Radar AI Avatar Transparent

עדכון: שלוש קבוצות תקיפה, ביניהן חשודה בזיקה ל-Sandworm, ניצלו פגיעויות ב-Cisco FMC

מחקר של Cisco Talos חשף ששלוש קבוצות תקיפה נפרדות ניצלו בפועל את הפגיעויות במוצר ניהול חומות האש Cisco Secure Firewall Management Center (FMC) — כולל קבוצה שכלי התקיפה שלה חופפים לאלה של ה-APT הרוסי המוכר Sandworm, וקבוצת כופרה שהגיעה עד לפריסת Qilin על מערכות קורבנות. הפגיעות המרכזית, CVE-2026-20079, כבר תוארה במדור הזה השבוע; החדש כאן הוא זיהוי שלוש קבוצות תקיפה נפרדות שניצלו אותה ופגיעות נוספת בפועל, כולל תיוג ראשוני לגורם מדינתי ופריסת כופרה בפועל.

איור קונספטואלי של מגן דיגיטלי שבור מעל שרת רשת עם כופרה מתפשטת
מזהה CVE-2026-20079, CVE-2026-20316
מוצר וגרסאות מושפעות Cisco Secure Firewall Management Center (פריסה מקומית; גרסאות שקדמו לעדכוני מרץ-יולי 2026)
חומרה (CVSS) CVE-2026-20079: 10.0 — קריטית · CVE-2026-20316: 5.3 — בינונית
מנוצל בפועל כן — שלוש קבוצות תקיפה נפרדות, כולל קבוצה המשויכת ל-Sandworm וקבוצה שפרסה כופרת Qilin
סטטוס תיקון זמין; סיסקו הודיעה על שחרור גרסת חיזוק (hardening release) מקיפה נוספת

מה קרה

לפי Talos, הקבוצה המתויגת UAT-12197 ניצלה את CVE-2026-20079 להתקנת web shells מבוססי JSP וכלי להרצת פקודות מבוסס Java, וגנבה אישורים מתוך שאילתות למסד הנתונים הפנימי. קבוצה שנייה, UAT-11823, ניצלה את שתי הפגיעויות יחד, הפעילה חיבורי reverse shell מבוססי Netcat והתקינה את השתל המודולרי Cyclops Blink — כלי שיוחס בעבר ל-Sandworm, קבוצת התקיפה הרוסית שפעלה בעבר נגד תשתיות אנרגיה. הקבוצה השלישית, UAT-11988, ניצלה את CVE-2026-20316 לגישה ראשונית ופעלה בשיטת Living-off-the-Land באמצעות כלים לגיטימיים של המוצר עצמו — סריקת הרשת, פריסת כלי מנהור לשמירת גישה, איסוף אישורים, השבתת כלי הגנה ולבסוף הפעלת כופרת Qilin על מכונות שנבחרו מראש.

נקודות לשים לב

  • אם אתה מפעיל Cisco Secure FMC בפריסה מקומית ועדכנת רק לאחרונה — עדכון הגרסה כשלעצמו לא מוכיח שהמערכת נקייה; בהינתן שלוש קבוצות תקיפה פעילות, יש לבצע בדיקת פשרה (compromise assessment) ולא להסתפק בסגירת הפרצה.
  • חפש ביומנים סימנים ל-web shells מבוססי JSP, תהליכי Java חריגים, חיבורי Netcat יוצאים, וכלי מנהור (tunneling) לא מוכרים — אלו סימני ההיכר שדיווח עליהם Talos לשלוש הקבוצות.
  • אם זיהית סימני פשרה, התייחס לתרחיש כאל שרשרת מלאה לקראת כופרה: הקבוצה השלישית לא רק גנבה אישורים אלא גם בנתה רשימת יעדים להצפנה והשביתה כלי הגנה לפני הפריסה בפועל של Qilin — כלומר גילוי מוקדם בשלב הסיור חוסך את שלב ההצפנה.
  • העובדה שכלי תקיפה החופפים ל-Sandworm נמצאו באחד המקרים מעלה את רמת הדחיפות עבור ארגוני תשתיות קריטיות ואנרגיה במיוחד, גם אם עדיין אין שיוך רשמי וודאי לקבוצה.
  • סיסקו הכריזה על גרסת חיזוק מקיפה נוספת בשבוע שלאחר הדיווח — עקוב אחרי ה-advisory הרשמי ועדכן גם אליה כשתתפרסם, ולא רק לתיקון המקורי.

מקורות: Cisco Talos · The Hacker News

QR לתשלום ביטקוין אל bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

₿ אהבת את הפוסט?

אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:

bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85

שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.

--:--:--
-