Cisco Talos relie Sandworm et le rançongiciel Qilin aux failles du pare-feu FMC

Cisco Talos a identifié trois groupes de menaces distincts — dont un groupe soutenu par l'État russe et un affilié au rançongiciel Qilin — exploitant les deux vulnérabilités du Secure Firewall Management Center (FMC) que Cisco avait confirmées comme activement attaquées plus tôt cette semaine, résolvant les questions d'attribution restées en suspens.
Ces groupes, suivis par Talos sous les noms UAT-12197, UAT-11823 et UAT-11988, ont exploité CVE-2026-20079 et CVE-2026-20316 pour déployer des web shells, voler des identifiants et installer des rançongiciels ou des portes dérobées liées à un État.
Un affilié du rançongiciel Qilin
Talos a attribué un groupe, UAT-11988, avec une grande confiance à des affiliés de l'opération de rançongiciel Qilin, qui a finalement chiffré les terminaux avec le rançongiciel Qilin.
Un groupe APT lié à Sandworm déployant Cyclops Blink
Un deuxième groupe, UAT-11823, a été attribué avec une grande confiance à un groupe dont les outils recoupent ceux de Sandworm — l'unité de renseignement militaire russe liée au GRU. Ce groupe a déployé une variante de Cyclops Blink.
Ce que cela confirme sur la chronologie de juillet
Le rapport de Talos confirme désormais que les deux failles ont été exploitées, parfois par les mêmes acteurs, durant la même période. Rapport original de BleepingComputer.
Initialement rapporté par BleepingComputer. Lisez l'article original pour plus de détails.
Voir la source originale