Hack Alerta

Implante Cyclops Blink evolui para x86-64 com sniffing de pacotes e varredura de rede interna

A Sophos identificou uma nova evolução do malware Cyclops Blink em dispositivos Cisco Firewall Management Center, permitindo sniffing de pacotes e varredura de rede interna. O implante x86-64 Linux usa serviços SysV para persistência e pode exfiltrar dados sensíveis.

A ameaça cibernética conhecida como Cyclops Blink retornou com uma nova forma que oferece aos atacantes uma visão mais profunda dentro das redes corporativas. O malware foi encontrado em dispositivos comprometidos do Cisco Firewall Management Center, onde pode manter acesso remoto, inspecionar tráfego e mapear sistemas atrás da borda da rede.

A atividade é preocupante porque os appliances de gerenciamento ocupam posições confiadas. Relatórios recentes que cobrem atacantes ganhando acesso root mostram como uma violação nesta camada pode expor configurações, credenciais e caminhos para sistemas que de outra forma seriam difíceis de alcançar. Analistas da Sophos identificaram o novo implante em agosto ao examinar um executável malicioso de 64 bits Linux em vários appliances comprometidos.

Descoberta e escopo

Sua análise conecta o implante ao Cyclops Blink, uma família de malware modular anteriormente ligada a atividades vinculadas à Rússia da Sandworm, embora tratando a atribuição para as implantações de 2026 com cautela apropriada. A Sophos disse em um relatório compartilhado com a Cyber Security News que não estabeleceu a rota de acesso inicial nos incidentes analisados. Ainda assim, o ambiente afetado enfrentou riscos sérios de gerenciamento web, incluindo exploração de credenciais embutidas que permitiam acesso não autenticado e poderia ser encadeado com outras fraquezas para aumentar o controle.

O implante mais recente é um executável Linux x86-64 de 64 bits, uma mudança significativa em relação à versão PowerPC mais antiga documentada em dispositivos WatchGuard. Em vez de alterar o firmware do fornecedor, ele depende de serviços de inicialização SysV padrão, tornando sua abordagem de persistência mais portátil em appliances Linux compatíveis. Com privilégios suficientes, o implante se realoca para um diretório do sistema e registra um script de inicialização para que seja iniciado após uma reinicialização.

Arquitetura técnica e módulos

O malware divide o trabalho entre cinco módulos de processo filho. A estrutura permite que reconhecimento, movimentação de arquivos, varredura, coleta de pacotes e persistência operem separadamente enquanto um controlador pai gerencia comandos e comunicações protegidas. O implante perfila o host e sua rede próxima, coletando detalhes de sistema operacional, conta, processo, armazenamento, interface e resolver.

Onde as permissões permitem, ele pode recuperar hashes de senha. Seu componente de transferência pode exfiltrar arquivos acessíveis, baixar outras ferramentas via HTTP ou HTTPS, executá-los ou carregar código Linux diretamente na memória. Essa flexibilidade é importante em uma plataforma de gerenciamento de rede. Um atacante poderia usar um dispositivo comprometido como ponto de inteligência, área de preparação para payloads de acompanhamento e ponto de apoio durável com visibilidade em redes de gerenciamento privilegiadas e múltiplos intervalos de endereço interno.

Canal de comando e controle

Seu canal de comando e controle usa conexões TLS de saída e um protocolo personalizado em vez de tráfego web comum. As amostras acionaram beaconing horariamente em incidentes observados, mas os operadores podem alterar a lista de servidores e o tempo de conexão enquanto o implante está em execução. Esse comportamento pode complicar o bloqueio de rede e a correlação de resposta a incidentes. Os defensores devem registrar alterações de tempo e destinos cuidadosamente.

Varredura interna e sniffing

O scanner interno identifica redes IPv4 conectadas localmente e testa portas selecionadas pelo operador ou uma lista interna vinculada a administração, compartilhamento de arquivos, mensagens, serviços de diretório, aplicativos web, monitoramento de rede, VPNs e virtualização. Ele pode coletar respostas básicas de serviço e realizar sondagem web ou TLS. Essa capacidade transforma um appliance de gerenciamento infectado em mais do que um ponto de apoio.

Pode revelar sistemas internos que não estão expostos à internet e ajudar os atacantes a selecionar alvos para movimento posterior, um risco ilustrado pela cobertura de execução de código em nível root no FMC que poderia dar intrusos amplo controle. Um módulo de captura separado escuta tráfego Ethernet bruto visível ao host e retém pacotes correspondendo a termos definidos pelo atacante. Filtros configuráveis de tempo, endereço, porta e conteúdo permitem que os operadores se concentrem em credenciais, cookies, tokens de autenticação, comandos administrativos ou solicitações de aplicativos sensíveis em vez de coletar tudo.

Indicadores de comprometimento e mitigação

Organizações devem estender a caça além dos dispositivos já identificados e examinar appliances de rede Linux compatíveis para os sinais de sistema de arquivos, processo, rede e criptográficos documentados. Eles devem aplicar rapidamente as correções de segurança disponíveis, restringir fortemente o acesso de gerenciamento, revisar conexões criptografadas de saída e investigar serviços incomuns após a exploração ativa de firewall Cisco relatada nos ataques.

Os defensores devem registrar alterações de tempo e destinos cuidadosamente. A Sophos forneceu indicadores de comprometimento (IoCs) que incluem endereços IP de servidor de comando e controle, portas TCP, caminhos de arquivo, scripts de inicialização, nomes de processo e cabeçalhos User-Agent. As equipes de segurança devem usar esses indicadores para pesquisar logs históricos, registros de endpoint, atividade DNS e dados de proxy.

Implicações para CISOs e governança

Para executivos de segurança, este incidente destaca a necessidade de monitoramento contínuo de appliances de gerenciamento de rede. A persistência via SysV e a capacidade de sniffing de pacotes exigem que as políticas de segurança de rede sejam revisadas para detectar tráfego anômalo saindo de appliances de gerenciamento. A aplicação de patches deve ser priorizada em dispositivos Cisco Firewall Management Center, e o acesso de gerenciamento deve ser restrito a redes de administração dedicadas.

O que os CISOs devem fazer imediatamente

1. Verificar se há dispositivos Cisco FMC na rede que estejam executando versões vulneráveis. 2. Revisar logs de saída de rede para conexões criptografadas incomuns. 3. Bloquear os endereços IP e domínios listados nos IoCs no nível de rede. 4. Investigar processos suspeitos chamados kworker01 ou arquivos em /lib/tz/timezonecheck. 5. Atualizar as políticas de segurança para incluir monitoramento de tráfego de gerenciamento de rede.

Conclusão

O retorno do Cyclops Blink em uma forma mais sofisticada representa uma ameaça significativa para organizações que dependem de appliances de gerenciamento de rede. A capacidade de sniffing de pacotes e varredura interna transforma esses dispositivos em sensores para atacantes, permitindo movimento lateral e exfiltração de dados. A resposta rápida e a aplicação de patches são essenciais para mitigar o risco.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.