🔍 Contexte

Le 28 juillet 2026, Huntress publie un advisory de menace documentant une campagne active de credential stuffing ciblant les équipements SonicWall VPN et firewall, détectée par le SOC Huntress à partir du 25 juillet 2026 à 18:02:21 UTC.

🎯 Nature de l’attaque

L’attaque est décrite comme large, opportuniste et automatisée. Les acteurs de la menace ne ciblent pas une organisation spécifique mais valident systématiquement des identifiants contre des portails d’accès distant SonicWall pour compromettre un maximum de comptes. Aucune activité post-compromission de type « hands-on-keyboard » n’a été observée.

📊 Impact observé

  • 30 organisations compromises au total au moment de la publication
  • Détail par jour :
    • 25 juillet : 26 comptes uniques compromis dans 6 organisations
    • 26 juillet : 34 comptes uniques compromis dans 16 organisations
    • 27 juillet : 32 comptes uniques compromis dans 8 organisations
  • En mai 2026, les mêmes quatre comptes avaient déjà été ciblés dans un incident séparé

🛠️ Infrastructure utilisée

Cinq adresses IP malveillantes, toutes enregistrées auprès de DigitalOcean, LLC, ont été identifiées comme sources de l’attaque :

  • 157.245.88.153
  • 162.243.31.111
  • 167.71.150.1
  • 209.97.151.148
  • 64.227.15.20

📅 Historique des campagnes similaires

Huntress signale des précédents similaires :

  • Octobre 2025 : authentifications rapides sur plusieurs comptes via des appareils SonicWall SSLVPN compromis
  • Février 2026 : utilisation de credentials SonicWall SSLVPN compromis pour obtenir un accès initial à un réseau victime

📄 Type d’article

Advisory de menace publié par Huntress, visant à informer les organisations utilisant des équipements SonicWall et à fournir des IoCs exploitables pour la détection et la réponse.

🧠 TTPs et IOCs détectés

TTP

  • T1110.004 — Brute Force: Credential Stuffing (Credential Access)
  • T1133 — External Remote Services (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)

IOC


🟢 Indice de vérification factuelle : 70/100 (haute)

  • ✅ huntress.com — source reconnue (liste interne) (20pts)
  • ✅ 8320 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 5 IOCs (IPs/domaines/CVEs) (10pts)
  • ⬜ 0/3 IOCs confirmés externellement (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://www.huntress.com/blog/sonicwall-credential-stuffing-campaign