Cisco is eerder dit jaar getroffen door een aanval van een ransomwaregroep, waarbij de aanvallers toegang kregen tot systemen van de netwerkgigant, zo heeft het bedrijf zelf bekendgemaakt. Bij de aanval zijn geen gegevens versleuteld, maar wel gestolen. De aanval werd eind mei door Cisco ontdekt maar is nu pas naar buiten gebracht.
De aanvaller wist via het persoonlijke Google-account van een Cisco-medewerker toegang tot het Cisco-vpn te krijgen. Deze medewerker had wachtwoordsynchronisatie via Google Chrome ingesteld en zijn Cisco-inloggegevens in de browser opgeslagen. Daardoor werden deze gegevens met het Google-account gesynchroniseerd. Hoe het account van de medewerker kon worden gecompromitteerd laat Cisco niet weten.
Nadat de aanvaller erin was geslaagd om de inloggegevens te bemachtigen gebruikte de aanvaller verschillende methodes om de tweefactorauthenticatie van Cisco te omzeilen, waaronder telefonische phishing en “MFA fatigue”, waarbij een doelwit wordt bestookt met pushnotificaties om de inlogpogingen van de aanvaller goed te keuren.
Nadat de aanvaller toegang had verkregen wist die verschillende eigen systemen voor tweefactorauthenticatie aan te melden en kon zo toegang tot het Cisco-van te krijgen. De aanvaller wist vervolgens adminrechten te krijgen, waardoor hij op meerdere Cisco-systemen kon inloggen. Dit veroorzaakte een waarschuwing waarop Cisco een onderzoek startte.
De aanvaller bleek meerdere tools te gebruiken, waaronder LogMeIn en TeamViewer, en tools zoals Cobalt Strike, PowerSploit, Mimikatz en Impacket. Ook voegde de aanvaller zijn eigen backdoor-accounts toe. De aanvaller probeerde vervolgens data te stelen. Dat is volgens Cisco beperkt tot alleen een "Box folder" van de in eerste instantie gecompromitteerde medewerker. Er is geen ransomware uitgerold, zo laat het netwerkbedrijf verder weten. De aanval zou door de Yanluowang-ransomwaregroep zijn uitgevoerd. Naar aanleiding van de aanval heeft Cisco in een blogposting allerlei technische details gedeeld en in mei van alle medewerkers het wachtwoord gereset.
Deze posting is gelocked. Reageren is niet meer mogelijk.