⌨️ Как вымогатели полтора месяца имели Cisco через CVSS 10.0
Уязвимость CVE-2026-20131 получила максимальные 10 из 10 по шкале CVSS. Причина - старая добрая небезопасная десериализация Java-объектов. Любой мимокрокодил без всякой авторизации отправлял скрафченный HTTP-запрос в веб-интерфейс и получал root на железке 🎩
Cisco выкатила патч и публично признала факап только 4 марта 2026 года. Но, как оказалось, хацкеры юзали этот баг как полноценный 0-day еще с 26 января. Полтора месяца форы, Карл!
Спалили всю малину безопасники из Amazon Threat Intelligence. Сначала они поймали сканы на свою глобальную сеть ловушек-ханипотов (MadPot), а потом им просто сказочно повезло... хакеры из Interlock криво настроили свой сервер инфраструктуры, выставив его наружу 💩
Амазоновцы туда залезли и сдампили всё что можно. Внутри обнаружилась многоступенчатая цепочка атаки.. кастомные трояны на JS и Java, резидентные веб-шеллы (которые висят только в оперативе и не гадят на диск) и скрипты разведки. Для надежности злоумышленники ставили еще и легитимный софт (например, ConnectWise ScreenConnect) - тупо про запас, как страховку на случай, если сисадмины найдут и снесут основной бэкдор.
Мораль сей басни стара как мир... никогда не светите админки (даже от секьюрных фаерволов) в открытый интернет.
Типичный 🥸 Сисадмин
Post #28627
9.88K

- 🔥 76
- 😁 18
- ❤ 4
- 👍 4
- 😱 2
- 😭 1