Napadi na Cisco SD-WAN: perimetar mreže kao najvrednija meta
Ono što napadači najčešće gađaju nije neki uređaj duboko u mreži, nego onaj koji stoji na perimetru i spaja filijale, data centre, klaud i zaposlene u jednu celinu. Kod Cisca je to Catalyst SD-WAN, i mesecima je na udaru sajber kriminala. Cybersecurity Dive opisuje talas napada kroz više ranjivosti, a Mandiant je posebno izdvojio jedan slučaj iz marta ove godine. Meta je bio komunikacioni provajder. Napadač je kroz oteti administratorski nalog došao do root pristupa u samom upravljačkom sloju. Odatle je uspostavljao neovlašćene veze između različitih segmenata mreže, izmenio administratorske kredencijale, pa na kraju obrisao tragove i vratio konfiguraciju u prvobitno stanje. Poenta nije samo u Ciscu, jer i drugi proizvodi imaju slične probleme. Poenta je motiv — ko god upravlja perimetrom mreže, taj nadgleda tokove saobraćaja, kontroliše granice između mrežnih segmenata i manipuliše poverenjem između lokacija. Cisco kaže da ubrzano radi na razvoju svojih proizvoda — ima red tim koji sam napada sopstvene proizvode, a pustio je i AI da pročešlja 1,8 milijardi linija koda za svega osam nedelja. Za taj posao bi ljudima trebalo osam godina. Uveli su i češće, dvonedeljno objavljivanje zakrpa.
Perimetar mreže se dugo tretira kao tehnička, ali i logička periferija — postaviš, radi, ne diraš. U stvarnosti je to najkritičniji sloj i sistem zaštite od kojeg zavisi sve ostalo. Kad napadač preuzme taj sloj, upravlja vidljivošću nad svim lokacijama, servisima i poslovnim procesima jedne kompanije. Kao i u slučaju Fortineta, nije u pitanju marka firewall-a, već kako se sprovodi praksa održavanja kritične infrastrukture kojoj on pripada. Napadači su odavno shvatili šta taj uređaj znači. Ostaje pitanje jesmo li i mi.
- Popiši sve Cisco Catalyst SD-WAN Manager, edge i controller komponente i proveri izloženost, verzije i status zakrpa za navedene CVE-ove (CVE-2026-20127, -20775, -20182, -20133, -20122, -20128 i zero-day CVE-2026-20245)
- Ograniči pristup upravljačkim interfejsima na administrativne mreže i uključi MFA — nikako javno dostupno upravljanje ako nije suštinski neophodno
- Pregledaj logove za neovlašćene peering veze, promene i resetovanje administratorskih naloga, web shell aktivnosti i izvršavanje komandi na uređajima
- Uporedi konfiguracije sa prethodno postavljenim podešavanjima — napadači često brišu tragove i vraćaju konfiguraciju u pređašnje stanje da prikriju upad
- Tretiraj uređaje na perimetru kao kritične sisteme: redovne zakrpe, odvojeni admin nalozi, backup konfiguracija, nadzor bilo kakvih promena, planirane akcije u slučaju incidenata