#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Злоумышленники эксплуатировали CVE-2026-15409 — уязвимость SSRF без аутентификации в устройствах SonicWall SMA1000 — для выполнения команд и компрометации доступных извне систем в больших масштабах. Они извлекли конфигурации LDAP и расшифровали учетные данные, после чего использовали инструменты Impacket и украденные хеши для доступа к контроллерам домена. DCSync успешно сработал в нескольких средах, в результате чего стали доступны обширные данные Active Directory в нескольких странах.-----
17 июля 2026 года муниципальный совет Кингс-Линна и Западного Норфолка обнаружил кибератаку, которую Hunt.io с умеренной степенью уверенности связал с более масштабной кампанией по эксплуатации CVE-2026-15409 в устройствах SonicWall SMA1000. 14 июля SonicWall раскрыл информацию об уязвимости и сообщил об ее активной эксплуатации. Уязвимость представляет собой неаутентифицированную подделку серверных запросов в интерфейсе WorkPlace, позволяющую злоумышленникам использовать общедоступную конечную точку WebSocket `/wsproxy` для доступа к службам на локальном интерфейсе устройства. Оператор организовал туннель к узлу распределенной системы Erlang на локальном порту 1050 и получил возможность выполнять команды.
В течение двух дней после раскрытия информации оператор использовал модифицированный эксплойт Rapid7 для массового сканирования и эксплуатации систем SonicWall. Инвентаризация, составленная на основе данных Shodan, содержала 2 197 записей SMA1000; 163 успешные проверки соответствовали 112 уникальным конечным точкам. Всего в рамках кампании было обработано 250 целей. Конфигурации LDAP были извлечены из 168 устройств, что позволило получить 534 записи в 160 доменах Active Directory и 255 адресов внутренних LDAP-серверов. Оператор извлек файл `policy_file.xml`, проанализировал сохраненные учетные данные LDAP и расшифровал пароли с помощью статического ключа AES, полученного из байт-кода приложения SonicWall.
Затем скомпрометированные устройства использовались в качестве внутренних платформ для атак. Оператор загрузил в `/tmp` на выбранных системах SonicWall автономную Linux-сборку `secretsdump` из Impacket и запустил ее с использованием извлеченных учетных данных LDAP против внутренних контроллеров домена. Секреты SAM и LSA были получены из девяти сред Active Directory. Извлеченные NTLM-хеши учетных записей компьютеров контроллеров домена повторно использовались для аутентификации с помощью передачи хеша (Pass the Hash) и выполнения операций DCSync на основе DRSUAPI. Полная репликация домена была успешно выполнена против семи контроллеров домена в пяти средах, что позволило получить большие объемы данных об учетных записях Active Directory.
В кампании применялись автоматизированное сканирование, извлечение учетных данных, проверка привилегий и рабочие процессы DCSync. Подтвержденная кража учетных данных затронула среды во Франции, Индии, Италии и США, при этом были выявлены цели во множестве других стран и секторов. Данные указывают на оппортунистический выбор целей с применением технологического подхода, основанный на наличии уязвимых устройств SonicWall, а не на выборе конкретной отрасли.
Post #32354
41
CTT Report Hub #ParsedReport #CompletenessHigh 10-09-2026 UK Council Attack Linked to SonicWall SMA 1000 Campaign https://hunt.io/blog/sonicwall-sma1000-uk-council-attack Report completeness: High Threats: Impacket_tool Secretsdump_tool Dcsync_technique Passthehash_technique…