Ciscoのファイアウォール管理基盤が、ランサムウェアの実行者や高度な脅威アクターにとって、現在進行形の侵入経路となっている。Cisco Talosは9月9日、Cisco Secure Firewall Management Center(FMC)の2つの脆弱性を悪用する3つの侵入クラスターを追跡していると明らかにした。
このキャンペーンには、ロシアとの関連が指摘されるSandwormとツールが重なる高度持続的脅威(APT)アクターと、最終的にQilinランサムウェアを展開したランサムウェア実行者が関与している。FMCを侵害されると、認証情報やファイアウォール設定、ネットワークのさらに奥にあるシステムへつながる経路が露出する可能性がある。
Talosが記録した攻撃者は、認証情報やファイアウォール設定を窃取し、内部ネットワークへトンネル接続し、下流のシステムを調査していた。集中管理プラットフォームに影響するCiscoのファイアウォール脆弱性は、FMCサーバーそのものを超える範囲を露出させる可能性がある。
Cisco FMCの欠陥が内部システムへの経路を開く
CVE-2026-20079は重大な認証バイパスの脆弱性で、CVSSスコアは10.0だ。認証されていないリモートの攻撃者は、スクリプトを実行してroot権限を取得できる。Ciscoは3月4日にこの欠陥を開示し、実際に悪用されていることを把握した後の9月9日に勧告を更新した。
CVE-2026-20316は静的認証情報の脆弱性で、CVSSスコアは5.3だ。認証されていない攻撃者が埋め込まれた認証情報を使い、権限の低いFMCアカウントや機密データにアクセスできる。この有効な認証情報の悪用は、企業環境全体で攻撃者が信頼されたアクセスを悪用するという、より広範なパターンを反映している。
3つのクラスターは、それぞれ異なる経路をたどった。UAT-12197は、FMCのデータベースに問い合わせて認証情報を取得する前に、JSPウェブシェルと悪意のあるJARファイルを導入した。UAT-11823はNetcatのリバースシェルを確立し、管理対象ファイアウォールの設定を窃取したうえで、Cyclops Blinkの亜種を展開した。
Talosは、UAT-11823を高い確度でAPTアクターと評価しており、そのツールはSandwormと重なるとしている。UAT-11988は、CVE-2026-20316で得た認証情報を使ってアカウント情報を収集し、被害者のネットワーク内へSOCKS5トンネルとリバースSSHトンネルを確立した。
その後、ランサムウェアの実行者は内部エンドポイントを調査し、ウイルス対策防御を無効化するよう設計されたツールを展開して、選択したシステムにQilinランサムウェアをインストールした。今回のFMC攻撃に先立ち、8月にはハッカーがCisco ASAおよびFTDの欠陥を悪用し、脆弱なファイアウォールをリモートで再起動させる別のキャンペーンも発生している。
パッチ適用、脅威ハンティング、封じ込め
Ciscoは両方のFMC脆弱性向けにホットフィックスをリリースしており、回避策はないとしている。既知の脆弱性がセキュリティインシデントを引き起こし続けていることを踏まえ、チームは修正対応と侵害状況の評価を並行して優先すべきだ。
セキュリティチームは次の対応を取るべきだ。
- 利用可能な修正を直ちに適用する。影響を受けたFMCのリリースを確認し、Ciscoが指定する適切なホットフィックスまたは修正版ソフトウェアをインストールする。
- FMCの管理インターフェースを外部に露出させない。可能な限り管理インターフェースをパブリックインターネットから切り離し、信頼できる管理ネットワークからのアクセスに限定する。
- 検知機能を導入して監視する。Talosが公開したSnortルールを使用し、ウェブシェル、悪意のあるJARファイル、Netcatの活動、リバーストンネル、SOCKSプロキシ、不審な外向き接続を探す。
- 露出した可能性のある認証情報を変更する。侵害されたシステムからアクセス可能なActive Directory、サービス、データベース、管理者アカウントを確認する。
- ラテラルムーブメントを探す。通常とは異なるLDAP/LDAPS、Kerberos、SMB、NetBIOS、WinRMの活動を調査する。
- 管理活動を監査する。ファイアウォール設定のエクスポートを確認し、不審なpackage_info.plの活動や、変更されたlicense.tmpファイルを調査する。
- インシデント対応計画をテストする。チームが侵害された管理システムを隔離し、証拠を保全し、認証情報を変更し、下流のホストを調査して、安全に運用を復旧できることを確認する。
侵害の痕跡がある組織は、復旧に関するガイダンスを得るためCisco TACに連絡すべきだ。Ciscoはまた、FMC、ASA、FTDを対象とするSecure Firewallのセキュリティ強化リリースを9月16日に予定しているが、Ciscoによると公開スケジュールは変更される可能性がある。
パッチ適用によって文書化された侵入経路は塞げるが、インシデント対応担当者は、修正前に攻撃者がどの認証情報、設定、内部システムに到達した可能性があるのかを引き続き特定する必要がある。
詳しくはこちら:別の中国関連キャンペーンは、侵害されたネットワークインフラのより広範なリスクを示しており、攻撃者がCiscoルーターを秘密裏のネットワークゲートウェイに変えることで周辺環境へのアクセスに利用している。





