zero-day Cisco Talos Intelligence

Aktiv udnyttelse af Cisco Secure Firewall: Maksimal nul-dags sårbarhed tillader fuld administratorovertagelse

Cisco Talos advarer om aktiv udnyttelse af en kritisk sårbarhed (CVSS 10.0) i Cisco Secure Firewall Management Center. Fjernangribere kan omgå login og opnå fuld root-kontrol over virksomheders centrale firewall-styring.

Aktiv udnyttelse af Cisco Secure Firewall: Maksimal nul-dags sårbarhed tillader fuld administratorovertagelse

Cybersäkerhetsjätten Cisco og underrättelseorganisationen Cisco Talos bekräftade under fredagen at en kritisk nolldagssårbarhet med högsta möjliga allvarlighetsgrad – CVSS 10.0 – exploateras aktivt i riktade cyberangrepp mot virksomheder og myndigheter globalt. Sårbarheten drabbar Cisco Secure Firewall Management Center (FMC), den centrala hanteringsplattform som används av nätverksadministratörer för at styra säkerhetspolicyer, åtkomstregler og virtuella privata nätverk (VPN) över tusentals distribuerade hårdvarubrandväggar.

Enligt Ciscos tekniska analys uppstår sårbarheten i webbgränssnittets og API-undersystemets sessionsvalidering på TCP-port 443. Genom at sända specifikt manipulerade HTTP-förfrågningar direkt mot hanteringsporten kan en oautentiserad extern angribere helt förbigå autentiseringsmekanismen (Authentication Bypass). Därefter kan angriparen injicera godtyckliga operativsystemkommandon som exekveras med operativsystemets högsta administratörsbehörighet (root-privilegier).

Forensiska utredningar genomförda av Cisco Talos visar at angriparna i det vilda utnyttjar accessen för at etablera dold persistens på den underliggande Linux-kärnan. Angriparna har observerats skapa dolda bakdörrar under katalogen `/usr/local/sf/bin/`, modifiera exekveringsskript för Snort-motorn samt manipulera interna brandväggsloggar för at dölja lateral rörelse mot organisationens interna servrar (incident-response).

Konsekvenserna av ett intrång på hanteringsplanet er katastrofala för en organisations perimeterskydd. En angribere som etablerar kontroll över FMC kan manipulera eksisterende brandväggsregler, tysta säkerhetslarm, avleda telemetri samt extrahera sparade autentiseringsuppgifter og krypteringscertifikat. Den amerikanska cybersäkerhetsmyndigheten CISA har omedelbart fört upp sårbarheten på sin katalog över kända exploaterade sårbarheder (KEV, Known Exploited Vulnerabilities) og ålägger federala myndigheter skyndsam isolering eller patchning.

Säkerhetsanalytiker advarer för at denna typ av motståndskraftig skadlig kod markerar ett paradigmskifte där angribere aktivt utnyttjar artificiell intelligens som en sårbarhed hos försvararen. Den tekniska kärnan i GuardBreaker bygger på konceptet adversariell kontextförgiftning (Context Stuffing). Genom at fylla filens metadatafält med tusentals rader av syntaktiskt korrekt men semantiskt vilseledande information tvingas språkmodellen at överskrida sitt effektiva token-fönster för riskbedömning. ESET:s forskare demonstrerade at när språkmodellen tvingas bearbeta dessa förgiftade block prioriteras de manipulerade instruktionerna framför den faktiska maskinkoden i disassembleringen, vilket resulterar i at kritiska larm om skadliga API-anrop helt raderas ur den slutliga analysrapporten som presenteras för SOC-analytikern.

Undersökningen visar stark teknisk kontinuitet med tidigare spionagekampanjer kopplade till hotaktörer med intresse för avancerad tillverkningsteknik. NightEagle har i denna våg introducerat en sekundär nyttolast kallad ShadowWeave, som agerar som en osynlig nätverkssniffare på infekterade servrar. ShadowWeave avlyssnar lokal nätverkstrafik efter industriella kommunikationsprotokoll (såsom Modbus og OPC-UA) för at kartlägga fabriksstyrning og automationssystem (SCADA/ICS), vilket indikerar at angriparna ikke enbart er ute efter företagshemligheter utan även förbereder framtida sabotageförmåga.

Konkreta åtgärder för IT- og sikkerhedsansvarlige

  • Installera officiella säkerhetsuppdateringar omedelbart: Tillämpa Ciscos tillhandahållna hotfix eller uppgradera FMC-noderna till senaste säkra release utan dröjsmål.
  • Isolera administrationsgränssnittet från internet: Hanteringsgränssnittet (HTTPS port 443) får aldrig vara exponerat mot det publika internet. Säkerställ via nätverks-ACL og brandväggsregler at gränssnittet endast nås via ett strikt segmenterat administratörsnät.
  • Granska webbserverloggar efter avvikande HTTP-anrop: Undersök webbserverloggarna på samtliga FMC-instanser under `/var/log/httpd/access_log` efter ovanliga POST-förfrågningar med ogiltiga sessionsidentifierare eller kommandosekvenser.
  • Kontrollera skapade konton og API-tokens: Verifiera at inga nya lokala administratörskonton eller externa API-nycklar lagts till under de senaste 14 dagarna.
  • Inspektera utgående nätverkstrafik från FMC-enheten: Eftersom en komprometterad hanteringsnod försöker kontakta externa servrar för kommando og kontroll (C2), bör nätverkstekniker övervaka utgående trafik från FMC-nodernas IP-adresser.

Evidence Rail

  • Bekräftat: Cisco Systems og Cisco Talos har officiellt verifierat at nolldagssårbarheten med CVSS 10.0 udnyttes aktivt i riktade angrepp mot produktionsmiljöer.
  • Rapporterat: Amerikanska CISA har lagt till sårbarheten i KEV-katalogen med krav på omedelbar åtgärd för alla federala civila myndigheter.
  • Ej bekräftat: Specifik statsunderstödd hotaktör har ännu ikke formellt namngivits av myndigheterna, men angreppsmönstret sammanfaller med kända spionagegrupper.

Kort sammanfattning

  • Kritisk nolldagssårbarhet (CVSS 10.0) i Cisco FMC tillåter oautentiserade fjärrangripare at ta full root-kontroll över brandväggsnätverk.
  • angribere manipulerar nätverkstrafik, tystar säkerhetslarm og etablerar dolda bakdörrar rakt in i skyddade företagsmiljöer.
  • sikkerhedsansvarlige måste omedelbart patcha FMC samt blockera all extern internetåtkomst till hanteringsportar.

Kilder og referencer

← Alle nyheder Værktøjer