Mandiant проследи атаки, при които нападатели са създавали скрити root акаунти и са прикривали следите си
Нови технически детайли хвърлят светлина върху експлоатацията на уязвимостта CVE-2026-20245 в Cisco Catalyst SD-WAN – слабост, която вече е използвана в реални атаки за получаване на пълен контрол над компрометирани устройства.
Уязвимостта засяга компонентите SD-WAN Manager (vManage), Controller (vSmart) и Validator (vBond) и позволява на удостоверени потребители да изпълняват произволни команди с root права чрез специално подготвен файл. По данни на Cisco проблемът произтича от недостатъчна проверка на подадените от потребителя данни.
Атаката започва още преди експлоатацията
Според публикувания анализ на Mandiant, CVE-2026-20245 не е била използвана като първоначален вектор за проникване, а като механизъм за повишаване на привилегиите след вече осигурен достъп до инфраструктурата.
Разследването показва, че още през март 2026 г. нападателите са създали неоторизирани SD-WAN peering връзки и са се удостоверили в засегнати SD-WAN Manager системи чрез акаунта vmanage-admin. Експертите предполагат, че първоначалният достъп може да е бил получен чрез по-рано разкрити уязвимости за заобикаляне на автентикацията – CVE-2026-20127 и CVE-2026-20182, макар точният метод да остава неизвестен.
След проникването атакуващите са извлекли конфигурационни данни за контролери, крайни устройства и шаблони за управление, след което са възстановили оригиналната парола на администратора, за да намалят вероятността от откриване.
Създаване на таен root акаунт
За експлоатацията на CVE-2026-20245 е използван злонамерен CSV файл с име evil_tenant.csv, качен чрез функционалност за управление на наематели в командния интерфейс на SD-WAN.
Зловредният код първо създава резервни копия на критични системни файлове като /etc/passwd и /etc/shadow, а след това добавя нов акаунт с име „troot“, който разполага с пълни root права.
След създаването на акаунта нападателите използват Linux командата „su“, за да преминат към него и да получат пълен контрол върху устройството.
Усъвършенствано прикриване на следите
Особено внимание привличат използваните антифорензични техники. След приключване на операциите нападателите изтриват злонамерените файлове, премахват временните артефакти и заличават следите от създадения root акаунт. Изследователите са наблюдавали дори специален скрипт, който проверява дали всички доказателства за компрометирането са били успешно премахнати.
Случаят показва, че атакуващите все по-често комбинират експлоатация на уязвимости, злоупотреба с административни функции и антифорензични техники, за да поддържат дълготраен и трудно откриваем достъп до критична мрежова инфраструктура.









