TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.51K subscribers
Post #32354 41
CTT Report Hub #ParsedReport #CompletenessHigh 10-09-2026 UK Council Attack Linked to SonicWall SMA 1000 Campaign https://hunt.io/blog/sonicwall-sma1000-uk-council-attack Report completeness: High Threats: Impacket_tool Secretsdump_tool Dcsync_technique Passthehash_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
Злоумышленники эксплуатировали CVE-2026-15409 — уязвимость SSRF без аутентификации в устройствах SonicWall SMA1000 — для выполнения команд и компрометации доступных извне систем в больших масштабах. Они извлекли конфигурации LDAP и расшифровали учетные данные, после чего использовали инструменты Impacket и украденные хеши для доступа к контроллерам домена. DCSync успешно сработал в нескольких средах, в результате чего стали доступны обширные данные Active Directory в нескольких странах.-----

17 июля 2026 года муниципальный совет Кингс-Линна и Западного Норфолка обнаружил кибератаку, которую Hunt.io с умеренной степенью уверенности связал с более масштабной кампанией по эксплуатации CVE-2026-15409 в устройствах SonicWall SMA1000. 14 июля SonicWall раскрыл информацию об уязвимости и сообщил об ее активной эксплуатации. Уязвимость представляет собой неаутентифицированную подделку серверных запросов в интерфейсе WorkPlace, позволяющую злоумышленникам использовать общедоступную конечную точку WebSocket `/wsproxy` для доступа к службам на локальном интерфейсе устройства. Оператор организовал туннель к узлу распределенной системы Erlang на локальном порту 1050 и получил возможность выполнять команды.

В течение двух дней после раскрытия информации оператор использовал модифицированный эксплойт Rapid7 для массового сканирования и эксплуатации систем SonicWall. Инвентаризация, составленная на основе данных Shodan, содержала 2 197 записей SMA1000; 163 успешные проверки соответствовали 112 уникальным конечным точкам. Всего в рамках кампании было обработано 250 целей. Конфигурации LDAP были извлечены из 168 устройств, что позволило получить 534 записи в 160 доменах Active Directory и 255 адресов внутренних LDAP-серверов. Оператор извлек файл `policy_file.xml`, проанализировал сохраненные учетные данные LDAP и расшифровал пароли с помощью статического ключа AES, полученного из байт-кода приложения SonicWall.

Затем скомпрометированные устройства использовались в качестве внутренних платформ для атак. Оператор загрузил в `/tmp` на выбранных системах SonicWall автономную Linux-сборку `secretsdump` из Impacket и запустил ее с использованием извлеченных учетных данных LDAP против внутренних контроллеров домена. Секреты SAM и LSA были получены из девяти сред Active Directory. Извлеченные NTLM-хеши учетных записей компьютеров контроллеров домена повторно использовались для аутентификации с помощью передачи хеша (Pass the Hash) и выполнения операций DCSync на основе DRSUAPI. Полная репликация домена была успешно выполнена против семи контроллеров домена в пяти средах, что позволило получить большие объемы данных об учетных записях Active Directory.

В кампании применялись автоматизированное сканирование, извлечение учетных данных, проверка привилегий и рабочие процессы DCSync. Подтвержденная кража учетных данных затронула среды во Франции, Индии, Италии и США, при этом были выявлены цели во множестве других стран и секторов. Данные указывают на оппортунистический выбор целей с применением технологического подхода, основанный на наличии уязвимых устройств SonicWall, а не на выборе конкретной отрасли.
More from @aptreports
  1. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 7, 2026#ParsedReport #CompletenessLow 07-10-2026 PhantomSub: Malicious npm Campaign Secretly Adds…
  4. Oct 7, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 7, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 7, 2026#ParsedReport #CompletenessUnknown 06-10-2026 CITRIX 0-DAY EXPLOITS: CVE-2026–88771 & CVE-…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →