Что произошло: три группы угроз, две уязвимости

Cisco сообщила, что три отдельные группы угроз использовали две уже исправленные уязвимости в программном обеспечении Secure Firewall Management Center (FMC) для получения несанкционированного доступа, кражи учётных данных и, в конечном итоге, развёртывания программы-вымогателя Qilin. FMC — это централизованная консоль, которую многие организации используют для управления межсетевыми экранами Cisco в своих сетях, а значит, успешная компрометация затрагивает не одно устройство. Она потенциально может раскрыть состояние безопасности всей корпоративной среды.

Cisco уже выпустила исправления для обеих уязвимостей, но, как и во многих корпоративных средствах безопасности, окно между раскрытием информации и полным внедрением исправлений — это период, когда злоумышленники наносят наибольший ущерб. Одна из уязвимостей, связанных с этой активностью, ранее была отмечена как zero-day, активно эксплуатируемая в реальных атаках. В нашем предыдущем материале о CVE-2026-20316, активно эксплуатируемой в реальных условиях, подробно описано, как Cisco подтвердила, что злоумышленники уже использовали эту уязвимость до широкого развёртывания исправления — картина, которая, судя по всему, соответствует тому, как действовали эти три группы угроз.

Почему взломы корпоративных межсетевых экранов ставят под угрозу ваши данные

Заманчиво рассматривать эту историю как актуальную только для сетевых администраторов и команд ИТ-безопасности, но это упускает более широкую картину. FMC находится в самом центре сетевой защиты организации. Когда злоумышленники компрометируют консоль управления межсетевыми экранами компании, они получают точку опоры, которую можно использовать для lateral movement, сбора дополнительных учётных данных и, в конечном итоге, доступа к системам, хранящим данные клиентов: имена, платёжные реквизиты, медицинские записи или информацию об аккаунтах, в зависимости от организации.

В этом суть рисков цепочки поставок и инфраструктуры. Потребители редко взаимодействуют напрямую с программным обеспечением для управления межсетевыми экранами компании, но они всё равно подвергаются риску, когда это программное обеспечение даёт сбой. Взлом на уровне инфраструктуры может каскадно распространиться на базы данных и приложения, содержащие персональную информацию. Именно поэтому исследователи безопасности и защитники приватности всё чаще утверждают, что корпоративная гигиена безопасности, включая то, насколько быстро вендор выпускает исправления для известных уязвимостей и насколько прозрачно раскрывает факты эксплуатации, сама по себе является вопросом защиты прав потребителей.

Программа-вымогатель Qilin и схема кражи учётных данных

По данным Cisco, злоумышленники, стоящие за этой кампанией, не остановились на первоначальном доступе. Они использовали уязвимости FMC специально для кражи учётных данных — шаг, который обычно предшествует более широкой компрометации сети. Украденные учётные данные дают злоумышленникам возможность аутентифицироваться как легитимные пользователи, обходить некоторые средства контроля безопасности и получать доступ к системам, не вызывая тревог, которые могла бы вызвать более очевидная попытка вторжения.

После этого как минимум одна из групп угроз развернула программу-вымогатель Qilin — штамм, который связывают с кампаниями вымогательства против организаций из разных секторов. Сочетание кражи учётных данных с последующим развёртыванием программы-вымогателя — это хорошо известная схема: сначала злоумышленники устанавливают тихий, аутентифицированный доступ, а затем запускают разрушительную и весьма заметную полезную нагрузку программы-вымогателя, когда исчерпывают другие возможности извлечения выгоды из скомпрометированной сети.

Что это значит для вас

Если вы являетесь клиентом, сотрудником или партнёром организации, которая полагается на инфраструктуру безопасности Cisco, этот инцидент напоминает, что безопасность ваших персональных данных во многом зависит от решений, принимаемых далеко за пределами вашего контроля: насколько быстро применяются исправления вендора, насколько хорошо защищены учётные данные и насколько организация готова обнаруживать вторжения до того, как они перерастут в инциденты с программами-вымогателями.

Вы не можете установить исправление на чужой межсетевой экран, но можете снизить собственную подверженность риску. Относитесь к любому уведомлению об утечке данных или компрометации учётных данных от компании, с которой вы ведёте дела, как к возможности немедленно сменить пароли и включить многофакторную аутентификацию. Следите за необычной активностью в своих аккаунтах, особенно если поставщик услуг сообщает, что учётные данные могли быть украдены во время инцидента безопасности. Использование менеджера паролей для генерации уникальных учётных данных для каждого аккаунта ограничивает ущерб, если один набор логинов будет скомпрометирован. Добавление VPN и сквозного шифрования там, где это доступно, создаёт дополнительный уровень защиты для вашего собственного трафика и данных, хотя и не может предотвратить взлом на уровне инфраструктуры.

Практические выводы

Организациям, использующим Cisco FMC, следует убедиться, что они работают на последних исправленных версиях, и проверить журналы аутентификации на предмет признаков несанкционированного доступа, связанного с уязвимостями, описанными в advisory Cisco. Потребителям следует оставаться внимательными к уведомлениям об утечках от компаний, с которыми они взаимодействуют, оперативно менять пароли, когда это рекомендуется, и включать многофакторную аутентификацию везде, где она предлагается. Внедрение мер эшелонированной защиты, таких как сервисы мониторинга учётных данных, уникальные пароли для каждого аккаунта и зашифрованные соединения через VPN, не остановит взлом на стороне вендора, но значительно снижает вероятность того, что один инцидент превратится в личную катастрофу с данными. Уязвимости Cisco FMC, использованные для развёртывания программы-вымогателя, напоминают, что сбои корпоративной безопасности и потребительская приватность связаны между собой сильнее, чем кажется.