Huawei BGP Authentication Failures Indicating Failed Session Attempts

Flags Huawei BGP authentication failure log events that may indicate credential attempts or routing manipulation.

FreeReviewedSigma · Low · v2
Product
huawei
Service
bgp
Author
Tim Brown (SigmaHQ), DRL 1.1
Published
2023-01-09
Updated
2026-07-31

ATT&CK techniques

Initial Access → Collection
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Defense Evasion

  6. Discovery

  7. Lateral Movement

  8. C2

  9. Exfiltration

  10. Impact

What it detects

This rule flags Huawei BGP log events containing the ':179' protocol marker and the message 'BGP_AUTH_FAILED'. Repeated authentication failures can indicate an attacker attempting to disrupt or gain access to BGP sessions to influence network routing. Detection relies on Huawei BGP log telemetry with specific authentication-failure text.

Related detections9 linkedT1110 — drag to rearrange
Cisco LDP MD5 Authentication Failure Events
Cisco BGP Authentication Failure Events Indicating Potential Credential Attacks
Juniper BGP Logs: Missing MD5 Digest in Route Authentication
Windows RDP Successful Logon (4624 LogonType 10) from Public IP
Windows Successful SMB Logon (Event ID 4624 Logon Type 3) From Public IPs
Malicious Evilginx AiTM Phishing Proxy Default TLS Certificate
Possible Next.js Middleware Auth Bypass via X-Middleware-Subrequest Header (CVE-2025-29927)
Malicious SQL Server - Brutforce Enumeration with Non Existing Users - Login (via application)
Malicious Brutforce Enumeration with Non Existing Users - Login (via security)
Huawei BGP Authentication Failures Indicating Failed Session Attempts
Pivot detection · T1110 · 9 related

Changelog

v2
  1. v2
    Candidate ingested via manual entry.2026-07-31
  2. v1
    No changelog recorded for this version.2026-07-30

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.