Según informes, Sandworm explota fallas de Cisco para distribuir el malware Cyclops Blink

Según informes, el actor de amenazas vinculado al Estado ruso Sandworm ha combinado vulnerabilidades que afectan a dispositivos Cisco para desplegar una versión actualizada de Cyclops Blink, un malwar...

Según informes, el actor de amenazas vinculado al Estado ruso Sandworm ha combinado vulnerabilidades que afectan a dispositivos Cisco para desplegar una versión actualizada de Cyclops Blink, un malware de botnet modular previamente desarticulado por el FBI en 2022.

La actividad pone de relieve el riesgo continuo que plantea la infraestructura de red sin parches. Los dispositivos perimetrales, como routers, firewalls y dispositivos de administración, son objetivos atractivos porque pueden proporcionar acceso persistente al entorno de una organización mientras operan fuera de la cobertura tradicional de monitoreo de endpoints.

Cyclops Blink está asociado con Sandworm, un grupo ampliamente vinculado por gobiernos e investigadores de seguridad con el servicio de inteligencia militar de Rusia. El malware está diseñado para operar como componente de una botnet y puede adaptarse mediante módulos, lo que permite a los operadores añadir funcionalidades o emitir comandos a sistemas comprometidos.

En 2022, las autoridades estadounidenses anunciaron una operación para desarticular la infraestructura de comando y control de la botnet y eliminar el malware de los dispositivos afectados. Esa acción redujo la amenaza inmediata, pero no eliminó la capacidad del grupo para modificar sus herramientas o buscar nuevos sistemas que comprometer.

Consideraciones defensivas

Las organizaciones que utilizan productos Cisco afectados deben revisar los avisos del proveedor, aplicar las actualizaciones de seguridad disponibles y determinar si los dispositivos expuestos han sido atacados. Los equipos de seguridad también deben verificar que las interfaces administrativas no sean accesibles innecesariamente desde internet y que la administración remota esté protegida mediante autenticación robusta y controles de acceso a la red.

  • Mantener un inventario preciso de los dispositivos de red expuestos a internet.
  • Priorizar la remediación de vulnerabilidades conocidas que estén siendo explotadas.
  • Revisar los registros de los dispositivos y los cambios de configuración en busca de actividad inusual.
  • Restringir el acceso de administración y segmentar la infraestructura de red crítica.
  • Preparar procedimientos para reconstruir o sustituir dispositivos potencialmente comprometidos.

Debido a que los grupos de amenazas sofisticados pueden modificar el malware y los métodos de distribución con el tiempo, la aplicación de parches por sí sola puede no ser suficiente cuando se sospecha un compromiso. Los equipos de respuesta a incidentes deben conservar los registros pertinentes, investigar indicios de acceso no autorizado y seguir las directrices de Cisco y de las autoridades gubernamentales para los productos afectados.