文章总结: 独眼闪灵恶意软件变种新增网络扫描与数据包嗅探能力,攻击思科FMC设备,利用CVE-2026-20079和CVE-2026-20316漏洞,与俄罗斯沙虫组织关联。模块化设计支持持久化驻留,可扩展功能,威胁内网安全。建议加强边缘设备监控与漏洞修复。
综合评分: 85
文章分类: 恶意软件,漏洞分析,威胁情报,应急响应,安全工具
与沙虫组织关联的独眼闪灵(Cyclops Blink)再度来袭,新增网络扫描与数据包嗅探能力
原创
网络安全9527
网络安全9527
安全圈的那点事儿
2026年9月15日 10:11
江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
一款全新识别的独眼闪灵(Cyclops Blink)恶意软件变种,现已出现在遭入侵的思科安全防火墙管理中心(FMC)设备上。这个本就成熟的模块化植入程序新增了内网主动扫描、可编程数据包嗅探功能。
高置信度评估显示该攻击活动和俄罗斯有关联,中等置信度判定其与代号“IRON VIKING”(也被追踪命名为沙虫组织Sandworm、Seashell Blizzard)存在联系。
思科塔洛斯(Cisco Talos)于9月9日公开披露了这起大范围针对防火墙管理中心(FMC)的攻击利用事件。研究人员警告,攻击者滥用CVE‑2026‑20079与CVE‑2026‑20316这两个漏洞获取设备访问权限,部署反向Shell与代理工具,窃取设备数据,最终植入独眼闪灵恶意软件。
- CVE‑2026‑20079属于认证绕过漏洞,未授权的远程攻击者可利用该漏洞执行脚本,并获取受影响FMC设备的root最高权限。
- CVE‑2026‑20316允许借助低权限账号完成登录操作。
这标志着独眼闪灵恶意软件迎来重大迭代升级。英美官方机构早在2022年就公开认定该恶意软件家族隶属于俄罗斯总参谋部情报总局(GRU)下属的沙虫组织攻击行动。
早期样本主要针对运行32位PowerPC架构Linux系统的WatchGuard Firebox防火墙设备。而本次新发现的样本是64位x86‑64架构的ELF格式植入程序,采用通用System V init实现持久化驻留,这意味着它可以在更多基于Linux的网络管理设备、虚拟专用网设备、路由设备和安全设备上运行传播。
该恶意软件植入体名为 timezone_check ,由一个父控制器模块与5个派生的工作子模块协同运作。
控制器进程会伪装成 [kworker/0:1] ,这个名字和Linux系统合法内核工作进程高度相似,以此在进程列表中隐藏自身。
控制器通过专门的进程间通信通道协调各个子模块,同步配置信息,对采集到的数据加密,再通过受TLS保护的出站命令与控制通道回传数据。
控制器还会修改本机防火墙策略,保障自身和命令控制服务器(C2)的通信不会被阻断:在iptables输出链中添加ACCEPT放行规则,开放TCP的43856、49172端口,这两个端口专门用于恶意软件和C2服务器通信。
Sophos威胁对抗小组(CTU)的研究人员于2026年8月对这个名为 timezone_check 的64位Linux可执行文件开展分析研究。
独眼闪灵变种详解
该恶意软件内置硬编码C2服务器地址: 89[.]34[.]96[.]56 。它尝试建立TLS会话时不会执行常规证书校验,不使用HTTP协议,而是通过一套自定义协议传输数据。
攻击者可远程调整C2相关配置:更换C2服务器地址、强制恶意软件立刻上报心跳信号、修改通信间隔、重启植入程序,或是加载替换工作子模块。
模块化架构赋予恶意软件极强的生存能力,多个侦察、入侵后操作任务可以同时执行。
本次版本最关键的新增能力来自网络发现模块与定向流量采集模块:
- 0x11 网络扫描模块
枚举本机所处的IPv4内网,扫描攻击者指定网段,或是扫描内置端口列表,列表涵盖管理服务、文件共享、网页服务、目录服务、VPN、VMware虚拟化以及各类网络管理服务。
扫描器通过原始套接字构造以太网、IPv4、TCP数据包,依靠SYN‑ACK应答识别开放端口,完成简易TCP握手;还可以获取HTTP响应报文、执行TLS探测。
内置扫描目标端口包含SSH、Telnet、SMB、LDAP、DNS、SNMP、VMware服务、HTTP/HTTPS以及VPN相关端口。
防火墙管理中心拥有高权限,借助这一能力,攻击者能够探测公网无法访问的内网管理系统与业务服务。
- 0x12 数据包捕获模块
实现定向抓包功能。程序打开AF_PACKET原始套接字,抓取可见以太网帧,解析IPv4的TCP、UDP报文负载;采用类似Aho‑Corasick多模式匹配算法检索报文内容。
它不会直接窃取全部网络流量,攻击者可自定义抓包时长、协议、IP地址、端口、关键词过滤条件。
命中规则的数据包会保存为带时间戳的类pcap记录文件,可能造成明文账号密码、身份Cookie、访问令牌、管理员操作指令以及业务敏感数据泄露。
持久化驻留机制
恶意软件将自身复制到路径 /lib/tz/timezone_check ,创建服务脚本 /etc/init.d/timezone_check ,并在2‑5运行级别注册SysV系统启动项实现开机自启。
恶意软件使用时区相关路径与服务名伪装,营造出系统合法组件的假象。要向 /lib 、 /etc 目录写入文件,必须拥有root管理员权限,这也说明恶意软件执行时已拿到最高权限。
另有子模块支持文件上传、HTTP/HTTPS下载、执行任意载荷、内存加载代码。
下载得到的ELF二进制文件可以注册为新子模块,攻击者无需替换整套恶意软件框架,就能扩展攻击功能。
该模块还会通过HTTPS加密DNS协议访问谷歌公共DNS服务器 8.8.8.8 解析下载服务器域名,绕开本地DNS解析器,尽可能不留下传统DNS日志痕迹。
这起攻击事件警示:防火墙管理中心以及同类网络边缘管理设备属于攻击者高度觊觎的入侵突破口。
思科观测到攻击组织UAT‑11823链式组合利用上述两个FMC漏洞,植入Netcat反向Shell、代理工具之后,再部署独眼闪灵变种。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527
网络安全9527《与沙虫组织关联的独眼闪灵(Cyclops Blink)再度来袭,新增网络扫描与数据包嗅探能力》