Cisco Talos ha identificado tres grupos de actividad que explotaron dos vulnerabilidades recientemente corregidas en Cisco Secure Firewall Management Center (FMC): CVE-2026-20079, un fallo crítico de omisión de autenticación, y CVE-2026-20316, una vulnerabilidad de credenciales estáticas.
CVE-2026-20079 tiene una puntuación CVSS de 10,0 y permite a atacantes remotos no autenticados ejecutar scripts como root. CVE-2026-20316, con una puntuación de 5,3, permite iniciar sesión con credenciales estáticas asociadas a una cuenta con pocos privilegios y puede combinarse con otros fallos para elevar permisos. Cisco ha publicado hot fixes y recomienda instalarlos de inmediato.
Talos rastrea los grupos como UAT-12197, UAT-11823 y UAT-11988. Sus actividades incluyeron el despliegue de webshells, el robo de credenciales, la creación de shells inversas y proxies, y la recopilación de información sobre redes y sistemas internos.
El grupo UAT-11988 fue atribuido con alta confianza a afiliados del ransomware Qilin. Tras acceder mediante las credenciales estáticas de CVE-2026-20316, los atacantes recopilaron nombres de host, direcciones IP, credenciales de cuentas de servicio de Active Directory, credenciales de MySQL y datos de cuentas de dominio. También desplegaron un proxy SOCKS5 en Python, un túnel SSH inverso y herramientas como Impacket e Invoke-TheHash antes de cifrar archivos en los endpoints con Qilin.
UAT-11823 fue atribuido con alta confianza a un actor de amenazas persistentes avanzadas cuyas herramientas coinciden con las de Sandworm. El grupo utilizó CVE-2026-20079 y CVE-2026-20316, modificó el archivo license.tmp para crear una shell inversa basada en Netcat y ejecutó el archivo como root mediante la utilidad legítima package_info.pl. Posteriormente desplegó una variante de Cyclops Blink, capaz de mantener el acceso, robar credenciales y capturar tráfico de red.
El tercer grupo, UAT-12197, explotó CVE-2026-20079 y colocó una webshell basada en JSP en el directorio webroot de Tomcat de Cisco Security Manager. Después instaló el archivo JAR malicioso cmd.jar para ejecutar comandos, consultar bases de datos internas y sustraer datos de autenticación y credenciales.
Talos confirmó además que UAT-11823 explotó ambas vulnerabilidades y utilizó el mecanismo malicioso basado en license.tmp observado en ataques divulgados en julio.
Fuente: BleepingComputer.