🔍 Contexte

Cisco Talos publie le 9 septembre 2026 une analyse de menace active portant sur l’exploitation de deux vulnérabilités dans Cisco Secure Firewall Management Center (FMC) Software. L’article documente trois clusters d’activité post-compromission distincts associés à des acteurs étatiques et cybercriminels.

🚨 Vulnérabilités exploitées

  • CVE-2026-20079 (CVSS 10.0) : Bypass d’authentification critique permettant à un attaquant non authentifié d’exécuter des scripts et d’obtenir un accès root sur le système sous-jacent.
  • CVE-2026-20316 (CVSS 5.3) : Permet à un attaquant distant de se connecter avec un compte à faibles privilèges ; utilisable en chaîne avec d’autres vulnérabilités pour élever les privilèges.

👥 Cluster #1 : UAT-12197

Exploitation de CVE-2026-20079 suivie du dépôt d’un web shell JSP (home.jsp) dans le répertoire webroot Tomcat de CSM. Un fichier JAR malveillant (cmd.jar) est ensuite déposé pour interroger les bases de données internes et exfiltrer les credentials utilisateurs via OmniQuery.pl.

👥 Cluster #2 : UAT-11823 (lié à Sandworm)

Acteur APT avec chevauchement d’outillage avec Sandworm (APT russe). Exploitation de CVE-2026-20079 et CVE-2026-20316. Actions post-compromission :

  • Déploiement d’un reverse shell Netcat via un fichier license.tmp malveillant exécuté par package_info.pl
  • Exfiltration de configurations d’appareils managés
  • Déploiement d’une variante du malware Cyclops Blink (ELF modulaire) avec capacités : persistance, DoH, administration de fichiers, harvesting de credentials, exécution arbitraire, scan réseau, packet sniffing

👥 Cluster #3 : UAT-11988 (opérateur Qilin ransomware)

Accès initial via credentials statiques (CVE-2026-20316). Actions :

  • Abus de package_info.pl pour exécuter un fichier license.tmp malveillant avec privilèges root
  • Reconnaissance étendue : hostnames, IPs, credentials AD/MySQL, listes d’objets domaine
  • Déploiement d’un proxy SOCKS5 Python et d’un tunnel SSH inverse
  • Forwarding de ports : LDAP (389), LDAPS (636), Kerberos (88), SMB (445), NETBIOS (135), WinRM (5985)
  • Déploiement d’outils open-source : impacket, Invoke-TheHash, AV killers
  • Déploiement final du ransomware Qilin

📄 Nature de l’article

Il s’agit d’une analyse technique de menace active publiée par Cisco Talos, visant à documenter les TTPs de trois clusters d’attaquants exploitant des vulnérabilités critiques dans Cisco Secure FMC et à fournir des indicateurs de compromission exploitables.

🧠 TTPs et IOCs détectés

Acteurs de menace

  • UAT-12197 (unknown) —
  • UAT-11823 (state-sponsored) —
  • Sandworm (state-sponsored) — orkl.eu · Malpedia
  • UAT-11988 (cybercriminal) —
  • Qilin (cybercriminal) —

TTP

  • T1190 — Exploit Public-Facing Application (Initial Access)
  • T1078 — Valid Accounts (Initial Access)
  • T1505.003 — Server Software Component: Web Shell (Persistence)
  • T1059.004 — Command and Scripting Interpreter: Unix Shell (Execution)
  • T1059.006 — Command and Scripting Interpreter: Python (Execution)
  • T1071.001 — Application Layer Protocol: Web Protocols (Command and Control)
  • T1090.001 — Proxy: Internal Proxy (Command and Control)
  • T1572 — Protocol Tunneling (Command and Control)
  • T1041 — Exfiltration Over C2 Channel (Exfiltration)
  • T1003 — OS Credential Dumping (Credential Access)
  • T1083 — File and Directory Discovery (Discovery)
  • T1018 — Remote System Discovery (Discovery)
  • T1016 — System Network Configuration Discovery (Discovery)
  • T1087 — Account Discovery (Discovery)
  • T1562.001 — Impair Defenses: Disable or Modify Tools (Defense Evasion)
  • T1027 — Obfuscated Files or Information (Defense Evasion)
  • T1486 — Data Encrypted for Impact (Impact)
  • T1543.002 — Create or Modify System Process: Systemd Service (Persistence)
  • T1046 — Network Service Discovery (Discovery)
  • T1040 — Network Sniffing (Credential Access)

IOC

  • IPv4 : 89.34.96.56AbuseIPDB · VT · ThreatFox
  • IPv4 : 208.123.119.215AbuseIPDB · VT · ThreatFox
  • IPv4 : 104.218.165.253AbuseIPDB · VT · ThreatFox
  • IPv4 : 91.214.78.118AbuseIPDB · VT · ThreatFox
  • IPv4 : 43.204.2.142AbuseIPDB · VT · ThreatFox
  • SHA256 : b037f45e02a289325a1a5eb0d4db6a9fce9954fd0fdfd07162cb4eb2acbef77dVT · MalwareBazaar
  • SHA256 : db491181ece3f319de6567ab6f6daa90c6879911cd890155e6b7d8cc7a1a8c8eVT · MalwareBazaar
  • SHA256 : 6f98add5d1a7729192b6ad8491d85c505c64836f7881742d6b93bd8e3d2fe461VT · MalwareBazaar
  • CVEs : CVE-2026-20079NVD · CIRCL
  • CVEs : CVE-2026-20316NVD · CIRCL
  • Fichiers : home.jsp
  • Fichiers : cmd.jar
  • Fichiers : license.tmp
  • Fichiers : socks5.py
  • Chemins : /var/jre/bin/java
  • Chemins : /var/sf/bin/OmniQuery.pl
  • Chemins : /usr/local/sf/bin/package_info.pl
  • Chemins : /etc/init.d/
  • Chemins : /tmp/f

⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 11 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Cyclops Blink (backdoor)
  • Qilin (ransomware)
  • Netcat (tool)
  • impacket (framework)
  • Invoke-TheHash (tool)
  • cmd.jar (other)
  • home.jsp (backdoor)
  • socks5.py (tool)

🟢 Indice de vérification factuelle : 100/100 (haute)

  • ✅ blog.talosintelligence.com — source reconnue (liste interne) (20pts)
  • ✅ 9910 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 19 IOCs dont des hashes (15pts)
  • ✅ 3/6 IOCs confirmés (AbuseIPDB, MalwareBazaar, ThreatFox, VirusTotal) (15pts)
  • ✅ 20 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifié(s) : UAT-12197, UAT-11823, Sandworm (5pts)
  • ✅ 2/2 CVE(s) confirmée(s) (CIRCL) (5pts)

IOCs confirmés externellement :

  • 89.34.96.56 (ip) → VT (3/89 détections)
  • 208.123.119.215 (ip) → VT (4/89 détections)
  • 104.218.165.253 (ip) → VT (4/89 détections)

🔗 Source originale : https://blog.talosintelligence.com/fmc-ongoing-exploitation/