Исследователи Trend Micro сообщили о новой кибератаке под названием Operation Zero Disco, нацеленной на сетевое оборудование Cisco. Хакеры используют уязвимость в протоколе SNMP (CVE-2025-20352), чтобы получить доступ к устройствам и установить на них руткит.
Атаки фиксируются на моделях Cisco Catalyst 9300, 9400 и 3750G. После эксплуатации уязвимости злоумышленники получают полный контроль над коммутатором: они изменяют конфигурации, удаляют логи и даже создают универсальный пароль «disco» для дальнейшего входа.
По данным исследователей, зараженные устройства подключаются к удалённым серверам управления по UDP, что позволяет операторам атаки управлять ими незаметно, без файлов на диске и без видимых процессов.
Аналитики отмечают, что кампания направлена в первую очередь против старых систем без актуальных обновлений. Злоумышленники активно используют пробелы в защите, чтобы внедрять руткиты без файлов и скрывать следы присутствия.
Эксперты рекомендуют администраторам Cisco-устройств срочно установить обновления безопасности, ограничить SNMP-доступ извне и проверить логи на предмет подозрительных изменений.