Cyclops Blink új képességei

Editors' Pick

A Sophos X-Ops elemzése szerint visszatért a Cyclops Blink, a korábbinál jóval szélesebb képességekkel. A kutatók 2026 augusztusában több kompromittált Cisco Firewall Management Center eszközön találták meg a timezone_checknevű, 64 bites Linux implantátumot. A kód erős hasonlóságot mutat a 2022-ben elemzett Cyclops Blinkkel, ezért a Sophos valószínűnek tartja a kapcsolatot az orosz IRON VIKINGSandworm/Seashell Blizzard csoporttal. Ez azonban elemzői attribúció, nem bizonyított azonosság. 

A 2026-os változat már x86-64 Linux rendszereken fut, és nem WatchGuard-specifikus firmware-módosítással, hanem általános SysV-mechanizmussal tartja fenn magát. Moduláris felépítésű, külön komponensekkel végez rendszerfelderítést, fájlok fel- és letöltését, további kód futtatását, hálózati felderítést és szelektív csomagrögzítést. A kompromittált eszközről felméri többek között a felhasználókat, folyamatokat, hálózati interfészeket és ARP-adatokat, megfelelő jogosultsággal pedig az /etc/shadow jelszóhash-eihez is hozzáférhet. Linuxon [kworker/0:1] néven próbál beleolvadni a normál folyamatok közé. 

A fejlesztés azért veszélyes, mert egy FMC-hez hasonló hálózatbiztonsági eszköz kiváló megfigyelési és továbblépési pont. Az új Cyclops Blink már nem egyszerű hátsó kapu: felderítheti a belső hálózatot, meghatározott forgalmat figyelhet, adatot vihet ki és új payloadokat futtathat. Saját C2-kommunikációjához még az iptables szabályait is módosítja, hogy engedélyezze a szükséges kimenő kapcsolatokat. Ez a változat így hosszabb távú hírszerzéshez és további belső támadások előkészítéséhez is használható. 

FORRÁS