Vai al contenuto

Cisco FMC sotto attacco: patch urgenti contro ransomware

Redazione Xion IT GroupCiscoransomwarevulnerabilitàsicurezza rete

Due vulnerabilità di Cisco Secure Firewall Management Center (FMC) sono state sfruttate in attacchi reali da gruppi collegati sia al ransomware sia ad attività riconducibili a minacce sponsorizzate da stati. Per un’azienda questo significa una cosa semplice: se gestite firewall Cisco con FMC e non avete applicato gli hotfix, un attaccante può usare proprio il sistema che dovrebbe proteggere la rete per entrare, rubare credenziali e preparare un attacco più ampio.

La notizia è rilevante anche per chi non usa Cisco: conferma un trend sempre più pericoloso, cioè l’attacco agli strumenti di gestione e amministrazione dell’infrastruttura. Quando viene compromesso il “pannello di controllo” della sicurezza, il rischio non si ferma al dispositivo ma si estende a server, PC, Active Directory e dati aziendali.

Cosa è successo

L’11 settembre 2026 Cisco ha reso noto che tre distinti cluster di minaccia hanno sfruttato due vulnerabilità recentemente corrette in Secure Firewall Management Center, la piattaforma usata per amministrare in modo centralizzato i firewall.

Le falle coinvolte sono:

La prima è la più grave: secondo Cisco può consentire a un attaccante remoto, senza autenticazione, di aggirare i controlli di accesso ed eseguire file di script sul dispositivo, arrivando a ottenere privilegi di root sul sistema operativo sottostante. La seconda, pur avendo un punteggio inferiore, è comunque pericolosa perché può essere combinata con altre debolezze per aumentare i privilegi e accedere a dati sensibili.

Cisco Talos ha osservato tre cluster di attività post-compromissione, identificati come UAT-12197, UAT-11823 e UAT-11988. In tutti i casi, l’FMC compromesso è stato usato come punto d’appoggio per attività ulteriori: web shell, reverse shell, furto di credenziali, raccolta di configurazioni, tunneling e distribuzione di malware.

Perché un FMC compromesso è così pericoloso

Secure Firewall Management Center non è un componente periferico: è il sistema che governa e orchestra parti importanti della sicurezza di rete. Se un criminale ne prende il controllo, non ottiene solo accesso a un server Linux, ma a un punto privilegiato da cui osservare la rete, leggere configurazioni, recuperare credenziali e muoversi verso altri sistemi.

È questo l’aspetto più importante della vicenda. Non stiamo parlando di un singolo PC infettato da una mail di phishing, ma di una piattaforma di amministrazione che può contenere o raggiungere:

In pratica, compromettendo FMC, l’attaccante può ridurre drasticamente il tempo necessario per capire “come è fatta” l’azienda e dove colpire con il massimo effetto.

Come si sono mossi gli attaccanti

I dettagli diffusi da Cisco Talos sono utili perché mostrano tre obiettivi diversi, ma una logica comune: entrare in FMC e usarlo come trampolino per operazioni successive.

UAT-12197: furto di credenziali e dati di autenticazione

Questo cluster ha sfruttato CVE-2026-20079 per installare una web shell JSP nella directory web di Cisco Security Manager Tomcat e poi un archivio Java malevolo, indicato come cmd.jar, usato per eseguire comandi sul server. Da lì gli attaccanti hanno interrogato database interni per ottenere dati di autenticazione e credenziali utente.

Il messaggio per le aziende è chiaro: una vulnerabilità nel pannello di gestione può trasformarsi rapidamente in un problema di identità digitali compromesse.

Il secondo cluster ha sfruttato entrambe le vulnerabilità, secondo quanto confermato da Talos. Gli attaccanti hanno usato una reverse shell basata su Netcat, modificando un file chiamato license.tmp, poi eseguito come root tramite uno strumento legittimo di Cisco.

Successivamente hanno distribuito script per raccogliere le configurazioni dei dispositivi gestiti e una variante di Cyclops Blink, malware modulare per Linux già attribuito in passato al gruppo Sandworm. Questo tipo di impianto malevolo fornisce persistenza, capacità di furto credenziali e intercettazione del traffico.

Qui emerge un altro elemento fondamentale: gli attaccanti non si limitano a “entrare”, ma cercano di restare, osservare e preparare fasi successive dell’operazione.

UAT-11988: ricognizione interna e ransomware Qilin

Il terzo cluster, UAT-11988, è stato attribuito con alto livello di confidenza ad affiliati del ransomware Qilin. In questo caso l’accesso iniziale è avvenuto sfruttando CVE-2026-20316.

Una volta dentro, gli attaccanti hanno usato strumenti legittimi integrati in FMC in un attacco di tipo living-off-the-land, cioè sfruttando funzioni già presenti anziché introdurre subito malware evidente. Hanno eseguito una ricognizione estesa dell’ambiente, raccolto credenziali e costruito una lista di endpoint da cifrare.

Secondo i dettagli riportati, sono stati raccolti hostnames, indirizzi IP, elenchi di computer, credenziali di account di servizio Active Directory, credenziali MySQL e mappature tra nomi host e indirizzi IP dei server interni. Gli attaccanti hanno inoltre distribuito strumenti di tunneling per mantenere l’accesso e inoltrare traffico verso servizi interni come LDAP, LDAPS, Kerberos, SMB, NetBIOS e WinRM. Nella fase finale hanno terminato strumenti di sicurezza e distribuito il ransomware su sistemi selezionati.

Questo approccio è tipico degli attacchi moderni: ingresso silenzioso, raccolta informazioni, abuso di strumenti interni e solo alla fine cifratura mirata.

Le date da tenere presenti

La vicenda si collega ad avvisi già pubblicati da Cisco a fine luglio 2026. Il 29 luglio, secondo quanto ricostruito da BleepingComputer, Cisco aveva già segnalato che CVE-2026-20316 era attivamente sfruttata e poteva essere concatenata con altre vulnerabilità di FMC per ottenere privilegi maggiori.

Ora Talos conferma in modo esplicito che anche CVE-2026-20079 è stata sfruttata e che, almeno in uno dei cluster osservati, le due falle sono state usate insieme.

C’è poi un altro segnale importante: la CISA statunitense ha inserito CVE-2026-20079 nel catalogo Known Exploited Vulnerabilities (KEV), imponendo alle agenzie federali civili USA di applicare le patch entro il 12 settembre 2026. CVE-2026-20316 era già stata aggiunta al KEV a fine luglio 2026.

Quando una vulnerabilità entra nel KEV, significa che non siamo più nel campo del rischio teorico: c’è evidenza concreta di sfruttamento in attacchi reali.

Cosa significa per la tua azienda

Se la tua organizzazione usa Cisco Secure FMC, la priorità è operativa, non teorica. Le azioni consigliate sono queste:

  1. Applicare immediatamente gli hotfix Cisco per le versioni interessate da CVE-2026-20079 e CVE-2026-20316. Cisco ha anche annunciato un rilascio di hardening più ampio nella settimana successiva alla comunicazione: va pianificato subito.

  2. Verificare se l’istanza FMC è esposta a Internet. Se lo è, il rischio è superiore e conviene rivalutare l’architettura di accesso amministrativo, limitandola tramite VPN, segmentazione o indirizzi sorgente autorizzati.

  3. Controllare indicatori di compromissione e attività anomale, in particolare file inattesi, web shell, modifiche sospette e uso improprio di strumenti integrati. Nel caso descritto da Talos, il file license.tmp è un elemento che merita attenzione.

  4. Ruotare le credenziali che potrebbero essere state esposte: account amministrativi, account di servizio, credenziali di dominio, credenziali database e ogni segreto memorizzato o transitato nella piattaforma.

  5. Rivedere la segmentazione tra piattaforme di sicurezza e rete interna. Un server di management non dovrebbe poter diventare il corridoio principale verso tutto il resto dell’infrastruttura.

  6. Verificare backup e capacità di ripristino. Nel caso di Qilin, la fase finale è la cifratura degli endpoint: avere copie integre e isolate dei dati è decisivo. Se il tema non è già coperto in modo strutturato, vale la pena rivedere la strategia di remote backup.

  7. Attivare monitoraggio e gestione continua degli endpoint e dei server coinvolti, non solo del firewall. Un attaccante che passa da FMC spesso punta poi a sistemi Windows, Active Directory e server applicativi. Un servizio di desktop IT management può aiutare a mantenere aggiornamenti, controllo e visibilità operativa.

  8. Pianificare una revisione complessiva della sicurezza perimetrale e amministrativa. In casi come questo non basta “mettere la patch”: serve capire se l’accesso amministrativo, i privilegi, i log e le regole di esposizione sono ancora adeguati. Per molte PMI è il momento giusto per fare un check dei processi di sicurezza informatica.

Anche per chi non usa Cisco, la lezione è concreta: gli strumenti di gestione centralizzata vanno trattati come asset critici di primo livello, con patching rapido, accesso ristretto, MFA dove disponibile, logging e backup verificati.

Una lezione più ampia: i criminali colpiscono gli strumenti di amministrazione

Questa notizia conferma una tendenza che le aziende dovrebbero tenere presente nelle decisioni di budget e organizzazione IT. Gli attaccanti cercano sempre più spesso piattaforme “ad alto rendimento”: console centralizzate, appliance di sicurezza, software RMM, sistemi di virtualizzazione, pannelli di monitoraggio.

Il motivo è semplice: comprometterne uno può dare accesso a molti altri sistemi, spesso con credenziali elevate e informazioni già ordinate. Per questo il tempo di applicazione delle patch su queste piattaforme non può essere lo stesso di un normale aggiornamento utente. Serve una corsia preferenziale.

In altre parole, la sicurezza oggi non dipende solo dall’antivirus o dal firewall, ma anche dalla velocità con cui si proteggono gli strumenti che amministrano il firewall stesso.

Domande frequenti

Se abbiamo Cisco FMC ma non è esposto su Internet, possiamo stare tranquilli?

No. Il rischio è inferiore, ma non nullo. Un accesso da rete interna, da VPN o da una postazione già compromessa può comunque essere sfruttato. Le patch restano urgenti.

Basta installare gli hotfix per chiudere il problema?

Non sempre. Se il sistema è già stato compromesso, occorre verificare log, file sospetti, credenziali esposte e possibili movimenti laterali prima di considerare l’incidente chiuso.

Questa notizia riguarda solo grandi aziende?

No. Le PMI sono spesso più esposte perché hanno meno segmentazione, meno monitoraggio continuo e finestre di patching più lente. Proprio per questo devono trattare FMC e strumenti simili come sistemi critici.

Vuoi proteggere e far crescere l'IT della tua azienda?

Parliamone: un consulente Xion analizza gratuitamente la tua situazione.