El ransomware Interlock apunta a los firewalls empresariales de Cisco
Los actores de amenazas tuvieron acceso a un día cero crítico varias semanas antes de que fuera parcheado y divulgado públicamente.
Una campaña de ransomware Interlock está dirigida a los firewalls de Cisco, según un aviso reciente publicado por Amazon Web Services (AWS). Específicamente, esta campaña explota CVE-2026-20131, una vulnerabilidad crítica (10 CVSS) en la interfaz de administración basada en web del software Secure Firewall Management Center (FMC) de Cisco; Si se explota, podría permitir que un atacante remoto no autenticado ejecute código Java arbitrario como root en un dispositivo afectado.
cisco la vulnerabilidad revelada el 4 de marzo y dijo en una consulta en el momento en que fue causado por una «deserialización insegura de un flujo de bytes de Java proporcionado por el usuario». El atacante enviaría un objeto Java serializado diseñado a la interfaz de administración basada en web de un dispositivo vulnerable.
CVE-2026-20131 afecta a todas las versiones sin parches de Cisco Secure FMC Software y Cisco Security Cloud Control (SCC). Este último es un producto de software como servicio (SaaS) y puede actualizarse sin intervención del usuario. Sin embargo, los usuarios de FMC deben actualizar a una versión fija inmediatamente. cisco También dijo que el software Secure Firewall Adaptive Security Appliance (ASA) y el software Secure Firewall Threat Defense (FTD) no se vieron afectados por la vulnerabilidad. Los clientes pueden usarlos. Comprobador de software de Cisco para evaluar su nivel de exposición.
Relacionado:
El director de seguridad de la información (CISO) de Amazon Integrated Security, CJ Moses, publicó una publicación de blog el 18 de marzo que detalla cómo funciona esto. Banda de ransomware de enclavamiento explota la vulnerabilidad para apuntar a organizaciones vulnerables. Interlock es un actor de ransomware con motivación financiera conocido por sus ataques de doble extorsión (cifrado más robo de datos).
Tras la divulgación de Cisco, los investigadores de Amazon descubrieron que Interlock ya había explotado CVE-2026-20131 el 26 de enero, convirtiéndola en una vulnerabilidad de día cero. Como parte de su investigación, que incluyó el uso de honeypots, Amazon descubrió un servidor de infraestructura mal configurado que «expuso todo el conjunto de herramientas operativas de Interlock».
«Esta rara falla dio a los equipos de seguridad de Amazon visibilidad de la cadena de ataque de múltiples etapas del grupo de ransomware, troyanos de acceso remoto personalizados (programas de puerta trasera que dan a los atacantes control de los sistemas comprometidos), scripts de reconocimiento (herramientas automatizadas para mapear las redes de las víctimas) y técnicas de evasión», escribió Moses.
Una mirada bajo el capó de Interlock Ransomware
Una vez que Interlock obtiene acceso inicial, en este caso explotando la falla del software de firewall, utilizan una serie de herramientas como un script de PowerShell para enumerar el entorno de Windows y recopilar datos básicos antes de crear un directorio en el lado del atacante con los datos recopilados de cada computadora comprometida.
Relacionado:
Luego, el atacante de Interlock implementa un troyano de acceso remoto (RAT) para obtener acceso completo a un dispositivo comprometido y también establecer capacidades de comando y control (C2). Amazon descubrió un intento de Interlock de incluir puertas traseras basadas en JavaScript y Java, que según Moses garantizarían que «el acceso se mantenga incluso si los defensores descubren una versión».
Otras herramientas descubiertas incluyeron una red de retransmisión unidireccional (en este caso un script BASH) para permitir al atacante ocultar su verdadera ubicación, una puerta trasera residente en la memoria que evita la detección de antivirus, herramientas de verificación de conectividad y el uso de herramientas legítimas de acceso remoto para garantizar que Interlock aún tenga acceso si se encuentran las otras puertas traseras.
Las sofisticadas herramientas de ataque no son nada nuevo, pero Moses señaló que el verdadero peligro en este caso radica en estas herramientas combinadas con la posesión de un día cero crítico.
«La verdadera historia aquí no se trata sólo de una vulnerabilidad o un grupo de ransomware: se trata del desafío fundamental que los exploits de día cero plantean para cualquier modelo de seguridad. Si los atacantes explotan las vulnerabilidades antes de que los parches estén implementados, ni siquiera los programas de parches más cuidadosos pueden protegerlo durante esta ventana crítica», escribió. «Esta es precisamente la razón por la que la defensa en profundidad es esencial: los controles de seguridad en capas brindan protección cuando un solo control falla o aún no se ha implementado».
Relacionado:
Publicación del blog de Amazon Incluye indicadores de compromiso y recomendaciones de detección adicionales.
¿Por qué los cortafuegos son así?
Desafortunadamente, está dirigido específicamente a vulnerabilidades críticas. Cortafuegos Proveedores como Cisco, Ivanti, SonicWall y Fortinet abundan. Datos futuros registrados Informe sobre tendencias de vulnerabilidad y malware del primer semestre de 2025 descubrió que los dispositivos de seguridad perimetral y de puerta de enlace (como firewalls y VPN) representaron el 17% de las vulnerabilidades explotadas por los actores de amenazas en la primera mitad del año pasado.
En cuanto a por qué es así, Vincenzo Iozzo, director ejecutivo y cofundador del proveedor de identidad SlashID, le dice a Dark Reading que los firewalls son atractivos en parte porque están conectados a Internet y, por lo tanto, en general son de fácil acceso. También tienden a utilizar software propietario que históricamente ha estado “plagado de vulnerabilidades” y carecía de capacidades de detección. Los firewalls “también suelen ser útiles como punto focal para los atacantes que buscan lograr una penetración lateral en la red de la víctima”.
De manera similar, Jeff Liford, subdirector de la firma de recuperación de desastres cibernéticos Fenix24, explica que la industria de los firewalls ha enfrentado «presiones de seguridad significativas» durante el año pasado, y la mayoría de los principales proveedores tuvieron que parchear múltiples vulnerabilidades críticas durante este período.
«En nuestro trabajo de respuesta a incidentes de 2025, descubrimos que comprometer un firewall actúa como el primer punto de entrada en un número significativo de casos de ransomware», afirma. «Estos dispositivos suelen ser de misión crítica. Sin embargo, a veces no reciben el mantenimiento adecuado, lo que los convierte en objetivos atractivos».
Cisco no respondió a la solicitud de comentarios de Dark Reading.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/threat-intelligence/interlock-ransomware-targets-cisco-enterprise-firewalls