Nell’agosto 2026, i ricercatori della Counter Threat Unit™ (CTU) hanno analizzato un eseguibile Linux a 64 bit dannoso denominato timezone_check, individuato su diversi dispositivi Cisco Firewall Management Center (FMC) compromessi. Questo sofisticato impianto modulare fornisce accesso remoto persistente a un sistema Linux compromesso. L’analisi di CTU™ indica che si tratta di una variante del malware Cyclops Blink, precedentemente analizzato dal National Cyber Security Centre (NCSC) del Regno Unito nel 2022, e che è probabilmente associato al gruppo di minacce con base in Russia IRON VIKING (noto anche come Sandworm e Seashell Blizzard). Cisco ha pubblicato i dettagli di questa campagna il 9 settembre, spingendo i ricercatori di CTU a rendere pubblica la propria analisi.
A differenza dei campioni focalizzati sui dispositivi WatchGuard documentati nel 2022, la variante del 2026 opera su Linux x86-64 e utilizza la persistenza generica System V (SysV) anziché la modifica di firmware specifica del produttore. Questo cambiamento amplia la gamma di appliance di rete edge potenzialmente compatibili. Le capacità ampliate dell’impianto includono la scoperta attiva di reti e servizi, la sorveglianza programmabile dei pacchetti, il trasferimento di file e l’esecuzione di payload, consentendo a un dispositivo compromesso di fungere da piattaforma per attività di ricognizione interna, raccolta di informazioni e operazioni successive.
Panoramica del malware
Cyclops Blink è una botnet modulare e un framework malware organizzato attorno a un controller principale (parent controller) e cinque moduli worker in processi secondari (child-process worker modules). Il processo principale crea canali dedicati di comunicazione interprocesso (IPC) per ciascun modulo, instrada i comandi in ingresso in base all’identificativo del modulo, raccoglie l’output dei moduli, applica una protezione crittografica e invia i record risultanti all’infrastruttura di command and control (C2).
Continua a leggere l’articolo: https://www.sophos.com/en-us/blog/-eye-spy-cyclops-blink-returns-with-extended-capabilities

