Talos: drie hackersgroepen misbruikten Cisco FMC-lek, waaronder Russische APT

Cisco Talos koppelt misbruik van het Secure FMC-lek aan Qilin-ransomware, de Russische GRU-groep Sandworm en een derde cluster dat inloggegevens steelt.

Cisco’s dreigingsonderzoekers van Talos hebben drie afzonderlijke hackersgroepen geïdentificeerd die de kwetsbaarheden in Secure Firewall Management Center actief hebben misbruikt. Eerder meldde Cisco al dat CVE-2026-20079 werd uitgebuit in aanvallen, maar Talos brengt nu naar buiten wie er precies achter de aanvallen zit.

De eerste groep, door Talos aangeduid als UAT-11988, wordt met hoge mate van zekerheid gelinkt aan affiliates van de Qilin-ransomware. Deze aanvallers gebruikten de statische inloggegevens uit CVE-2026-20316 om toegang te krijgen tot FMC-apparaten, zetten vervolgens Python-gebaseerde SOCKS5-proxy’s en reverse SSH-tunnels op, en installeerden uiteindelijk Qilin-ransomware op de endpoints van slachtoffers.

De tweede groep is opvallender: UAT-11823 wordt toegeschreven aan Sandworm, de beruchte Russische statelijke hackersgroep die banden heeft met de GRU. Deze aanvallers pasten licentiebestanden aan om reverse shells via Netcat op te zetten en plaatsten een variant van de Cyclops Blink-malware voor blijvende toegang tot de apparaten, dezelfde malware die het collectief eerder inzette tegen WatchGuard-firewalls.

Een derde cluster, UAT-12197, richtte zich vooral op het stelen van inloggegevens. Deze groep misbruikte de authenticatie-bypass om JSP-gebaseerde webshells en kwaadaardige JAR-bestanden te plaatsen, waarmee ze authenticatiegegevens uit interne databases buitmaakten.

Talos ziet overeenkomsten in de werkwijze: alle drie de clusters verkenden systemen met ingebouwde FMC-tools, verzamelden inloggegevens en gebruikten legitieme systeemhulpmiddelen om commando’s uit te voeren, waardoor de aanvallen lastiger op te merken waren. Cisco heeft hotfixes uitgebracht en kondigt volgende week aanvullende patches aan voor verdere verharding van het platform.

Voor Nederlandse organisaties met Cisco Secure FMC is dit een duidelijk signaal om niet te wachten met patchen. Controleer of de hotfixes voor CVE-2026-20079 en CVE-2026-20316 zijn geïnstalleerd, en ga na of het beheerinterface van FMC vanaf het internet bereikbaar is, wat idealiter niet het geval zou moeten zijn. Bekijk logs op onbekende gebruikersaccounts, onverwachte licentiebestand-wijzigingen en ongebruikelijk netwerkverkeer vanaf het apparaat, aangezien de aanvallers doelbewust legitieme tools inzetten om detectie te omzeilen.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.