Cybersäkerhetsjätten Cisco och underrättelseorganisationen Cisco Talos bekräftade under fredagen att en kritisk nolldagssårbarhet med högsta möjliga allvarlighetsgrad – CVSS 10.0 – exploateras aktivt i riktade cyberangrepp mot företag och myndigheter globalt. Sårbarheten drabbar Cisco Secure Firewall Management Center (FMC), den centrala hanteringsplattform som används av nätverksadministratörer för att styra säkerhetspolicyer, åtkomstregler och virtuella privata nätverk (VPN) över tusentals distribuerade hårdvarubrandväggar.
Enligt Ciscos tekniska analys uppstår sårbarheten i webbgränssnittets och API-undersystemets sessionsvalidering på TCP-port 443. Genom att sända specifikt manipulerade HTTP-förfrågningar direkt mot hanteringsporten kan en oautentiserad extern angripare helt förbigå autentiseringsmekanismen (Authentication Bypass). Därefter kan angriparen injicera godtyckliga operativsystemkommandon som exekveras med operativsystemets högsta administratörsbehörighet (root-privilegier).
Forensiska utredningar genomförda av Cisco Talos visar att angriparna i det vilda utnyttjar accessen för att etablera dold persistens på den underliggande Linux-kärnan. Angriparna har observerats skapa dolda bakdörrar under katalogen `/usr/local/sf/bin/`, modifiera exekveringsskript för Snort-motorn samt manipulera interna brandväggsloggar för att dölja lateral rörelse mot organisationens interna servrar (incident-response).
Konsekvenserna av ett intrång på hanteringsplanet är katastrofala för en organisations perimeterskydd. En angripare som etablerar kontroll över FMC kan manipulera befintliga brandväggsregler, tysta säkerhetslarm, avleda telemetri samt extrahera sparade autentiseringsuppgifter och krypteringscertifikat. Den amerikanska cybersäkerhetsmyndigheten CISA har omedelbart fört upp sårbarheten på sin katalog över kända exploaterade sårbarheter (KEV, Known Exploited Vulnerabilities) och ålägger federala myndigheter skyndsam isolering eller patchning.
Säkerhetsanalytiker varnar för att denna typ av motståndskraftig skadlig kod markerar ett paradigmskifte där angripare aktivt utnyttjar artificiell intelligens som en sårbarhet hos försvararen. Den tekniska kärnan i GuardBreaker bygger på konceptet adversariell kontextförgiftning (Context Stuffing). Genom att fylla filens metadatafält med tusentals rader av syntaktiskt korrekt men semantiskt vilseledande information tvingas språkmodellen att överskrida sitt effektiva token-fönster för riskbedömning. ESET:s forskare demonstrerade att när språkmodellen tvingas bearbeta dessa förgiftade block prioriteras de manipulerade instruktionerna framför den faktiska maskinkoden i disassembleringen, vilket resulterar i att kritiska larm om skadliga API-anrop helt raderas ur den slutliga analysrapporten som presenteras för SOC-analytikern.
Undersökningen visar stark teknisk kontinuitet med tidigare spionagekampanjer kopplade till hotaktörer med intresse för avancerad tillverkningsteknik. NightEagle har i denna våg introducerat en sekundär nyttolast kallad ShadowWeave, som agerar som en osynlig nätverkssniffare på infekterade servrar. ShadowWeave avlyssnar lokal nätverkstrafik efter industriella kommunikationsprotokoll (såsom Modbus och OPC-UA) för att kartlägga fabriksstyrning och automationssystem (SCADA/ICS), vilket indikerar att angriparna inte enbart är ute efter företagshemligheter utan även förbereder framtida sabotageförmåga.
Konkreta åtgärder för IT- och säkerhetsansvariga
- Installera officiella säkerhetsuppdateringar omedelbart: Tillämpa Ciscos tillhandahållna hotfix eller uppgradera FMC-noderna till senaste säkra release utan dröjsmål.
- Isolera administrationsgränssnittet från internet: Hanteringsgränssnittet (HTTPS port 443) får aldrig vara exponerat mot det publika internet. Säkerställ via nätverks-ACL och brandväggsregler att gränssnittet endast nås via ett strikt segmenterat administratörsnät.
- Granska webbserverloggar efter avvikande HTTP-anrop: Undersök webbserverloggarna på samtliga FMC-instanser under `/var/log/httpd/access_log` efter ovanliga POST-förfrågningar med ogiltiga sessionsidentifierare eller kommandosekvenser.
- Kontrollera skapade konton och API-tokens: Verifiera att inga nya lokala administratörskonton eller externa API-nycklar lagts till under de senaste 14 dagarna.
- Inspektera utgående nätverkstrafik från FMC-enheten: Eftersom en komprometterad hanteringsnod försöker kontakta externa servrar för kommando och kontroll (C2), bör nätverkstekniker övervaka utgående trafik från FMC-nodernas IP-adresser.
Evidence Rail
- Bekräftat: Cisco Systems och Cisco Talos har officiellt verifierat att nolldagssårbarheten med CVSS 10.0 utnyttjas aktivt i riktade angrepp mot produktionsmiljöer.
- Rapporterat: Amerikanska CISA har lagt till sårbarheten i KEV-katalogen med krav på omedelbar åtgärd för alla federala civila myndigheter.
- Ej bekräftat: Specifik statsunderstödd hotaktör har ännu inte formellt namngivits av myndigheterna, men angreppsmönstret sammanfaller med kända spionagegrupper.
Kort sammanfattning
- Kritisk nolldagssårbarhet (CVSS 10.0) i Cisco FMC tillåter oautentiserade fjärrangripare att ta full root-kontroll över brandväggsnätverk.
- Angripare manipulerar nätverkstrafik, tystar säkerhetslarm och etablerar dolda bakdörrar rakt in i skyddade företagsmiljöer.
- Säkerhetsansvariga måste omedelbart patcha FMC samt blockera all extern internetåtkomst till hanteringsportar.