CiberSegurançaNews
Tendência

Falhas no Cisco Secure Firewall Management Center viram porta de entrada para espionagem, roubo de credenciais e ransomware Qilin

Cisco Talos identificou três grupos distintos explorando vulnerabilidades já corrigidas no sistema que administra firewalls corporativos. Uma das falhas, CVE-2026-20079, recebeu nota máxima 10,0 e permite que um invasor remoto e sem autenticação obtenha acesso root. Outro grupo usou uma segunda falha para entrar no ambiente, mapear a rede, roubar credenciais e implantar o ransomware Qilin.

Quando um invasor compromete um computador, ele conquista:

uma máquina.

Quando compromete o sistema responsável por administrar os firewalls de uma empresa, pode ganhar visibilidade e acesso a:

uma parte muito maior da infraestrutura.

É exatamente esse o cenário agora confirmado pela Cisco.

Pesquisadores da Cisco Talos identificaram exploração ativa de duas vulnerabilidades no Cisco Secure Firewall Management Center — FMC, plataforma utilizada para administrar centralmente equipamentos de segurança da fabricante.

As falhas são:

CVE-2026-20079

e:

CVE-2026-20316.

Ambas já possuem correções disponibilizadas pela Cisco.

Mesmo assim, foram encontradas em ataques reais ligados a:

crime cibernético;

ransomware;

e operações com características associadas a atores estatais.

Uma das falhas recebeu nota máxima 10,0

A mais crítica é:

CVE-2026-20079.

Ela recebeu:

CVSS 10,0 de 10.

Trata-se de uma vulnerabilidade de:

bypass de autenticação.

Um atacante remoto e não autenticado pode explorar a interface web vulnerável do FMC e executar scripts no dispositivo.

O impacto pode chegar a:

acesso root ao sistema operacional subjacente.

Em outras palavras:

o invasor pode conseguir o mais alto nível de privilégio disponível no equipamento.

Não é uma falha no firewall individual, mas no sistema que administra os firewalls

Essa distinção é importante.

O alvo principal é o:

Secure Firewall Management Center.

O FMC funciona como console central de gerenciamento.

É nele que administradores trabalham com:

políticas;

objetos de rede;

configurações;

dispositivos gerenciados;

regras de segurança.

Comprometer esse tipo de servidor pode ser particularmente grave porque ele possui:

informações e acesso privilegiado sobre a infraestrutura protegida.

A segunda vulnerabilidade recebeu CVSS 5,3

A outra falha é:

CVE-2026-20316.

Isoladamente, possui pontuação menor:

CVSS 5,3.

Ela permite que um atacante remoto consiga autenticar-se utilizando:

uma conta de baixo privilégio baseada em credenciais estáticas.

Em um primeiro olhar, 5,3 pode parecer bem menos preocupante do que uma falha 10,0.

Mas segurança não pode ser avaliada apenas:

pelo número do CVSS.

Uma falha de menor severidade pode virar o primeiro passo de um ataque devastador

A Cisco explica que a CVE-2026-20316 pode ser utilizada em conjunto com outras vulnerabilidades do FMC para:

elevar privilégios.

E foi justamente essa vulnerabilidade que apareceu no ataque associado ao ransomware:

Qilin.

O grupo acompanhado pela Talos como:

UAT-11988

conseguiu entrar em um FMC utilizando as credenciais estáticas relacionadas à falha.

Depois disso começou:

uma longa preparação antes da criptografia.

O ransomware foi apenas a etapa final

O ataque não começou com arquivos sendo criptografados.

Primeiro, os invasores fizeram:

reconhecimento;

enumeração de domínio;

levantamento de máquinas;

roubo de credenciais;

mapeamento da infraestrutura.

Eles procuraram informações relacionadas a:

Active Directory;

servidores;

bancos de dados;

controladores de domínio;

Exchange;

ADFS;

servidores de arquivos.

Só depois de mapear o ambiente começou a preparação para:

ransomware.

Os atacantes roubaram credenciais do Active Directory e bancos de dados

A Talos observou os invasores coletando:

credenciais de contas de serviço do Active Directory;

credenciais MySQL;

informações de contas de domínio;

listas de computadores;

nomes de hosts;

endereços IP.

Esses dados foram reunidos em arquivos acessíveis no próprio servidor FMC.

Depois:

foram exfiltrados.

Isso oferece ao invasor um verdadeiro:

mapa da rede corporativa.

Ferramenta legítima do próprio FMC foi transformada em arma

Uma das técnicas mais interessantes do ataque foi o abuso de uma ferramenta legítima chamada:

package_info.pl.

Os invasores fizeram com que ela executasse um arquivo malicioso chamado:

license.tmp.

Como a ferramenta podia rodar com privilégios elevados, o arquivo preparado pelos criminosos conseguiu executar comandos:

como root.

Esse tipo de técnica é conhecido como:

Living off the Land — LotL.

Living off the Land reduz a necessidade de malware tradicional

Em vez de instalar imediatamente um executável obviamente malicioso, o invasor aproveita:

ferramentas;

scripts;

componentes;

funções legítimas

que já existem no sistema.

Isso pode dificultar a detecção.

A atividade pode parecer inicialmente:

uma ação administrativa comum.

Depois vieram os túneis para dentro da rede

Os operadores ligados ao Qilin implantaram:

proxy SOCKS5 em Python

e:

túnel SSH reverso.

O objetivo era manter acesso à rede interna mesmo depois da fase inicial.

Entre as portas encaminhadas estavam serviços utilizados por:

LDAP;

LDAPS;

Kerberos;

SMB;

NETBIOS;

WinRM.

Ou seja, protocolos fundamentais para:

ambientes Windows corporativos.

O atacante basicamente criou uma ponte para a rede interna

Um túnel reverso funciona como um caminho persistente entre:

sistema comprometido

e:

infraestrutura controlada pelo invasor.

Assim, o FMC comprometido passa a funcionar como:

ponto de entrada para outros sistemas internos.

Isso é especialmente perigoso porque o equipamento já está naturalmente localizado em uma posição privilegiada dentro da arquitetura de rede.

Depois começou o movimento lateral

Com acesso e credenciais em mãos, os invasores utilizaram ferramentas conhecidas como:

Impacket

e:

Invoke-TheHash.

Essas ferramentas possuem usos legítimos em:

pentest;

administração;

pesquisa.

Mas também são frequentemente abusadas por atacantes para:

movimentação lateral;

autenticação com hashes;

execução remota;

enumeração.

Antes da criptografia, tentaram matar as ferramentas de segurança

A Talos também observou o uso de:

AV killers.

Essas ferramentas tentam:

desativar;

encerrar;

interferir

em soluções de:

antivírus;

EDR;

segurança.

O objetivo é simples:

reduzir a capacidade da vítima de impedir a etapa final.

E então o Qilin foi implantado

Somente depois de:

entrar;

mapear;

roubar credenciais;

criar túneis;

selecionar máquinas;

neutralizar defesas,

os criminosos começaram a implantar:

Qilin ransomware

nos endpoints escolhidos.

Isso mostra novamente que ransomware moderno não é:

um ataque instantâneo.

É frequentemente uma operação completa de invasão.

Cisco encontrou três clusters diferentes usando as mesmas vulnerabilidades

O caso Qilin foi apenas:

um dos três.

A Talos separou a exploração em três grupos:

UAT-12197;

UAT-11823;

UAT-11988.

Eles possuíam:

objetivos;

ferramentas;

comportamentos

diferentes.

UAT-12197 instalou web shells

O primeiro cluster explorou:

CVE-2026-20079.

Depois implantou:

web shells JSP

na infraestrutura do FMC.

Web shell é basicamente uma interface escondida que permite ao invasor:

executar comandos remotamente.

O grupo também utilizou:

um executor de comandos baseado em Java Archive — JAR.

O objetivo incluía roubar informações de autenticação

A partir do sistema comprometido, os invasores consultaram:

bancos de dados internos;

informações de usuários;

credenciais.

Ou seja, novamente o FMC foi usado como:

fonte de inteligência sobre o restante da organização.

O segundo cluster é ainda mais preocupante

O grupo rastreado como:

UAT-11823

explorou tanto:

CVE-2026-20079

quanto:

CVE-2026-20316.

Depois implantou:

shell reverso Netcat;

scripts para coletar configurações de dispositivos;

ferramentas de proxy.

Mas o componente mais importante apareceu depois:

Cyclops Blink.

Cyclops Blink já foi associado ao Sandworm

Cyclops Blink é um malware modular anteriormente atribuído pelos governos dos:

Estados Unidos

e:

Reino Unido

ao grupo russo:

Sandworm.

O Sandworm é amplamente associado a operações ligadas ao serviço de inteligência militar russo:

GRU.

É importante manter a precisão:

a presença de uma variante de Cyclops Blink e as sobreposições técnicas não significam automaticamente que toda atividade observada tenha sido formalmente atribuída ao governo russo.

A Talos acompanha esse cluster separadamente como:

UAT-11823.

O malware possui capacidades extensas

A variante analisada pode realizar funções como:

persistência;

resolução DNS sobre HTTPS;

upload e download de arquivos;

roubo de credenciais;

execução de comandos;

varredura de rede;

captura de pacotes.

Em outras palavras:

é uma ferramenta de espionagem e controle de rede bastante completa.

Três grupos diferentes olhando para o mesmo produto dizem muito

O mais interessante talvez não seja apenas:

quem atacou.

Mas:

onde atacou.

Ransomware.

Atores ligados a espionagem.

Outros grupos ainda sem atribuição pública.

Todos olharam para:

o console que administra firewalls.

Isso mostra o valor estratégico dos chamados:

edge devices

e sistemas de gerenciamento.

Atacantes perceberam que equipamentos de segurança também são alvos

Firewalls.

VPN gateways.

Concentradores.

Gerenciadores.

Roteadores.

Esses dispositivos são criados para:

proteger a rede.

Mas também possuem:

software;

serviços;

interfaces;

credenciais;

vulnerabilidades.

Quando um invasor consegue comprometê-los, ele pode ganhar uma posição que um malware instalado em um notebook comum dificilmente teria.

A CVE-2026-20079 já entrou no catálogo da CISA

A agência americana CISA adicionou a vulnerabilidade:

CVE-2026-20079

ao catálogo:

Known Exploited Vulnerabilities — KEV.

Isso significa que existe:

evidência de exploração real.

Órgãos civis federais dos Estados Unidos receberam prazo até:

12 de setembro de 2026

para aplicar as correções.

A segunda falha também está no KEV

A:

CVE-2026-20316

já havia sido adicionada ao catálogo ainda em:

julho de 2026.

Portanto, as duas vulnerabilidades não são apenas:

problemas teóricos descobertos em laboratório.

Existem evidências de:

uso em ataques reais.

Cisco já disponibilizou hotfixes

A empresa liberou:

hotfixes

para as versões afetadas do Secure FMC.

A recomendação da Talos é direta:

instalar imediatamente.

A Cisco também anunciou uma versão mais ampla de:

hardening

reunindo essas correções e outras vulnerabilidades descobertas internamente.

Mas existe um ponto fundamental:

não é recomendado esperar essa versão mais completa para corrigir as duas falhas já exploradas.

Isso é importante em vulnerabilidades ativamente exploradas

Alguns administradores podem pensar:

“já vai sair uma atualização maior, então esperamos alguns dias.”

Mas quando existe:

exploração ativa;

CVSS 10;

ransomware;

atores avançados,

esperar pode significar manter aberta:

uma porta já conhecida pelos atacantes.

Patching é apenas a primeira parte

Existe outra questão crítica.

Se um FMC já estava vulnerável e acessível durante o período de exploração, simplesmente:

instalar o patch

não garante que o ambiente esteja limpo.

O atacante pode ter:

roubado credenciais;

instalado web shell;

criado persistência;

aberto túneis;

comprometido outros servidores.

A atualização fecha:

a vulnerabilidade.

Ela não necessariamente remove:

o invasor que já entrou.

Organizações precisam procurar sinais de comprometimento

A Cisco publicou assinaturas Snort relacionadas às vulnerabilidades e ao malware.

Mas equipes também precisam revisar:

logs;

alterações administrativas;

conexões externas incomuns;

novos arquivos;

processos suspeitos;

túneis SSH;

uso inesperado de Netcat;

web shells;

atividades em contas de serviço.

Credenciais precisam receber atenção especial

Como todos os três clusters demonstraram interesse em:

credenciais,

um comprometimento confirmado pode exigir:

rotação de senhas;

troca de contas de serviço;

revisão de chaves;

invalidação de sessões;

auditoria de privilégios.

Especialmente quando envolvem:

Active Directory;

bancos de dados;

administração de dispositivos.

O maior risco é tratar FMC como apenas mais um servidor

Ele não é.

Um servidor de aplicação normalmente possui acesso:

aos próprios dados.

Um sistema de gerenciamento de segurança possui visibilidade sobre:

muitos outros ativos.

Pode armazenar:

configurações;

topologia;

endereços;

credenciais;

informações de dispositivos.

Para um atacante:

é um alvo de altíssimo valor.

É como roubar a planta da fortaleza antes de entrar

Imagine tentar invadir um prédio.

Uma opção é:

forçar uma porta.

Outra é conseguir:

planta;

lista de acessos;

nomes dos funcionários;

localização das câmeras;

mapa das salas.

Comprometer o gerenciamento de segurança oferece algo semelhante:

contexto.

E contexto torna ataques muito mais eficientes.

O caso também mostra por que CVSS sozinho não basta

CVE-2026-20079:

10,0.

CVE-2026-20316:

5,3.

Se uma empresa priorizasse exclusivamente pela pontuação, poderia tratar a segunda vulnerabilidade como:

menos urgente.

Mas ela foi justamente utilizada pelo grupo associado ao Qilin para:

obter acesso inicial.

Depois disso, o restante do ataque aconteceu usando:

ferramentas legítimas;

credenciais;

movimentação lateral.

Uma vulnerabilidade média pode abrir caminho para impacto máximo

Esse é um conceito fundamental em cibersegurança.

Ataques são:

cadeias.

Um invasor combina:

configuração;

credencial;

vulnerabilidade;

ferramenta;

privilégio.

Uma falha individual pode não permitir:

controle completo.

Mas pode fornecer:

a primeira peça necessária.

Os três clusters ilustram três objetivos diferentes

O mesmo tipo de acesso foi usado para:

roubo de credenciais;

persistência;

espionagem;

implantação de malware;

ransomware.

Isso mostra como uma vulnerabilidade de infraestrutura pode ser:

agnóstica ao objetivo do atacante.

Quem define o impacto final é:

quem entra.

Para criminosos financeiros, vira ransomware

Para grupos de espionagem, pode virar:

persistência;

monitoramento;

roubo de informações.

Para um atacante oportunista, pode virar:

venda de acesso.

A vulnerabilidade é:

a porta.

O modelo de negócio do invasor determina:

o que acontece depois.

E acesso inicial possui valor no mercado criminoso

Existe todo um ecossistema de:

Initial Access Brokers.

Eles comprometem empresas e depois vendem o acesso para:

operadores de ransomware;

grupos criminosos;

outros invasores.

Portanto, mesmo um atacante que não tenha capacidade de executar ransomware pode monetizar:

o FMC comprometido.

Empresas precisam priorizar sistemas de gerenciamento

Um erro comum é proteger muito bem:

endpoints;

servidores;

Active Directory.

Mas esquecer:

consoles;

interfaces administrativas;

appliances;

painéis de gerenciamento.

Esses sistemas deveriam ser tratados como:

ativos Tier 0 ou extremamente sensíveis, dependendo da arquitetura.

A interface administrativa não deveria estar aberta desnecessariamente

Uma das melhores medidas preventivas é:

reduzir exposição.

Interfaces de gerenciamento devem ser acessíveis apenas:

a partir de redes administrativas;

VPNs específicas;

jump servers;

endereços autorizados.

Não diretamente para:

toda a internet.

Mesmo quando um sistema recebe patches rapidamente, reduzir sua superfície externa diminui:

as oportunidades de ataque.

MFA também precisa fazer parte do desenho

Quando disponível, autenticação multifator deve proteger:

contas administrativas.

Mas é importante lembrar:

MFA não corrige uma vulnerabilidade de bypass de autenticação.

Na CVE-2026-20079, o problema permite justamente:

contornar o processo normal de login.

Por isso:

MFA + patch + segmentação

são camadas complementares.

A exploração mostra novamente o problema do patch gap

Cisco corrige.

Empresas precisam instalar.

Enquanto isso, atacantes estudam:

a vulnerabilidade;

a atualização;

a infraestrutura exposta.

Esse intervalo é:

o patch gap.

Quanto maior ele for:

mais tempo o atacante possui.

Agora a janela de segurança acabou

As duas vulnerabilidades já são:

públicas;

corrigidas;

documentadas;

exploradas.

Existe ransomware usando uma delas.

Existe malware associado a operação estatal aparecendo em outro cluster.

Portanto, para qualquer organização que ainda possua:

Cisco Secure FMC vulnerável,

não existe mais razão para tratar o problema como:

risco futuro.

A ameaça já aconteceu

O caso Qilin demonstra uma cadeia completa:

entrada no FMC;

reconhecimento;

roubo de credenciais;

túneis;

movimentação lateral;

desativação de defesas;

seleção de alvos;

ransomware.

É praticamente um manual de como comprometer uma organização a partir de:

um sistema criado justamente para administrar sua segurança.

E talvez essa seja a principal lição

Empresas investem milhões em:

firewalls;

EDR;

SIEM;

SOC;

zero trust.

Mas cada ferramenta de segurança adicionada também precisa:

ser protegida.

Porque ela possui:

software;

contas;

interfaces;

segredos;

privilégios.

E para um invasor, comprometer o mecanismo de defesa pode ser mais eficiente do que:

tentar atravessá-lo.

No caso das falhas do Cisco Secure Firewall Management Center, criminosos ligados ao Qilin mostraram exatamente isso.

Eles não começaram tentando quebrar cada computador da empresa.

Primeiro comprometeram:

o sistema que conhecia a rede.

Depois roubaram:

as credenciais que abriam as portas.

E somente no final fizeram aquilo pelo qual ransomware se tornou famoso:

criptografaram as máquinas.

Artigos relacionados

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *

Botão Voltar ao topo