Statlig aktør angriper Ciscos e-post- og webløsninger

Cisco Talos melder at en avansert vedvarende trusselaktør de sporer som UAT-9686, sannsynlig knyttet til Kina, aktivt utnytter CVE-2025-20393 mot Cisco AsyncOS-baserte enheter, nærmere bestemt Cisco Secure Email Gateway og Cisco Secure Email and Web Manager. I innbruddene plasserer aktøren en egenutviklet bakdør i Python kalt AquaShell, sammen med støtteverktøy som AquaTunnel for omvendt SSH-tunnel, tunnelverktøyet Chisel og AquaPurge for å fjerne spor i logger. Kampanjen har pågått siden minst slutten av november 2025, og Talos understreker at ikke-standard konfigurasjoner øker risikoen.

Hva det betyr for virksomheten

E-postgateway-en ser all inn- og utgående e-post i klartekst. En bakdør der gir tilgang til korrespondansen, ikke bare til nettverket. At aktøren rydder i logger i etterkant, gjør etterforskning vanskelig og kan påvirke evnen til å dokumentere omfanget overfor tilsynsmyndigheter. Statlig etterretning mot norske virksomheter er særlig relevant for leverandører til offentlig sektor og kritisk infrastruktur.

Berigo anbefaler

  • Følg Ciscos sikkerhetsanvisninger for de berørte produktene, og gjennomgå konfigurasjonen mot leverandørens anbefalte oppsett.
  • Send logger fra e-postgateway-en til et eksternt loggmottak som angriperen ikke kan rydde i.
  • Se etter uventede utgående SSH-forbindelser fra e-postinfrastrukturen.
  • Vurder om virksomheten er et sannsynlig etterretningsmål, og la det påvirke deteksjonsnivået.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt