VMTech
Razgovarajmo

Cisco FMC propusti otvorili put ka Qilin ransomwareu

Cisco FMC propusti otvorili put ka Qilin ransomwareu

Cisco je potvrdio da tri odvojena klastera napadača aktivno iskorišćavaju dve ranjivosti u rešenju Secure Firewall Management Center (FMC): CVE-2026-20079, sa CVSS ocenom 10,0, i CVE-2026-20316, ocenjen sa 5,3. Napadi su obuhvatili krađu korisničkih podataka, postavljanje web školjki i implantata, kao i isporuku Qilin ransomwarea.

CVE-2026-20079 omogućava neautentikovanom udaljenom napadaču da zaobiđe autentikaciju u web interfejsu FMC softvera i izvršava skript datoteke. Posledica može biti root pristup osnovnom operativnom sistemu uređaja. Druga mana omogućava prijavu preko naloga sa niskim privilegijama i pristup osetljivim podacima, a u kombinaciji sa drugim FMC propustima može služiti za podizanje privilegija.

Tri obrasca aktivnosti nakon kompromitacije

Cisco Talos je izdvojio tri klastera aktivnosti na kompromitovanim FMC instancama povezana i sa kriminalnim grupama i sa akterima koje podržavaju države. Klaster UAT-12197 zloupotrebio je CVE-2026-20079 za postavljanje JSP web školjki i JAR izvršioca komandi, kojim su napadači upitivali interne baze i pribavljali autentikacione podatke i kredencijale.

UAT-11823 je kombinovao obe ranjivosti. Aktivnost je uključivala Netcat povratnu školjku, dve bash skripte za prikupljanje konfiguracija upravljanih uređaja i varijantu Cyclops Blink-a, modularnog ELF implantata koji je ranije pripisan ruskoj grupi Sandworm.

Klaster UAT-11988 iskoristio je CVE-2026-20316 za početni pristup, a zatim legitimne ugrađene FMC alate u napadu zasnovanom na principu living-off-the-land. Napadači su obavili opsežno izviđanje okruženja, postavili alate za tuneliranje radi održavanja mrežnog pristupa, prikupljali kredencijale, sastavljali listu krajnjih tačaka za šifrovanje, gasili bezbednosne alate i postavljali Qilin ransomware na izabrane sisteme.

Hitnost zakrpljivanja i provera tragova

Cisco je već objavio hitne ispravke za pogođene verzije softvera i najavio sveobuhvatno izdanje za dodatno ojačavanje proizvoda. Američka agencija CISA uvrstila je CVE-2026-20079 u katalog Known Exploited Vulnerabilities, uz rok za primenu zakrpa u federalnim civilnim agencijama do 12. septembra 2026. CVE-2026-20316 je u isti katalog dodat krajem jula 2026.

Operativni rizik je naročito izražen jer napadači posle ulaska koriste i legitimne administrativne mogućnosti sistema. Širi obrazac eksploatacije mrežnih bezbednosnih proizvoda vidi se i kroz Cisco ranjivosti, ClickFix lanci i AI agenti gde se prepliću Cisco ranjivosti, ClickFix lanci i incidenti povezani sa AI agentima.

Prioritet za organizacije koje koriste FMC jeste trenutna primena dostupnih Cisco ispravki, zatim pregled logova i konfiguracija radi otkrivanja neuobičajenih prijava, web školjki, tunela i promena na bezbednosnim alatima. Ograničavanje administrativnog pristupa i provera kompromitovanih naloga pomažu da se smanji prostor za dalje širenje napada.

#cybersecurity#cisco#ransomware#vulnerability
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 11.09.2026
Instagram

Cisco FMC propusti otvorili put ka Qilin ransomwareu

Otvorite objavu na Instagramu ↗