Investigadores vinculan una intrusión en Cisco SD-WAN con actividad de interconexión no autorizada antes de su divulgación pública
Investigadores de seguridad afirman que los atacantes podrían haber utilizado una interconexión no autorizada para acceder al entorno Cisco SD-WAN de una víctima y escalar privilegios hasta niveles de...
Investigadores de seguridad afirman que los atacantes podrían haber utilizado una interconexión no autorizada para acceder al entorno Cisco SD-WAN de una víctima y escalar privilegios hasta niveles de administrador y root. Los hallazgos sugieren que la intrusión podría haber ocurrido antes de que la vulnerabilidad subyacente se divulgara públicamente.
Según los investigadores, la técnica consistió en establecer una conectividad no autorizada que permitió al actor de amenazas interactuar con la infraestructura SD-WAN como si formara parte de una ruta de red de confianza. A partir de ahí, el atacante habría obtenido acceso elevado que podría haberle permitido ejercer un control más profundo sobre los dispositivos afectados.
Las plataformas SD-WAN suelen implementarse para centralizar la gestión del tráfico en redes distribuidas, lo que las convierte en objetivos atractivos para los atacantes que buscan un alcance amplio. Si un adversario logra comprometer esta capa, podría observar el tráfico, cambiar configuraciones o avanzar hacia otras partes del entorno de una organización.
Lo que creen que ocurrió los investigadores
- Presuntamente se utilizó una interconexión no autorizada para establecer una conexión con el entorno objetivo.
- Ese acceso parece haberse utilizado contra dispositivos Cisco SD-WAN.
- Se cree que los atacantes obtuvieron privilegios administrativos y, en algunos casos, control con nivel root.
La actividad descrita pone de relieve los riesgos que surgen cuando la infraestructura de red queda expuesta a sofisticadas manipulaciones de acceso, especialmente cuando los problemas de seguridad aún no se han identificado públicamente. También subraya la importancia de supervisar las relaciones de interconexión inusuales, reforzar los controles de acceso y revisar los registros de los dispositivos para detectar cambios inesperados de privilegios.
Por lo general, se recomienda a las organizaciones que utilizan productos SD-WAN mantener actualizado el firmware y el software, restringir las interfaces de gestión, aplicar una autenticación sólida e inspeccionar las rutas de red en busca de anomalías. Aunque no se ha detallado el alcance total del incidente, el caso se suma a la creciente preocupación por los atacantes que apuntan contra tecnologías de infraestructura y de perímetro situadas en el núcleo de la conectividad empresarial.
