Уязвимость максимальной критичности в Cisco Secure Firewall Management Center используют три группировки злоумышленников

Уязвимость максимальной критичности в Cisco Secure Firewall Management Center используют три группировки злоумышленников

Уязвимость максимальной критичности в средстве централизованного управления межсетевыми экранами Cisco Secure Firewall Management Center применяется в реальных атаках. Оценка опасности по шкале CVSS (чем выше балл, тем проще воспользоваться слабостью) составляет 10.0 из 10. Идентификатор - CVE-2026-20079. Исправления для уязвимых версий уже выпущены, и устанавливать их рекомендуют без промедления.

Описание

Суть проблемы проста. Первая уязвимость позволяет обойти проверку подлинности. Иными словами, злоумышленник подключается к системе управления без учётных данных и получает над ней полный контроль, вплоть до команд операционной системы. Вторая уязвимость, CVE-2026-20316, выглядит скромнее: её оценка 5.3 из 10. Зато она позволяет войти в систему под малопривилегированной учётной записью. Сама по себе такая запись даёт немного. Однако в связке с другими слабостями она открывает путь к повышению прав.

Затронут не рядовой компьютер, а центр управления. Через него настраивают правила фильтрации трафика, меняют учётные данные и следят за событиями безопасности всей сети. Поэтому успешная атака обесценивает защиту сразу на всех подконтрольных устройствах. Для компании это означает не единичный сбой, а утрату контроля над сетевой инфраструктурой целиком.

Активность на заражённых системах, которую отслеживает Cisco Talos, распадается на три независимых кластера. Первый обозначен как UAT-12197. Здесь злоумышленники пользовались обходом проверки подлинности, а затем оставляли на сервере скрытые средства удалённого управления. Через них запускались собственные команды. Оттуда же забирали базу учётных данных пользователей.

Второй кластер, UAT-11823, относят к группировке, работающей в интересах государства. Её инструментарий частично совпадает с набором Sandworm - группы, которую власти США и Великобритании ранее связывали с Россией. Проникнув в систему, злоумышленники создали постоянный канал связи со своим командно-контрольным сервером, то есть узлом для управления заражёнными устройствами. Затем они выкачали настройки подконтрольных устройств, собрав их в архивы. Следующим шагом стала загрузка модульной вредоносной программы семейства Cyclops Blink. Она умеет закрепляться в системе, скачивать и загружать файлы, похищать учётные данные, выполнять команды, сканировать сеть и перехватывать сетевой трафик. Такой набор возможностей покрывает почти все задачи, нужные для долгого присутствия в чужой сети.

Третий кластер связан с оператором программы-вымогателя. Обозначение - UAT-11988. На первом этапе он входил в систему по статическим учётным данным, которые не менялись годами. Разведку он вёл штатными средствами самой системы управления, чтобы не оставлять явных следов. Такой подход называют работой на подручных средствах: злоумышленник обходится легитимными инструментами вместо собственного вредоносного кода.

Сбор сведений был масштабным. Злоумышленник выписал имена узлов, сетевые адреса и содержимое каталогов. Он добрался до учётных данных служебных записей службы каталога и системы управления базами данных. Отдельно его интересовали доменные учётные записи и таблицы соответствия имён и адресов. В выборку попали контроллеры домена, серверы службы федерации учётных записей, почтовые, файловые и серверы баз данных. Собранные сведения складывали в уже доступные на устройстве файлы, а выгружали обычными веб-запросами. Такой способ почти не отличается от повседневного трафика и долго не привлекает внимания.

Чтобы закрепиться в сети надолго, злоумышленник поднял промежуточный узел и обратный туннель до собственной инфраструктуры. Через этот канал он направлял трафик к внутренним службам: каталогу, механизму аутентификации, общему доступу к файлам и средствам удалённого управления. Посторонние фильтры такой обмен почти не видят.

Перед шифрованием оператор прощупал конечные устройства и составил список целей. Для работы с учётными данными он использовал свободно распространяемые наборы инструментов. Они не оставляют подписи, по которой их легко опознать. Кроме того, на узлы ставились самодельные средства отключения антивирусной защиты. Завершающим шагом стало развёртывание программы-вымогателя Qilin на отобранных машинах. Набор приёмов совпадает с практикой партнёров этой программы - посредников, которые получают долю от выкупа.

Отдельно отмечается вклад сторонних исследователей: компания Avit помогала разбирать третий кластер активности.

Последствия компрометации центра управления трудно переоценить. Утечка учётных данных открывает доступ к другим системам организации. Шифрование узлов останавливает работу подразделений на дни. Под угрозой оказываются и сами правила защиты, которые настраивались через заражённое устройство.

Практические шаги очевидны. Нужно установить уже выпущенные исправления для обеих уязвимостей. На неделе с 14 сентября выйдет сводный пакет обновлений с этими исправлениями и закрытиями других слабостей, найденных внутри компании. Помимо обновлений стоит отказаться от статических учётных данных и одинаковых паролей на разных устройствах. Интерфейс управления не должен быть доступен из интернета. Двухфакторная аутентификация и регулярный просмотр журналов помогают заметить чужую активность раньше, чем она перерастёт в шифрование данных. Отдельно стоит проверить, кто и когда подключался к панели управления за последние месяцы.

Индикаторы компрометации

IPv4

  • 104.218.165.253
  • 208.123.119.215
  • 43.204.2.142
  • 89.34.96.56
  • 91.214.78.118

SHA256

  • 6f98add5d1a7729192b6ad8491d85c505c64836f7881742d6b93bd8e3d2fe461
  • B037f45e02a289325a1a5eb0d4db6a9fce9954fd0fdfd07162cb4eb2acbef77d
  • Db491181ece3f319de6567ab6f6daa90c6879911cd890155e6b7d8cc7a1a8c8e

Комментарии: 0