Des chercheurs relient une intrusion Cisco SD-WAN à une activité de peering malveillant avant sa divulgation publique

Des chercheurs en sécurité estiment que des attaquants auraient pu utiliser un peering malveillant pour accéder à l’environnement Cisco SD-WAN d’une victime et élever leurs privilèges jusqu’aux niveau...

Des chercheurs en sécurité estiment que des attaquants auraient pu utiliser un peering malveillant pour accéder à l’environnement Cisco SD-WAN d’une victime et élever leurs privilèges jusqu’aux niveaux administrateur et root. Ces résultats suggèrent que l’intrusion pourrait avoir eu lieu avant la divulgation publique de la vulnérabilité sous-jacente.

Selon les chercheurs, la technique consistait à établir une connectivité non autorisée permettant à l’acteur malveillant d’interagir avec l’infrastructure SD-WAN comme s’il faisait partie d’un chemin réseau de confiance. À partir de là, l’attaquant aurait obtenu un accès élevé susceptible de lui permettre de prendre davantage le contrôle des appareils concernés.

Les plateformes SD-WAN sont souvent déployées pour centraliser la gestion du trafic sur des réseaux distribués, ce qui en fait des cibles attrayantes pour les attaquants à la recherche d’une large portée. Si un adversaire parvient à compromettre cette couche, il peut être en mesure d’observer le trafic, de modifier les configurations ou de progresser davantage dans l’environnement d’une organisation.

Ce que les enquêteurs pensent s’être produit

  • Un peering malveillant aurait été utilisé pour établir une connexion avec l’environnement ciblé.
  • Cette connexion semble avoir été exploitée contre des appareils Cisco SD-WAN.
  • Les attaquants auraient obtenu des privilèges administratifs et, dans certains cas, un contrôle au niveau root.

L’activité signalée met en évidence les risques liés à l’exposition des infrastructures réseau à des manipulations sophistiquées des accès, en particulier lorsque les problèmes de sécurité n’ont pas encore été identifiés publiquement. Elle souligne également l’importance de surveiller les relations de peering inhabituelles, de renforcer les contrôles d’accès et d’examiner les journaux des appareils à la recherche de changements de privilèges inattendus.

Il est généralement conseillé aux organisations utilisant des produits SD-WAN de maintenir leurs micrologiciels et logiciels à jour, de restreindre les interfaces de gestion, d’imposer une authentification forte et d’inspecter les chemins réseau afin de détecter d’éventuelles anomalies. Bien que l’étendue complète de l’incident n’ait pas été précisée, ce cas alimente les préoccupations croissantes concernant les attaquants qui ciblent les technologies périphériques et d’infrastructure au cœur de la connectivité des entreprises.