سیسکو تالوس Sandworm و باجافزار Qilin را به نقصهای فایروال FMC مرتبط کرد

سیسکو تالوس سه خوشه تهدید جداگانه — از جمله یک گروه دولتی روسی و یک وابسته باجافزار Qilin — را شناسایی کرده که از دو آسیبپذیری Secure Firewall Management Center (FMC) که سیسکو اوایل این هفته تأیید کرد در حال بهرهبرداری فعال هستند، سوءاستفاده میکنند و به سؤالات نسبتدهی که هنگام افشای اولیه بیپاسخ مانده بودند، پاسخ میدهد.
این خوشهها که تالوس آنها را UAT-12197، UAT-11823 و UAT-11988 ردیابی میکند، از CVE-2026-20079 (دور زدن احراز هویت با شدت حداکثری، CVSS 10.0) و CVE-2026-20316 (نقص اعتبارنامه ثابت با شدت بالا) برای استقرار وبشل، سرقت اعتبارنامه، ایجاد شلهای معکوس و پروکسی، و در برخی موارد نصب باجافزار یا بدافزار درپشتی دولتی بهرهبرداری کردند.
یک وابسته باجافزار Qilin
تالوس یک خوشه، UAT-11988، را با اطمینان بالا به وابستههای عملیات باجافزار Qilin نسبت داد. این گروه در نهایت با باجافزار Qilin نقاط پایانی را رمزگذاری کرد.
یک APT مرتبط با Sandworm که Cyclops Blink را مستقر میکند
خوشه دوم، UAT-11823، با اطمینان بالا به گروهی نسبت داده شد که ابزارهایش با Sandworm — واحد اطلاعات نظامی روسیه مرتبط با GRU که به حملات مخرب علیه زیرساختهای حیاتی شناخته شده — همپوشانی دارد. این گروه نسخهای از Cyclops Blink را مستقر کرد.
این گزارش درباره جدول زمانی جولای چه چیزی را تأیید میکند
گزارش تالوس اکنون تأیید میکند هر دو نقص، در برخی موارد توسط همان عاملان، در همان بازه زمانی مورد بهرهبرداری قرار گرفتهاند — به این معنا که سازمانهایی که فقط پس از تأیید سپتامبر وصله کردند ممکن است برای مدت طولانیتری در معرض خطر بوده باشند. این خبر ابتدا توسط BleepingComputer گزارش شد.
در ابتدا توسط BleepingComputer گزارش شده است. برای جزئیات بیشتر مقالهٔ اصلی را بخوانید.
مشاهدهٔ منبع اصلی