思科防火牆管理平台重大漏洞遭國家級駭客利用 Talos 發出警告
思科威脅情報團隊 Talos 於 9 月 9 日證實,三支被歸類為「國家級」的駭客組織已成功利用思科 Secure Firewall Management Center(FMC) 的兩項資安漏洞 CVE‑2026‑20079 與 CVE‑2026‑20316,執行資料外洩、惡意程式散布及勒索攻擊。美國網路安全與基礎設施安全局(CISA)同日將 CVE‑2026‑20079 列入已被利用的漏洞清單(KEV),其 CVSS(漏洞嚴重度評分)高達 10 分,屬於極危險等級。
駭客行動概況
| 駭客代號 | 利用漏洞 | 主要手法與成果 | |----------|----------|----------------| | UAT‑12197 | CVE‑2026‑20079 | 部署 Web shell(遠端指令介面),使用基於 Java Archive(JAR)的執行工具,並外洩管理憑證。 | | UAT‑11823 | CVE‑2026‑20079、CVE‑2026‑20316 | 注入以 Netcat(網路連接工具)為基礎的反向 shell 與代理伺服器,最終植入與俄羅斯駭客組織 Sandworm 相關的惡意軟體 Cyclops Blink 變種。 | | UAT‑11988 | CVE‑2026‑20316 | 透過登入 FMC 裝置後,利用寄生攻擊(LOTL)濫用 FMC 內建工具,進行大規模網路偵察、隧道部署、憑證收集,最後以勒索軟體 Qilin 加密目標檔案。 |
上述三組攻擊手法皆顯示,駭客不僅能取得系統控制權,還能將 FMC 變成「跳板」——利用其內建功能對企業內部網路進行深度偵測與橫向移動。
影響範圍與風險
- 資料外洩:憑證與設定檔外流,使得後續攻擊成本大幅降低。
- 惡意程式散布:Cyclops Blink 變種具備自我複製與持久化能力,對企業資訊系統構成長期威脅。
- 勒索風險:Qilin 勒索軟體的出現表明,攻擊者已將破壞行為升級為直接的金錢勒索。
由於 FMC 通常部署於企業的核心防火牆與安全政策管理中心,若被入侵,整個防禦架構可能瞬間失效,對企業營運與資安合規造成重大衝擊。
Talos 的建議與未來展望
Talos 強調,受影響的使用者 必須立即套用熱修補程式,以阻斷已知的利用路徑。團隊亦預告將於 9 月 14 日當週(即下週)發布完整的修補與防護強化程式,屆時建議所有客戶同步更新。
對於資安從業人員與企業主管而言,此次事件再次提醒:
-
資安漏洞管理 必須落實快速偵測與即時修補。
-
多層防禦(Zero Trust)策略應避免單一管理平台成為唯一突破口。
-
資安情報共享(如 Talos、CISA)是抵禦國家級威脅的關鍵。
持續關注思科官方與資安社群的後續公告,並將本次漏洞納入企業的風險評估與資安演練中,才能在未來的攻防戰中保持主動。
