Связанный с Sandworm вариант Cyclops Blink атакует Cisco FMC через цепочку уязвимостей

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Вероятный российский злоумышленник развертывает новый вариант Cyclops Blink против устройств Cisco Firewall Management Center, объединяя две уязвимости — CVE-2026-20079 и CVE-2026-20316. Cisco выпустила исправления на прошлой неделе и настоятельно рекомендовала немедленно их применить в связи с фактами эксплуатации в реальных условиях.
Ключевые факты
- Cisco отнесла активность Cyclops Blink к одной из трех кампаний, связанных с CVE-2026-20079 — уязвимостью обхода аутентификации максимальной степени опасности — и CVE-2026-20316 с оценкой 5,3 по CVSS.
- Новый вариант Cyclops Blink работает на 64-битных Linux-системах x86-64, в отличие от исходной 32-битной архитектуры PowerPC.
- Cisco выпустила исправления для обеих уязвимостей на прошлой неделе и планирует более полный укрепленный релиз позже на этой неделе.
- ФБР ранее провело санкционированную судом операцию по удалению Cyclops Blink с устройств жертв.
Цепочка атаки
Злоумышленники, возможно связанные с Sandworm, объединяют CVE-2026-20079 и CVE-2026-20316, чтобы сначала загрузить обратный шелл на основе Netcat и прокси-инструмент на уязвимые системы FMC. Затем они используют эту точку опоры для развертывания нового варианта Cyclops Blink. CVE-2026-20079 позволяет неаутентифицированному удаленному злоумышленнику выполнять произвольный код и получать root-доступ. CVE-2026-20316 позволяет удаленному злоумышленнику войти с низкими привилегиями, а затем повысить их, используя предыдущие уязвимости FMC.
Эволюция вредоносного ПО
Cyclops Blink впервые появился в 2022 году и первоначально атаковал межсетевые экраны WatchGuard, а затем устройства ASUS. Его основные функции включали передачу информации о зараженных устройствах на серверы управления, загрузку и выполнение вредоносных файлов, а также добавление новых модулей. Вредоносное ПО могло сохраняться после перезагрузок и легитимных обновлений прошивки. По данным Sophos, последний вариант сохраняет многие исходные функции, добавляя новые. Теперь он использует универсальные методы сохранения в Linux вместо модификации прошивки конкретного производителя.