Tec Nikan
English
تماس با ما
All news

سه گروه در یک مدیر فایروال

سیسکو تالوس سه خوشه تهدید جداگانه را مستند کرده که از دور زدن احراز هویتی با امتیاز ۱۰ در Secure Firewall Management Center بهره می‌برند — یکی Cyclops Blink می‌کارد و دیگری به باج‌افزار Qilin می‌رسد.

سیسکوبهره‌برداری فعالآسیب‌پذیری بحرانیسندورمباج‌افزار

سیسکو تالوس در نوزدهم شهریور جزئیات بهره‌برداری در جریان از Cisco Secure Firewall Management Center را منتشر کرد. آسیب‌پذیری اصلی، CVE-2026-20079، دور زدن احراز هویتی با امتیاز ۱۰ است که به مهاجم احراز هویت‌نشده از راه دور اجازه می‌دهد اسکریپت اجرا کند و دسترسی ریشه روی دستگاه مدیریتی بگیرد؛ CVE-2026-20316 با امتیاز ۵.۳ ورود با حساب‌های کم‌دسترسی را ممکن می‌کند و برای ارتقا زنجیر می‌شود. تالوس سه خوشه متمایز را توصیف می‌کند. خوشه UAT-12197 از CVE-2026-20079 برای کاشتن پوسته‌های وب JSP و یک اجراکننده فرمان مبتنی بر JAR بهره برد و اعتبارنامه‌های کاربران را از پایگاه‌های داده درونی بیرون کشید. خوشه UAT-11823 بازیگری پیشرفته است که ابزارهایش با سندورم هم‌پوشانی دارد؛ از هر دو آسیب‌پذیری برای برپا کردن پوسته‌های معکوس Netcat استفاده کرد و Cyclops Blink را کاشت، بدافزاری که پیش‌تر به همان گروه نسبت داده شده بود، با توانایی‌هایی شامل تفکیک نام از راه DNS روی HTTPS و برداشت اعتبارنامه. خوشه UAT-11988 بهره‌بردار باج‌افزار است که اعتبارنامه‌های CVE-2026-20316 را برای شناسایی به کار برد، از راه پراکسی‌های SOCKS و تونل‌های معکوس SSH ماندگار شد، و باج‌افزار Qilin را کاشت. سیسا در همان نوزدهم شهریور CVE-2026-20079 را به فهرست آسیب‌پذیری‌های شناخته‌شده مورد بهره‌برداری افزود با مهلت رفع فدرال بیست‌ویکم شهریور. سیسکو اعمال فوری وصله‌های موجود را توصیه می‌کند و انتشار جامع سخت‌سازی را برای هفته بیست‌وسوم شهریور اعلام کرده است.

سه بازیگر بی‌ربط روی یک آسیب‌پذیری همان جزئیاتی است که باید اولویت‌بندی این را تغییر دهد. یعنی بهره‌بردار در انحصار کسی نیست — در گردش عمومی است و هم‌زمان به دست گروهی همسو با دولت، یک دزد اعتبارنامه و یک دسته باج‌افزار به کار می‌رود. دلالت عملی این است که پنجره میان افشا و بهره‌برداری انبوه از پیش بسته شده، و هر دستگاه وصله‌نشده را باید به جای «در خطر» صرف، «احتمالا نفوذشده» دانست.

آنچه انتخاب هدف را درخور فهمیدن می‌کند این است که مرکز مدیریت فایروال خودش فایروال نیست. سامانه‌ای است که سیاست هر فایروالی را که مدیریت می‌کند در خود دارد، همراه با اعتبارنامه‌های راندن پیکربندی به آنها. دسترسی ریشه روی آن دستگاه یعنی توان خواندن کل سیاست جداسازی شبکه — که برای بهره‌بردار صنعتی نقشه‌ای است از اینکه دقیقا چه مسیرهایی میان شبکه اداری و کارخانه وجود دارد — و توان تغییر آن. حضور Cyclops Blink که به‌طور تاریخی دستگاه‌های شبکه را برای ماندگاری هدف می‌گرفت، القا می‌کند هدف دست‌کم یکی از بازیگران دسترسی بلندمدت بوده نه اختلال فوری.

برای هر کسی که FMC را می‌گرداند، ترتیب کار وصله کردن و سپس شکار است، و بخش دوم اینجا اختیاری نیست. وصله‌های هر دو آسیب‌پذیری را همین حالا اعمال کنید نه اینکه منتظر انتشار یکجای سخت‌سازی بمانید. سپس آثار مشخصی را که تالوس توصیف می‌کند بجویید — پوسته‌های وب JSP در پوشه‌های وب دستگاه، فایل‌های JAR غیرمنتظره، فرایندهای Netcat، پراکسی‌های SOCKS و تونل‌های معکوس SSH — و هر اعتبارنامه‌ای را که دستگاه در خود داشت بچرخانید، از جمله حساب‌هایی که برای مدیریت فایروال‌های پایین‌دست به کار می‌برد، چون بیرون کشیدن اعتبارنامه هدف مشترک دو خوشه از سه خوشه بود. و خود سیاست فایروال را برای تغییرات بازبینی کنید: مهاجمی با دسترسی ریشه روی صفحه مدیریت می‌تواند قاعده‌ای بیفزاید که از وصله جان به در ببرد.

Want to work with us?

Tell us what you're building and we'll help you scope the first deployment.