十年渗透:俄罗斯APT组织如何长期利用思科设备漏洞|Cisco FMC RADIUS远程代码执行漏洞CVE-2025-20265

华盟原创文章投稿奖励计划

思科Talos团队最新分析报告揭露,俄罗斯国家支持的黑客组织"Static Tundra"十多年来持续利用未修补及已停产的思科设备实施攻击。该组织被认为与俄罗斯联邦安全局(FSB)存在关联,长期针对全球电信、高等教育和制造业开展网络间谍活动。
Part01

国家背景的长期渗透



思科Talos在报告中强调:"我们高度确信Static Tundra是俄罗斯国家支持的网络间谍组织,专门利用网络设备漏洞实施渗透,持续入侵俄罗斯政府战略目标机构。"研究人员认为该组织是臭名昭著的"Energetic Bear"(又称BERSERK BEAR)的子集群,美国司法部此前指控其与FSB第16中心有关联。通过战术和受害者特征比对,Talos还将Static Tundra与2015年首次曝光的"SYNful Knock"植入程序联系起来。


Part02

漏洞利用技术细节


Static Tundra专门攻击未打补丁的思科设备,尤其偏好已停产机型。该组织主要利用思科IOS和IOS XE软件中的Smart Install漏洞(CVE-2018-0171)。入侵成功后,攻击者通过TFTP服务器窃取启动配置,获取敏感凭证和SNMP字符串。这些初始访问权限使其能够在目标网络内横向移动、维持持久化访问并长期监控。


Part03

持久化攻击手段


该组织展现出极强的持久性,能在受害者网络中潜伏数年。Talos指出,攻击者通过向思科IOS镜像注入"SYNful Knock"模块化植入程序,"建立可经受设备重启的隐蔽访问通道"。通过在TCP SYN请求中使用"魔术数据包",该植入程序为攻击者提供隐蔽的远程访问能力,使其能悄无声息地监控和控制网络流量。
Part04

全球范围的战略目标


自2015年起,Static Tundra持续攻击符合俄罗斯战略利益的全球目标。Talos特别指出:"俄乌战争爆发后,该组织对乌克兰实体的攻击显著升级,并持续保持高强度。"受害者遍布电信、制造和高等教育领域,攻击活动覆盖北美、欧洲、非洲和亚洲地区。入侵成功后,攻击者会建立通用路由封装(GRE)隧道,将目标流量重定向至其控制的基础设施进行捕获分析,同时结合NetFlow数据外泄、SNMP操纵和FTP/TFTP传输等手段获取情报价值数据。


参考来源:

A Decade of Espionage: How a Russian APT Exploited Cisco Devices (CVE-2018-0171) for Years

https://securityonline.info/a-decade-of-espionage-how-a-russian-apt-exploited-cisco-devices-cve-2018-0171-for-years/
自动草稿


漏洞预警:

Cisco Secure Firewall Management Center (FMC)是一款用于集中管理和配置Cisco Secure Firewall产品的安全管理平台,它提供基于Web或SSH的界面允许管理员配置、防护、监控和更新防火墙设备,FMC支持策略管理、事件监控、流量分析及报告功能,帮助企业集中管理多个防火墙设备,提升网络安全防护能力。该软件还支持集成的身份验证、威胁检测与响应功能,适用于企业和政府网络环境中的集中化管理需求,Cisco Secure Firewall Management Center (FMC)软件的RADIUS子系统存在远程代码执行(RCE)漏洞,该漏洞源于身份验证过程未能正确处理用户输入,允许未经身份验证的远程攻击者通过发送精心构造的凭证输入,注入并执行任意的shell命令成功利用该漏洞后,攻击者可获得高权限执行命令,该漏洞仅影响启用RADIUS认证的FMC版本7.0.7和7.7.0,且仅在配置了Web管理界面、SSH管理或两者的情况下可被利用,漏洞评分10,漏洞级别严重。

影响范围:

7.0.7 <= FMC <= 7.7.0 (仅在启用RADIUS认证时)

修复建议:

Cisco官方已发布安全补丁,请升级至Cisco FMC7.7.0以上版本

下载链接:

https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-fmc-radius-rce-TNBKf79

临时措施:

如果无法立即升级m请禁用RADIUS认证,并使用其他身份验证方式,如本地用户账户、外部LDAP认证或SAML单点登录SSO


文章来源:FreeBuf、飓风网络安全

本文来源FreeBuf、飓风网络安全,经授权后由华盟君发布,观点不代表华盟网的立场,转载请联系原作者。

发表回复