#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
Атакующие активно эксплуатируют уязвимости Cisco Secure FMC CVE-2026-20079 и CVE-2026-20316 для получения несанкционированного или root-доступа. Зафиксированная активность включает размещение веб-шеллов, обратных шеллов, развертывание Cyclops Blink, кражу учетных данных и конфигураций, создание сетевых туннелей, разведку и развертывание вымогательского ПО Qilin.
-----
Cisco Talos сообщает об активном использовании двух уязвимостей в программном обеспечении Cisco Secure Firewall Management Center (FMC). CVE-2026-20079 — это критическая уязвимость обхода аутентификации с оценкой CVSS 10,0, позволяющая удаленным злоумышленникам без аутентификации выполнять скрипты и получать доступ с правами root к базовой операционной системе. CVE-2026-20316, получившая оценку 5,3, обеспечивает удаленный доступ через учетную запись с низкими привилегиями и может использоваться в связке с другими уязвимостями для повышения привилегий. Для затронутых версий доступны экстренные исправления от Cisco.
Talos выявил три кластера активности после компрометации. UAT-12197 использовал уязвимость CVE-2026-20079 для размещения JSP-веб-шелла в корневом каталоге веб-сервера Tomcat CSM. Веб-шелл декодировал данные, предоставленные злоумышленником, и загружал классы Java, что позволяло развернуть вредоносный JAR-файл для выполнения команд. Данный JAR-файл использовался для запросов к внутренним базам данных, а также для сбора информации об аутентификации и учетных данных.
UAT-11823, оцененный как APT-актор, пересекающийся с Sandworm, получил доступ через CVE-2026-20079 или статические учетные данные и модифицировал файл FMC license.tmp для развертывания обратного шелла на основе Netcat. Атакующие собрали конфигурации управляемых устройств, подготовили их для эксфильтрации и развернули модульный ELF-вариант Cyclops Blink. Имплант обеспечивал закрепление через /etc/init.d/, разрешение DNS-over-HTTPS, загрузку и скачивание файлов, сбор учетных записей, выполнение произвольных команд, обнаружение сети и перехват пакетов.
UAT-11988, квалифицированный как оператор вымогательского ПО Qilin, получил доступ к FMC, используя статические учетные данные, связанные с CVE-2026-20316. Актор злоупотребил легитимной утилитой package_info.pl для выполнения вредоносного файла license.tmp с правами root, проведя разведку, кражу учетных данных Active Directory и баз данных, перечисление домена, а также идентификацию критически важных серверов и конечных точек. Туннели SOCKS5 и reverse-SSH обеспечили доступ к внутренним службам, включая LDAP, Kerberos, SMB и WinRM. Затем оператор использовал такие инструменты, как Impacket, Invoke-TheHash и собственные утилиты для отключения антивирусной защиты, после чего развернул вымогательское ПО Qilin на выбранных системах. Организациям следует установить выпущенные горячие исправления и провести расследование систем FMC на предмет наличия веб-шеллов, обратных шеллов, несанкционированных файлов лицензий, инструментов туннелирования, а также подозрительного доступа к учетным данным или конфигурациям.
Post #32309
26
CTT Report Hub #ParsedReport #CompletenessMedium 09-09-2026 Active exploitation of Cisco Secure Firewall Management Center vulnerabilities https://blog.talosintelligence.com/fmc-ongoing-exploitation/ Report completeness: Medium Actors/Campaigns: Uat-12197 Uat_11823 Uat_11988…