מחקר של Cisco Talos חשף ששלוש קבוצות תקיפה נפרדות ניצלו בפועל את הפגיעויות במוצר ניהול חומות האש Cisco Secure Firewall Management Center (FMC) — כולל קבוצה שכלי התקיפה שלה חופפים לאלה של ה-APT הרוסי המוכר Sandworm, וקבוצת כופרה שהגיעה עד לפריסת Qilin על מערכות קורבנות. הפגיעות המרכזית, CVE-2026-20079, כבר תוארה במדור הזה השבוע; החדש כאן הוא זיהוי שלוש קבוצות תקיפה נפרדות שניצלו אותה ופגיעות נוספת בפועל, כולל תיוג ראשוני לגורם מדינתי ופריסת כופרה בפועל.

| מזהה | CVE-2026-20079, CVE-2026-20316 |
| מוצר וגרסאות מושפעות | Cisco Secure Firewall Management Center (פריסה מקומית; גרסאות שקדמו לעדכוני מרץ-יולי 2026) |
| חומרה (CVSS) | CVE-2026-20079: 10.0 — קריטית · CVE-2026-20316: 5.3 — בינונית |
| מנוצל בפועל | כן — שלוש קבוצות תקיפה נפרדות, כולל קבוצה המשויכת ל-Sandworm וקבוצה שפרסה כופרת Qilin |
| סטטוס תיקון | זמין; סיסקו הודיעה על שחרור גרסת חיזוק (hardening release) מקיפה נוספת |
מה קרה
לפי Talos, הקבוצה המתויגת UAT-12197 ניצלה את CVE-2026-20079 להתקנת web shells מבוססי JSP וכלי להרצת פקודות מבוסס Java, וגנבה אישורים מתוך שאילתות למסד הנתונים הפנימי. קבוצה שנייה, UAT-11823, ניצלה את שתי הפגיעויות יחד, הפעילה חיבורי reverse shell מבוססי Netcat והתקינה את השתל המודולרי Cyclops Blink — כלי שיוחס בעבר ל-Sandworm, קבוצת התקיפה הרוסית שפעלה בעבר נגד תשתיות אנרגיה. הקבוצה השלישית, UAT-11988, ניצלה את CVE-2026-20316 לגישה ראשונית ופעלה בשיטת Living-off-the-Land באמצעות כלים לגיטימיים של המוצר עצמו — סריקת הרשת, פריסת כלי מנהור לשמירת גישה, איסוף אישורים, השבתת כלי הגנה ולבסוף הפעלת כופרת Qilin על מכונות שנבחרו מראש.
נקודות לשים לב
- אם אתה מפעיל Cisco Secure FMC בפריסה מקומית ועדכנת רק לאחרונה — עדכון הגרסה כשלעצמו לא מוכיח שהמערכת נקייה; בהינתן שלוש קבוצות תקיפה פעילות, יש לבצע בדיקת פשרה (compromise assessment) ולא להסתפק בסגירת הפרצה.
- חפש ביומנים סימנים ל-web shells מבוססי JSP, תהליכי Java חריגים, חיבורי Netcat יוצאים, וכלי מנהור (tunneling) לא מוכרים — אלו סימני ההיכר שדיווח עליהם Talos לשלוש הקבוצות.
- אם זיהית סימני פשרה, התייחס לתרחיש כאל שרשרת מלאה לקראת כופרה: הקבוצה השלישית לא רק גנבה אישורים אלא גם בנתה רשימת יעדים להצפנה והשביתה כלי הגנה לפני הפריסה בפועל של Qilin — כלומר גילוי מוקדם בשלב הסיור חוסך את שלב ההצפנה.
- העובדה שכלי תקיפה החופפים ל-Sandworm נמצאו באחד המקרים מעלה את רמת הדחיפות עבור ארגוני תשתיות קריטיות ואנרגיה במיוחד, גם אם עדיין אין שיוך רשמי וודאי לקבוצה.
- סיסקו הכריזה על גרסת חיזוק מקיפה נוספת בשבוע שלאחר הדיווח — עקוב אחרי ה-advisory הרשמי ועדכן גם אליה כשתתפרסם, ולא רק לתיקון המקורי.
מקורות: Cisco Talos · The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.