Imagen ilustrativa generada con IA
Operadores vinculados a Sandworm encadenan fallos de Cisco FMC para desplegar el nuevo Cyclops Blink
Actores vinculados a Sandworm explotan CVE-2026-20079 y CVE-2026-20316 en Cisco FMC para desplegar la nueva variante de Cyclops Blink en Linux x86-64.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Un probable actor de amenazas vinculado al Estado ruso está explotando dos vulnerabilidades de Cisco Secure Firewall Management Center para instalar una versión ampliada de la puerta trasera Cyclops Blink.
La cadena de intrusión combina un bypass crítico de autenticación, CVE-2026-20079, con un fallo de credenciales estáticas, CVE-2026-20316. Los atacantes obtienen acceso a sistemas FMC vulnerables, despliegan un reverse shell y un proxy basados en Netcat y, a continuación, instalan la nueva variante del malware.
Sophos determinó con un alto grado de confianza que los operadores tienen vínculos con Rusia. La actividad se atribuyó a Sandworm, grupo al que Sophos realiza seguimiento como Iron Viking, aunque con un nivel de confianza moderado, ya que los investigadores no encontraron pruebas concluyentes que relacionaran directamente los despliegues observados con ese grupo.
No se conocen la fecha exacta de inicio ni el alcance total de la campaña. Sin embargo, ambas vulnerabilidades están siendo explotadas activamente y se han añadido al catálogo Known Exploited Vulnerabilities de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos.
Dos vulnerabilidades de FMC proporcionan el punto de entrada
Cisco Secure Firewall Management Center resulta valioso para los atacantes porque ocupa una posición de confianza en la infraestructura de gestión de redes. Comprometer la plataforma puede proporcionar visibilidad sobre el tráfico, las configuraciones, las credenciales y los sistemas situados detrás del perímetro de red.
Las dos vulnerabilidades explotadas presentan puntuaciones de gravedad y efectos inmediatos sustancialmente distintos:
| Vulnerabilidad | Versiones afectadas | Impacto técnico | CVSS |
|---|---|---|---|
| CVE-2026-20079 | Cisco Secure Firewall Management Center 7.0.0 | Bypass de autenticación sin autenticación previa que permite ejecutar scripts o comandos y puede proporcionar acceso root | 10 |
| CVE-2026-20316 | Cisco Secure Firewall Management Center 7.0.9 y anteriores | Las credenciales estáticas permiten el acceso sin autenticación mediante una cuenta con pocos privilegios y la exposición de datos sensibles | 5,3 |
CVE-2026-20079 existe en la interfaz web de FMC y se debe a un proceso del sistema configurado incorrectamente que se crea durante el arranque. Un atacante remoto puede enviar solicitudes HTTP especialmente diseñadas sin autenticarse previamente. La explotación satisfactoria permite ejecutar scripts y comandos con privilegios suficientes para obtener acceso root al sistema operativo subyacente.
Su vector CVSS, CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, refleja una explotación remota, una baja complejidad del ataque, la ausencia de privilegios requeridos o interacción del usuario y un impacto alto en la confidencialidad, la integridad y la disponibilidad. Está clasificada como CWE-288, bypass de autenticación mediante una ruta o canal alternativo.
CVE-2026-20316 tiene un impacto directo más limitado. La interfaz de FMC asigna credenciales estáticas a una cuenta con pocos privilegios, lo que permite a un atacante remoto autenticarse sin disponer de credenciales legítimas de usuario. El resultado inmediato es el acceso a la información sensible disponible para esa cuenta.
Cisco también ha advertido que los atacantes pueden combinar este acceso con vulnerabilidades de FMC conocidas anteriormente para elevar privilegios. Su vector es CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N, y la debilidad está clasificada como CWE-259, uso de una contraseña codificada de forma rígida.
La puntuación inferior, de 5,3, no implica un riesgo operativo bajo. CVE-2026-20316 se está explotando activamente y también se ha utilizado en campañas de ransomware.
Cyclops Blink amplía sus objetivos más allá de los dispositivos originales
Después de explotar la instalación de FMC, los operadores sospechosos vinculados a Sandworm despliegan una herramienta de reverse shell y proxy basada en Netcat. Estas herramientas intermedias les proporcionan un canal interactivo y ayudan a preparar el sistema para instalar Cyclops Blink.
Cyclops Blink es una botnet modular y una puerta trasera asociada anteriormente con Sandworm por organismos gubernamentales de Estados Unidos y Reino Unido. El malware apareció por primera vez en 2022, cuando comprometía inicialmente firewalls WatchGuard y, posteriormente, dispositivos ASUS.
Las versiones anteriores podían enviar información sobre los dispositivos infectados a la infraestructura de command and control, descargar y ejecutar archivos y cargar módulos adicionales. También estaban diseñadas para mantenerse presentes después de reinicios y actualizaciones legítimas del firmware.
La variante identificada recientemente representa un rediseño significativo. Se ejecuta en Linux x86-64 de 64 bits, en lugar de la arquitectura PowerPC de 32 bits utilizada anteriormente, y ya no depende de modificaciones específicas del firmware de WatchGuard para mantener la persistencia.
En su lugar, utiliza mecanismos genéricos de persistencia SysV disponibles en una gama más amplia de sistemas Linux. Este cambio puede hacer que el implante sea utilizable contra dispositivos de red basados en Linux distintos de los productos a los que se dirigían las campañas anteriores.
La nueva versión también puede:
- Analizar redes internas en busca de sistemas adicionales.
- Capturar selectivamente paquetes de red en tiempo real.
- Recopilar hashes de contraseñas.
- Registrar las líneas de comandos de los procesos.
- Recopilar información sobre la CPU y la configuración del sistema.
- Mantener el beaconing de command and control.
- Descargar y ejecutar payloads adicionales.
- Cargar módulos que amplían sus capacidades.
Estas funciones convierten un dispositivo de gestión comprometido en algo más que una puerta trasera persistente. El atacante puede utilizarlo como plataforma de reconocimiento, punto de recopilación de tráfico, fuente de credenciales y sistema de preparación para avanzar hacia otras zonas de la red.
La atribución a Sandworm sigue siendo provisional
Sophos atribuyó la campaña con un alto grado de confianza a operadores vinculados a Rusia, pero asignó un nivel de confianza moderado a la conexión específica con Sandworm. La distinción es importante: los investigadores reconocieron Cyclops Blink y comportamientos de la infraestructura asociados con operaciones rusas, pero no identificaron pruebas definitivas que vincularan estos compromisos concretos con Iron Viking.
Sandworm ha sido vinculado anteriormente con operaciones de espionaje y ataques destructivos, incluidos los cortes de la red eléctrica de Ucrania y el brote de NotPetya. El grupo también ha atacado infraestructuras expuestas a Internet y organizaciones de importancia estratégica.
La conexión con el malware refuerza la evaluación, pero no demuestra que todos los despliegues de Cyclops Blink estén controlados por el mismo operador. Por lo tanto, la campaña de Cisco FMC descrita debe considerarse probablemente vinculada a Sandworm, no atribuida de forma concluyente.
Cisco Talos ha identificado otros dos grupos de actividad que explotan las mismas vulnerabilidades con objetivos diferentes. No existen pruebas establecidas de que las tres campañas compartan operador.
UAT 12197 explota CVE-2026-20079 para instalar Web shells y una herramienta de ejecución de comandos basada en Java, con el robo de credenciales entre sus objetivos. UAT 11988 utiliza CVE-2026-20316 para distribuir el ransomware Qilin.
En consecuencia, los fallos están facilitando actividades de intrusión vinculadas a Estados, el robo de credenciales, el acceso remoto persistente y el despliegue de ransomware con motivación económica.
Los plazos de CISA ya han vencido
CISA añadió CVE-2026-20316 a su catálogo KEV el 29 de julio de 2026, con un plazo de corrección del 1 de agosto de 2026 para los organismos civiles federales de Estados Unidos. El catálogo registra su uso en campañas de ransomware.
CVE-2026-20079 entró en el catálogo KEV el 9 de septiembre de 2026. El plazo de corrección para el ámbito federal venció el 12 de septiembre de 2026.
CISA exige a los organismos aplicar las mitigaciones del proveedor y cumplir al mismo tiempo con BOD 26-04, «Prioritizing Security Updates Based on Risk», y sus Forensics Triage Requirements. Las organizaciones también deben evaluar la exposición a Internet de cada activo. En el caso de los servicios cloud afectados, los organismos deben seguir las directrices aplicables de BOD 26-04 o dejar de utilizar el producto cuando no haya mitigaciones disponibles.
Estas entradas forman parte de una serie más amplia de fallos de Cisco explotados recientemente. Otras vulnerabilidades de Cisco añadidas a KEV durante los 90 días anteriores incluyen CVE-2026-20349, el 11 de agosto de 2026; CVE-2008-4128, el 13 de julio de 2026; y CVE-2026-20230, el 25 de junio de 2026.
La aplicación de hotfixes debe ir acompañada de una investigación forense
Cisco ha publicado hotfixes para ambas vulnerabilidades de FMC y ha instado a los clientes a instalarlos de inmediato. La empresa también tiene previsto publicar una versión reforzada más amplia que cubra estos problemas y otras vulnerabilidades de FMC descubiertas internamente. No se ha comunicado una fecha de lanzamiento.
Los administradores deben elaborar un inventario de todos los despliegues de FMC, especialmente de los que utilicen la versión 7.0.0 y de las instalaciones que ejecuten la versión 7.0.9 o anteriores. A continuación, deben aplicar los hotfixes de Cisco e instalar la versión reforzada cuando esté disponible.
La corrección por sí sola no permite determinar si un sistema no había sido comprometido previamente. Los equipos de seguridad deben examinar los hosts de FMC y la telemetría de red circundante en busca de:
- Web shells no autorizadas.
- Reverse shells de Netcat o actividad de proxy inesperada.
- Componentes de ejecución de comandos basados en Java que no estén reconocidos.
- Entradas o servicios de inicio SysV sospechosos.
- Análisis de redes internas originado desde un dispositivo FMC.
- Actividad selectiva de captura de paquetes.
- Acceso a hashes de contraseñas o datos de configuración sensibles.
- Conexiones salientes anómalas y beaconing de command and control.
- Líneas de comandos de procesos inesperadas o ejecutables descargados.
- Indicios de robo de credenciales o de movimientos laterales posteriores.
En la información pública disponible no se han identificado hashes de archivos, dominios ni direcciones IP específicos. Por tanto, los equipos de defensa deben combinar los indicadores proporcionados por el proveedor con la búsqueda basada en comportamientos y el análisis forense.
Todo sistema FMC accesible desde Internet que se encuentre dentro de los rangos de versiones afectados debe tratarse como un objetivo prioritario de investigación. Cuando se encuentren indicios de compromiso, los equipos de respuesta deben asumir que las credenciales y el tráfico visibles para el dispositivo pueden haber quedado expuestos y ampliar la investigación a las redes que este administra.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-20079Crítica10.0A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system. This vulnerability
- CVE-2026-20230Alta8.6A vulnerability in Cisco Unified Communications Manager (Unified CM) and Cisco Unified Communications Manager Session Management Edition (Unified CM SME) could allow an unauthenticated, remote attacker to conduct server-side request forgery (SSRF) attacks through an affected device. This vulnerab
- CVE-2026-20349Alta8.6A vulnerability in the Remote Access SSL VPN service for Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of servi
- CVE-2026-20316Media5.3A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to log in to an affected device using a low-privileged account to access sensitive data within the impacted systems. This vulnerability is due to the pres
- CVE-2008-4128Media4.3Multiple cross-site request forgery (CSRF) vulnerabilities in the HTTP Administration component in Cisco IOS 12.4 on the 871 Integrated Services Router allow remote attackers to execute arbitrary commands via (1) a certain "show privilege" command to the /level/15/exec/- URI, and (2) a certain "alia
