استغل ممثل تهديد غير معروف ثغرة أمنية عالية الخطورة تم الكشف عنها مؤخرًا تؤثر على Cisco Catalyst SD-WAN كيوم صفر قبل شهرين على الأقل من الكشف عنها علنًا، وفقًا للنتائج الجديدة التي توصلت إليها شركة Mandiant المملوكة لشركة Google.
تسمح الثغرة الأمنية، التي تم تتبعها بالرقم CVE-2026-20245 (درجة CVSS: 7.8)، للمهاجم المحلي المعتمد بتنفيذ أوامر عشوائية بامتيازات مرتفعة من خلال توفير ملف معد للنظام المتأثر من خلال الاستفادة من عدم كفاية التحقق من صحة الجهاز للمدخلات المقدمة من المستخدم.
وفي وقت سابق من هذا الشهر، أقرت شركة Cisco بأنها أصبحت على علم باستغلال هذه الثغرة الأمنية، مضيفة أنه يجب أن يتمتع الممثل الخبيث بامتيازات netadmin على النظام المتأثر لتنفيذ هجوم ناجح.
وقال باحثو شركة Mandiant Chester Sng وPete Boonyakarn وLogeswaran Nadarajan: “طوال فترة الاختراق، للحفاظ على الأمن التشغيلي وتجنب الكشف، استخدم ممثل التهديد تقنيات مكافحة الطب الشرعي باستمرار، حيث قام بشكل انتقائي بحذف واستعادة ملفات تكوين النظام التي تم تعديلها أثناء أنشطته”.
وأضاف أن الحادث، الذي أضافته ذراع الاستجابة للحوادث واستخبارات التهديدات لشركة التكنولوجيا العملاقة، استهدف مزود خدمة اتصالات غير محدد لرفع حساب المسؤول المخترق إلى الوصول الكامل إلى مستوى الجذر.
تم اكتشاف فترتين مختلفتين من النشاط غير المصرح به، إحداهما تحدث بين أواخر عام 2025 ويناير 2026 والأخرى في مارس 2026. في هذه المرحلة، ليس من الواضح ما إذا كان هذين الحدثين مرتبطين بعمل نفس جهة التهديد.
خلال الموجة الأولى، يقال إن الضحية قد واجه اتصالات نظير غير مصرح بها والتي من المحتمل أنها استغلت أحد عيوب تجاوز المصادقة في وحدات تحكم Cisco Catalyst SD-WAN (CVE-2026-20127 أو CVE-2026-20182). تجدر الإشارة إلى أن كلا الثغرات الأمنية لم يتم الكشف عنها في تلك المرحلة.
ثم في مارس 2026، استهدفت موجة ثانية من اتصالات النظير المارقة جهازًا يعمل بإصدار برنامج أحدث تم تصحيحه ضد CVE-2026-20127. وأكدت Cisco منذ ذلك الحين أن هذه الاتصالات لم تستفيد من CVE-2026-20182، مما يزيد من احتمال أن يعتمد المهاجم، الذي ربما كان أو لم يكن وراء اتصالات النظير غير المصرح بها السابقة، على شهادات مسروقة من اختراق سابق لنفس الجهاز للحصول على الوصول الأولي.
وقال مانديانت: “قام المهاجم بعد ذلك بتغيير بيانات اعتماد المسؤول الافتراضية قبل استغلال CVE-2026-20245 كيوم صفر عبر تحميل ملف CSV ضار (evil_tenant.csv)”. “لقد سمح لهم هذا الاستغلال بتصعيد الامتيازات وإنشاء حساب مستخدم مخادع (يسمى ‘troot’) مع تحكم كامل في shell على مستوى الجذر.”
كما تبين أن المهاجمين يقومون باستمرار بتغطية مساراتهم عن طريق حذف الملفات التي أنشأوها، وعكس تغييرات التكوين، وتشغيل البرامج النصية لضمان عدم ترك أي دليل خلفهم والحد من قدرة المدافعين على تقييم المدى الكامل للتسوية.
وقال أوستن لارسن، محلل التهديدات الرئيسي في Google Threat Intelligence Group (GTIG): “بعد تغيير كلمة مرور المسؤول الافتراضية وتسلل تكوين نسيج SD-WAN، قام المهاجم بتغيير كلمة المرور مرة أخرى إلى قيمتها الأصلية حتى لا يلاحظ المسؤول الذي يقوم بتسجيل الدخول أن أي شيء قد تم إيقافه”.
“لقد قاموا بالتصعيد إلى الجذر من خلال تحميل ملف CSV ضار، وأنشأوا حساب “troot” مخفيًا في /etc/passwd و/etc/shadow، ثم حذفوا كل ملف لمسوه وقاموا بتشغيل برنامج نصي للتحقق للتأكد من اختفاء مؤشراتهم.”
أشارت جوجل إلى أن النشاط يسلط الضوء مرة أخرى على “الاتجاه المستمر” للجهات الفاعلة السيئة التي تستخدم أسلحة يوم الصفر في الأجهزة المتطورة مثل SD-WAN، حيث أنها تفتقر إلى القياس عن بعد اللازم لتحليل الطب الشرعي العميق، ويمكن أن يسهل موطئ قدم في تلك الأنظمة الرؤية المستمرة لحركة المرور الداخلية عبر النسيج.
وقال تشارلز كارماكال، كبير مسؤولي التكنولوجيا في شركة Mandiant Consulting، في منشور على LinkedIn: “يواصل الخصوم المتقدمون استهداف واستغلال أجهزة الشبكة والأنظمة الأخرى التي لا تدعم حلول EDR أصلاً”.
