Cisco Talos liga Sandworm e ransomware Qilin às falhas do firewall FMC

A Cisco Talos identificou três clusters de ameaças distintos — incluindo um grupo apoiado pelo estado russo e um afiliado do ransomware Qilin — explorando as duas vulnerabilidades do Secure Firewall Management Center (FMC) que a Cisco confirmou estarem sob ataque ativo no início desta semana, resolvendo as questões de atribuição que ficaram em aberto.
Esses clusters, rastreados pela Talos como UAT-12197, UAT-11823 e UAT-11988, exploraram CVE-2026-20079 e CVE-2026-20316 para implantar web shells, roubar credenciais e instalar ransomware ou malware backdoor ligado a um estado.
Um afiliado do ransomware Qilin
A Talos atribuiu um cluster, UAT-11988, com alta confiança a afiliados da operação de ransomware Qilin, que por fim criptografou endpoints com o ransomware Qilin.
Um APT ligado ao Sandworm implantando Cyclops Blink
Um segundo cluster, UAT-11823, foi atribuído com alta confiança a um grupo cujas ferramentas se sobrepõem às do Sandworm — a unidade de inteligência militar russa ligada ao GRU. Este grupo implantou uma variante do Cyclops Blink.
O que isso confirma sobre a linha do tempo de julho
O relatório da Talos agora confirma que ambas as falhas foram exploradas, em alguns casos pelos mesmos atores, durante a mesma janela de tempo. Relatório original do BleepingComputer.
Publicado originalmente por BleepingComputer. Leia o artigo original para mais detalhes.
Ver fonte original