新闻
News Today
2026 年 9 月 9 日,Cisco Talos 披露一起针对 Cisco Secure Firewall Management Center(FMC)的复合攻击事件。同一个月内,该“网络中央控制室”分别遭受国家级间谍组织、勒索软件团伙及凭据窃取者的三方入侵。攻击者利用不同漏洞入口,达成了窃密、情报收集及加密勒索等多重目的。
FMC 作为管理防火墙、VPN 配置及管理员账号的核心组件,一旦失守意味着整个边界态势失控。目前,三个相关漏洞(CVE-2026-20131、CVE-2026-20316、CVE-2026-20079)已被 CISA 列入在野利用清单。联邦机构修复截止日为 9 月 12 日。
高危漏洞详情与利用时间线
CVE-2026-20079(CVSS 10.0):这是一个认证绕过漏洞。攻击者通过向 FMC Web 界面发送特制 HTTP 请求,即可跳过认证并以 root 权限执行脚本。该漏洞无需凭证、无需交互且无临时规避方案。
时间线显示,Cisco 工程师于 3 月发现该漏洞并发布补丁,但 PoC 代码随即在 Metasploit 和 GitHub 流出。尽管厂商早期未确认在野利用,导致部分企业延误修复,直至 9 月 9 日公告才正式承认其被广泛利用。
公开 PoC:https://github.com/0xBlackash/CVE-2026-20079
三大攻击团伙战术分析
凭据窃取团伙:UAT-12197
该团伙部署 JSP WebShell 及 cmd.jar 工具,通过执行数据库查询命令,批量提取 FMC 数据库中存储的用户名与口令哈希。其目的是在黑市囤积高价值凭据,暂未表现出勒索或破坏行为。
特征命令:/var/jre/bin/java -jar cmd.jar '/var/sf/bin/OmniQuery.pl -db mdb -e "SELECT name, auth_data FROM users;"'
国家级间谍组织:Sandworm (GRU Unit 74455)
Talos 高置信度归因于俄罗斯 GRU 下属 Sandworm 组织。该团伙结合 CVE-2026-20079 获取的 root 权限与 CVE-2026-20316 的低权限账号,利用合法工具 package_info.pl 执行反弹 Shell 脚本。C2 节点位于多个国家,最终载荷为 Cyclops Blink 变种,具备文件操作、流量抓取及持久化能力,曾用于乌克兰电网攻击。
排查命令:zgrep "package_info.license" /var/log/messages(若日志包含/var/tmp/license.tmp 即为中招信号)
勒索软件团伙:Qilin
Qilin 团伙利用内置低权限账号漏洞进入系统,通过“生存式”侦察收集主机名、AD 账号及服务器清单,并通过 SOCKS5 代理和反向 SSH 隧道建立连接。随后使用 Impacket 等工具清除 EDR 防护,最终对选定端点实施加密勒索。该团伙倾向于攻击兼具内外网控制能力的设备。
行业趋势与管理平面风险
此次事件并非孤例。近期 VMware vCenter、N-able N-central、LiteLLM 及 GitLab 等管理平台接连曝出高分漏洞。这表明攻击重心已从单一边界突破转向“管理平面”。防火墙控制器、SD-WAN 管理及 AI 网关等“管控组件”因其高权限特性,正成为攻击者优先目标,而其防守优先级往往滞后于实际价值。
此外,生命周期管理问题严峻。Cisco 本次仅对部分版本提供热修复,7.1 和 7.3 版本因停止安全支持而无补丁可用,7.2 系列也即将结束支持。运行在这些陈旧版本上的 FMC 面临极高的无解风险。
应急响应与加固建议
建议在 9 月 12 日截止日前完成以下自查与加固措施:
资产清点与补丁:梳理内部署 FMC 资产,对照官方 hotfix 清单立即更新。云端 Security Cloud Control 版本不受此影响。
日志 forensic 排查:在专家模式下运行 zgrep "package_info.license" /var/log/messages。若发现涉及/var/tmp/license.tmp、cmd.jar 哈希或异常 HTTP POST 的条目,应按 BOD-26-04 标准启动事件响应流程。
收敛管理面:严禁 FMC 管理接口直接暴露于公网,必须通过 VPN 或可信管理网段访问。
重置信任链:假定 FMC 存储的所有凭据(用户口令、API Key、证书、AD 对接账号等)已泄露,立即进行全量轮换。
部署检测规则:启用 Snort 规则 66075–66080 以监测相关攻击流量。
EOL 设备处置:对于运行 7.1 或 7.3 等已停服版本的设备,需协商扩展支持、安排升级或实施物理隔离。
此次事件深刻揭示了“管理体系即信任核心”的安全假设正在失效。当控制台同时面临多方威胁时,企业必须将管理组件视为最高优先级的普通端点进行严密监控与 patch 管理。
信息来源:Cisco Talos

