Cisco Secure Firewall Management Center(FMC)兩項漏洞(CVE-2026-20079、CVE-2026-20316)遭三組駭客集團利用,其中一組疑似與俄羅斯Sandworm組織相關的攻擊活動,部署的正是俄羅斯殭屍網路惡意程式Cyclops Blink的最新變種。資安業者Sophos與Cisco旗下威脅研究團隊Talos近日進一步揭露,這款重出江湖的惡意程式已完成架構層級大改版,情蒐能力也較舊版顯著擴大。
捨棄32位元PowerPC 改採64位元Linux通用持續性技術
Sophos指出,新版Cyclops Blink保留原有多數功能,但最大變動在於執行環境:舊版僅運作於WatchGuard防火牆採用的32位元PowerPC架構,新版則改為運作於64位元x86-64 Linux系統,並改用通用Linux系統持續性技術(generic SysV persistence),不再仰賴特定廠牌韌體修改。
Sophos研究人員說明:「2026年版Cyclops Blink樣本採用通用SysV持續性技術,擺脫對WatchGuard特定韌體的依賴。」此一改動意味著該惡意程式的相容範圍,可能從原本鎖定的WatchGuard與ASUS設備,擴大至更廣泛的Linux架構網路設備。
新增網路掃描與封包擷取功能 情蒐能力大幅擴張
在功能面,新版Cyclops Blink新增主動網路掃描與選擇性封包擷取能力,資料蒐集範圍也從原本的受駭設備資訊,擴大至密碼雜湊值、處理程序指令列、CPU資訊與設備組態資料。Sophos研究人員指出:「主動網路掃描與選擇性封包擷取,大幅擴充了此惡意程式的情報蒐集能力,此次在Cisco FMC設備上的發現,凸顯遭入侵的網路管理基礎設施所帶來的風險。」淪陷的網路管理設備可讓攻擊者取得觀察流量、執行網路探測與發動後續攻擊的有利位置。
歸因信心度僅達中度 與2022年FBI清除行動形成對比
Sophos以高信心判定此波攻擊活動源自俄羅斯關聯駭客,但僅以中度信心將其與Sandworm(Sophos內部代號Iron Viking)連結,研究人員說明:「對駭客集團歸因信心較低,反映出目前缺乏可直接將Iron Viking與2026年觀測到的部署行動連結之確鑿證據。」
Cyclops Blink於2022年首度曝光,當時鎖定WatchGuard防火牆及後續ASUS設備,具備開機與韌體更新後仍可存續的特性;美國聯邦調查局(FBI)曾於同年執行法院授權行動,登入受駭設備複製並移除該惡意程式。
Cisco已針對
CVE-2026-20079與
CVE-2026-20316兩項漏洞釋出緊急熱修復(hotfix),並「強烈建議」客戶儘速套用;官方並預告近期將釋出涵蓋這兩項漏洞及其他內部發現漏洞的強化版更新,尚未套用修補的FMC用戶應優先處理。
本文轉載自 DarkReading。