L’infrastructure de gestion des pare-feu de Cisco est devenue un point d’entrée actif pour les opérateurs de ransomwares et les acteurs de la menace avancée. Cisco Talos a indiqué le 9 septembre suivre trois groupes d’intrusion exploitant deux vulnérabilités de Cisco Secure Firewall Management Center (FMC).
Ces campagnes impliquent un acteur de menace persistante avancée dont les outils présentent des similitudes avec ceux de Sandworm, lié à la Russie, ainsi qu’un opérateur de ransomware qui a finalement déployé le rançongiciel Qilin. La compromission de FMC peut exposer des identifiants, des configurations de pare-feu et des voies d’accès vers des systèmes situés plus profondément dans le réseau.
Talos a documenté des attaquants dérobant des identifiants et des configurations de pare-feu, se frayant un tunnel vers les réseaux internes et sondant les systèmes en aval. Les vulnérabilités des pare-feu Cisco qui touchent une plateforme de gestion centralisée peuvent exposer bien davantage que le serveur FMC lui-même.
Les failles de Cisco FMC ouvrent des voies vers les systèmes internes
CVE-2026-20079 est une vulnérabilité critique de contournement de l’authentification avec un score CVSS de 10,0. Un attaquant distant non authentifié peut exécuter des scripts et obtenir un accès root. Cisco a révélé la faille le 4 mars et mis à jour son avis de sécurité le 9 septembre après avoir appris qu’elle était activement exploitée.
CVE-2026-20316 est une vulnérabilité liée à des identifiants statiques avec un score CVSS de 5,3. Elle permet à un attaquant non authentifié d’utiliser des identifiants intégrés pour accéder à un compte FMC doté de faibles privilèges et à des données sensibles. L’abus d’identifiants valides s’inscrit dans une tendance plus large d’attaquants exploitant les accès de confiance dans les environnements d’entreprise.
Les trois groupes ont suivi des voies différentes. UAT-12197 a installé un webshell JSP et un fichier JAR malveillant avant d’interroger les bases de données de FMC à la recherche d’identifiants. UAT-11823 a établi un shell inversé Netcat, dérobé les configurations des pare-feu gérés et déployé une variante de Cyclops Blink.
Talos estime avec un haut degré de confiance qu’UAT-11823 est un acteur APT et affirme que ses outils présentent des similitudes avec ceux de Sandworm. UAT-11988 a utilisé les identifiants de CVE-2026-20316 pour recueillir des informations sur les comptes et établir des tunnels SOCKS5 et SSH inversés vers le réseau de la victime.
L’opérateur de ransomware a ensuite sondé les points de terminaison internes, déployé des outils conçus pour désactiver les défenses antivirus et installé le rançongiciel Qilin sur certains systèmes. Les attaques contre FMC font suite à une campagne distincte menée en août, au cours de laquelle des pirates ont exploité une faille des équipements Cisco ASA et FTD pour forcer le redémarrage à distance de pare-feu vulnérables.
Appliquer les correctifs, rechercher les compromissions et contenir la menace
Cisco a publié des correctifs à chaud pour les deux vulnérabilités de FMC et n’indique aucune solution de contournement. Les vulnérabilités connues continuant de provoquer des incidents de sécurité, les équipes doivent traiter la remédiation et l’évaluation d’une compromission comme deux priorités parallèles.
Les équipes de sécurité doivent :
- Appliquer immédiatement les correctifs disponibles. Confirmer les versions de FMC concernées et installer le correctif à chaud approprié de Cisco ou le logiciel corrigé.
- Limiter l’exposition de la gestion de FMC. Maintenir autant que possible les interfaces de gestion hors de l’internet public et limiter leur accès aux réseaux d’administration de confiance.
- Déployer et surveiller les détections. Utiliser les règles Snort publiées par Talos et rechercher les webshells, les fichiers JAR malveillants, l’activité Netcat, les tunnels inversés, les proxys SOCKS et les connexions sortantes inhabituelles.
- Renouveler les identifiants potentiellement exposés. Examiner les comptes Active Directory, de service, de base de données et d’administration accessibles par l’intermédiaire de systèmes compromis.
- Rechercher les déplacements latéraux. Enquêter sur toute activité inhabituelle liée à LDAP/LDAPS, Kerberos, SMB, NetBIOS et WinRM.
- Auditer les activités de gestion. Vérifier les exportations de configurations de pare-feu et enquêter sur toute activité suspecte liée à package_info.pl ou sur les fichiers license.tmp modifiés.
- Tester les plans de réponse aux incidents. Confirmer que les équipes peuvent isoler les systèmes de gestion compromis, préserver les preuves, renouveler les identifiants, examiner les hôtes en aval et rétablir les opérations en toute sécurité.
Les organisations présentant des indicateurs de compromission doivent contacter le Cisco TAC pour obtenir des conseils de récupération. Cisco a également programmé une version de renforcement de la sécurité de Secure Firewall pour le 16 septembre, couvrant FMC, ASA et FTD, même si Cisco précise que le calendrier de publication peut changer.
L’application des correctifs bloque les points d’entrée documentés, mais les équipes de réponse aux incidents doivent encore déterminer quels identifiants, configurations et systèmes internes les attaquants ont pu atteindre avant la remédiation.
En savoir plus : une campagne distincte liée à la Chine montre le risque plus large que représente la compromission d’une infrastructure réseau, les attaquants transformant des routeurs Cisco en passerelles réseau furtives pour accéder aux environnements voisins.





