«Sandworm» aprovecha las vulnerabilidades de Cisco para desplegar Cyclops Blink
Un grupo de piratas informáticos posiblemente vinculado a Rusia, conocido como Sandworm, está desplegando una versión actualizada de un botnet malicioso mediante la combinación de dos vulnerabilidades en la tecnología Firewall Management Center de Cisco. Esta amenaza cuenta con la capacidad de robar credenciales, examinar redes internas y registrar tráfico en directo en los equipos afectados. Cisco ha instado a las organizaciones a instalar correcciones temporales de manera urgente debido a la existencia de actividades de explotación en el mundo real, a la espera de una actualización más amplia.
Esta nueva variante de la amenaza representa una evolución significativa respecto a las versiones detectadas anteriormente, las cuales afectaban a otros dispositivos y dependían de arquitecturas y firmwares específicos. La nueva versión opera en sistemas Linux de 64 bits y emplea técnicas genéricas de persistencia, además de incorporar funciones para realizar análisis activos de red, capturar paquetes de datos y recopilar información variada como hashes de contraseñas y datos de configuración, lo que le otorga una mayor compatibilidad con diversos dispositivos basados en Linux.
Además del grupo asociado a Sandworm, Cisco identificó que otros dos conjuntos de atacantes están explotando de forma activa las mismas fallas en el software Secure FMC. Uno de estos grupos utiliza una de las vulnerabilidades para instalar puertas traseras web y herramientas de ejecución de comandos orientadas al robo de credenciales, mientras que el otro emplea la segunda falla para distribuir programas de secuestro de datos del tipo ransomware.
Resumen generado con IA (Gemini) a partir del artículo original. No es una cita textual — consultá la fuente para el texto exacto.