCs (IPs/domaines/CVEs) (10pts)
- ⏠0/3 IOCs confirmés externellement (0pts)
- â 10 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- ⏠aucun acteur de menace nommé (0pts)
- ⏠0/3 CVE(s) confirmée(s) (0pts)
đ Source originale : https://cloud.google.com/blog/topics/threat-intelligence/zero-day-exploitation-cisco-catalyst-sd-wan-manager?hl=en