Admin
Администратор
Cisco Talos сообщает, что три отдельные группы злоумышленников эксплуатируют две недавно исправленные уязвимости в Secure Firewall Management Center (FMC). Основной целью является CVE-2026-20079 — критическая уязвимость обхода аутентификации, позволяющая неавторизованным злоумышленникам удалённо обходить средства защиты, выполнять скрипты и потенциально получать root-доступ. Также используется CVE-2026-20316, которая позволяет получить доступ к конфиденциальным данным через учётную запись с низкими привилегиями. Эта уязвимость может быть объединена с другими проблемами FMC для повышения уровня привилегий. Cisco связывает эти атаки с операциями ransomware, включая Qilin, а также с деятельностью, поддерживаемой государствами. Первая группа злоумышленников, известная как UAT-12197, использует CVE-2026-20079 для размещения веб-оболочек и сбора учётных данных. Вторая группа, UAT-11823, устанавливает Netcat reverse shells и модульное вредоносное ПО Cyclops Blink для постоянного доступа. Третья группа, связанная с операторами ransomware Qilin, использует статические учётные данные для начального доступа и проводит масштабную разведку перед развёртыванием ransomware. Cisco настоятельно рекомендует клиентам немедленно установить исправления и обновить правила обнаружения.