Cisco FMC bị khai thác để đánh cắp thông tin và phát tán mã độc tống tiền Qilin
Cisco cảnh báo về ba nhóm tấn công đang khai thác các lỗ hổng trên Secure Firewall Management Center (FMC) để chiếm quyền điều khiển, đánh cắp dữ liệu và triển khai mã độc tống tiền...
- Giọng nữ Bắc
Cisco vừa đưa ra cảnh báo khẩn cấp về việc ba nhóm tin tặc khác nhau, bao gồm cả các nhóm được nhà nước bảo trợ và các tổ chức tội phạm mạng, đang tích cực khai thác hai lỗ hổng bảo mật nghiêm trọng trên hệ thống Secure Firewall Management Center (FMC).
Hai lỗ hổng đang bị nhắm tới bao gồm:
- CVE-2026-20079 (điểm CVSS 10.0): Một lỗ hổng authentication bypass trong giao diện web của FMC. Kẻ tấn công từ xa không cần xác thực có thể lợi dụng lỗ hổng này để thực thi các file script, từ đó chiếm quyền truy cập root vào hệ điều hành bên dưới.
- CVE-2026-20316 (điểm CVSS 5.3): Lỗ hổng cho phép kẻ tấn công không cần xác thực đăng nhập vào thiết bị bằng tài khoản đặc quyền thấp để truy cập dữ liệu nhạy cảm, đồng thời có thể kết hợp với các lỗ hổng khác để leo thang đặc quyền.
Theo báo cáo từ Cisco Talos, các hoạt động tấn công sau khi xâm nhập (post-compromise) được chia thành ba nhóm chính:
- UAT-12197: Tập trung khai thác CVE-2026-20079 để triển khai web shell và các công cụ thực thi lệnh dựa trên Java (JAR), nhằm truy vấn cơ sở dữ liệu nội bộ và đánh cắp thông tin xác thực của người dùng.
- UAT-11823: Sử dụng cả hai lỗ hổng trên để cài đặt reverse shell, thu thập cấu hình thiết bị và triển khai biến thể của Cyclops Blink – một loại mã độc implant từng được liên kết với nhóm tin tặc Sandworm.
- UAT-11988: Một chiến dịch ransomware sử dụng CVE-2026-20316 để truy cập ban đầu. Sau đó, nhóm này sử dụng các công cụ có sẵn trong FMC (kỹ thuật living-off-the-land) để do thám mạng, cài đặt công cụ đường hầm (tunneling), vô hiệu hóa các phần mềm bảo mật và cuối cùng là phát tán mã độc tống tiền Qilin.
CISA cũng đã đưa CVE-2026-20079 vào danh mục Known Exploited Vulnerabilities (KEV) và yêu cầu các cơ quan chính phủ phải hoàn tất việc vá lỗi ngay lập tức. Cisco khuyến cáo khách hàng cần áp dụng các bản hotfix mới nhất cho các phiên bản FMC bị ảnh hưởng, đồng thời dự kiến sẽ tung ra một bản cập nhật bảo mật toàn diện hơn vào tuần tới.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.