Cisco pod ostrzałem: ransomware Interlock i rosyjskie FSB atakują infrastrukturę sieciową
Interlock przez 36 dni wykorzystywał krytyczną lukę CVSS 10.0 w Cisco FMC, zanim istniała łatka. NSA i CISA ostrzegają też przed rosyjskim FSB atakującym routery.
Cisco ma zły rok. Najpierw przez ponad miesiąc grupa ransomware Interlock po cichu włamywała się do systemów przez dziurę, o której sam producent jeszcze nie wiedział. Teraz, 13 lipca 2026 roku, NSA, CISA i FBI wydały wspólny alert o rosyjskich hakerach z FSB, którzy od lat metodycznie przeszukują internet w poszukiwaniu źle skonfigurowanych urządzeń Cisco. Dwa różne zagrożenia, jeden wspólny mianownik: niezałatane i zapomniane urządzenia sieciowe jako brama do infrastruktury krytycznej.
To nie jest scenariusz z taniej powieści szpiegowskiej. To 2026 rok i wygląda na to, że spora część administratorów IT nadal traktuje bezpieczeństwo routerów i firewalli jak opcję, a nie wymóg.

CVE-2026-20131: luka zero-day, która przez 36 dni była niczyją tajemnicą
Historia tej luki jest podręcznikowym przykładem tego, co może pójść nie tak. CVE-2026-20131 to krytyczna podatność na zdalne wykonanie kodu (ocena CVSS 10.0) w Cisco Secure Firewall Management Center, pozwalająca nieuwierzytelnionemu atakującemu na wykonanie dowolnego kodu Java z uprawnieniami roota poprzez podatność deserializacji w interfejsie zarządzania.
Dziurę odkrył i zaczął ją aktywnie wykorzystywać Interlock - 36 dni przed oficjalnym ujawnieniem przez Cisco, już od 26 stycznia 2026 roku. Potwierdziły to systemy honeypotów Amazon MadPot. Mówiąc wprost: przez sześć tygodni atakujący mieli pełny, nieograniczony dostęp do sieci swoich ofiar, a obronę stanowił wyłącznie brak wiedzy o problemie.
Cisco opublikowało poprawki 4 marca 2026 roku, a Interlock zaczął wykorzystywać lukę jako zero-day już 26 stycznia - ponad miesiąc wcześniej. CISA dodała CVE-2026-20131 do katalogu Znanych Wykorzystywanych Podatności 19 marca 2026 roku, wyznaczając rządowym agencjom federalnym termin na wdrożenie łatki do 22 marca.
Co istotne: dla tej podatności nie istnieją żadne obejścia - jedyną skuteczną ochroną jest instalacja poprawki. Wyłączenie konkretnych usług czy zmiana konfiguracji nic tu nie da.
Uwaga ⚠️
Jeśli używasz Cisco Secure FMC w wersji od 6.4.0.13 do 7.7.11, jesteś podatny. Sprawdź wersję teraz - Cisco udostępnia narzędzie Software Checker do weryfikacji konkretnego wdrożenia.
Interlock: nie szyfrują od razu, najpierw mapują całą sieć
Interlock pojawił się na rynku zagrożeń we wrześniu 2024 roku jako niestandard - zamiast modelu RaaS, gdzie programiści licencjonują oprogramowanie niezależnym partnerom, działa jako zamknięta organizacja, która samodzielnie opracowuje i wdraża narzędzia ataku. To utrudnia śledzenie i infiltrację przez służby.
Gdy Interlock wchodzi do systemu, nie szyfruje od razu i nie żąda natychmiast okupu. Systematycznie mapuje sieć, wdraża redundantne backdoory napisane w dwóch językach programowania, konfiguruje węzły proxy czyszczące logi co pięć minut, a do zacierania śladów używa legalnych narzędzi jak ScreenConnect i Certify. To nie są dzieciaki ze skryptami - to dojrzała, operacyjna organizacja przestępcza.
Interlock stosuje model podwójnego wymuszenia: szyfruje dane i równocześnie je wykrada, co zwiększa presję na ofiary - muszą zapłacić zarówno za odszyfrowanie, jak i za nieujawnienie danych. Kampania uderza w edukację, inżynierię, budownictwo, produkcję, ochronę zdrowia i instytucje rządowe.
Protip ✅
Jeśli Twoje Cisco FMC było publicznie dostępne w internecie przed 4 marca 2026, nie wystarczy zainstalować łatki. Przejrzyj logi pod kątem aktywności od 26 stycznia - szukaj nieautoryzowanych żądań HTTP do interfejsu zarządzania i nieoczekiwanych połączeń wychodzących.
Drugi front: rosyjskie FSB szuka ofiar wśród źle skonfigurowanych routerów
Jakby tego było mało, 13 lipca 2026 roku NSA wraz z 17 agencjami partnerskimi z całego świata opublikowała wspólne ostrzeżenie. Komunikat AA26-194A zatytułowany „Improve Router Hygiene to Protect Against Russian State-Sponsored Targeting” przypisuje trwającą od dekady kampanię przeciwko źle skonfigurowanym routerom rosyjskiej FSB Center 16, działającej pod pseudonimami Berserk Bear, Energetic Bear i Dragonfly.
Podstawowa technika atakujących to nie jest żaden zero-day - skanują internet w poszukiwaniu agentów SNMP akceptujących domyślne lub słabe hasła, a następnie kopiują konfiguracje urządzeń na własną infrastrukturę przez TFTP. Przy okazji wykorzystują CVE-2018-0171 w funkcji Cisco Smart Install oraz wycofane z eksploatacji CVE-2008-4128.
Ataki objęły sieci w USA i innych krajach, uderzając w sektor obronny, telekomunikację, energetykę, usługi finansowe, instytucje rządowe i ochronę zdrowia. Alert pojawił się tego samego dnia, gdy Wielka Brytania i Unia Europejska oficjalnie obciążyły FSB Center 16 odpowiedzialnością za nieudany atak na polską sieć energetyczną z grudnia 2025 roku.
Protip ✅
Wyłącz Cisco Smart Install na każdym urządzeniu (komenda „no vstack”), przejdź na SNMPv3 authPriv i zablokuj ruch TFTP oraz SNMP na firewallach brzegowych. NSA rekomenduje też zmianę przechowywania haseł na typ 8 - słabe typy 0, 4 i 7 można złamać w sekundy.
Firewall zarządzający innymi firewallami jako brama do całej sieci
Cisco FMC to centralny hub zarządzający firewallami w całej infrastrukturze organizacji. Jeśli atakujący przejmie kontrolę nad FMC, to nie jest naruszenie jednego urządzenia - może zmieniać reguły firewalla, ukrywać alerty i używać FMC jako punktu startowego do głębszej penetracji sieci.
Amazon CISO CJ Moses, który ujawnił szczegóły kampanii Interlock, trafnie podsumował problem: „To nie jest historia tylko o jednej podatności ani o jednej grupie ransomware - to historia o fundamentalnym wyzwaniu, jakie luki zero-day stawiają każdemu modelowi bezpieczeństwa. Gdy atakujący wykorzystują luki, zanim istnieje łatka, nawet najbardziej skrupulatny program aktualizacji nie ochroni w tym krytycznym oknie.”
Rozwiązaniem długoterminowym jest ochrona płaszczyzn zarządzania przez zero trust - usunięcie bezpośredniej dostępności z internetu i wymuszenie dostępu opartego na tożsamości, co uniemożliwia nieautoryzowanym próbom wykorzystania dotarcie do takich usług.
Co muszą zrobić administratorzy - i to nie jutro
Lista jest krótka, ale każdy punkt jest pilny. Zalecenia obejmują: natychmiastową instalację poprawek, przeprowadzenie oceny bezpieczeństwa w celu identyfikacji potencjalnych naruszeń, przegląd wdrożeń ScreenConnect pod kątem nieautoryzowanych instalacji oraz wdrożenie strategii warstwowej ochrony. Do tego NSA rekomenduje przejście na SNMPv3, wyłączenie Cisco Smart Install, wymuszenie silnych i unikalnych haseł, blokowanie ruchu TFTP i SNMP na firewallach brzegowych, aktualizację oprogramowania i firmware oraz wymianę urządzeń wycofanych z eksploatacji.
Rzecz w tym, że większość z tych zaleceń istnieje od lat. NSA po raz pierwszy ostrzegało przed nadużyciami protokołu Cisco Smart Install w 2017 roku. Dziewięć lat później te same luki, te same domyślne hasła, ta sama beztroska. Tym razem jednak po drugiej stronie nie stoi dzieciak ze skryptem, tylko finansowo zmotywowana organizacja przestępcza i rosyjski wywiad wojskowy - jednocześnie.


