ASA взломали: RayInitiator и LINE VIPER

ASA взломали: RayInitiator и LINE VIPER

U.K. NCSC и Cisco подтвердили, что старые добрые ASA 5500‑X, у которых закончилась поддержка, стали чужими домами: злоумышленники прошили в устройства persistent‑буткит RayInitiator и запустили пользовательский загрузчик LINE VIPER. Короче — кто‑то тщательно подготовился и сделал из фаервола живую бомбу, которая переживёт перезагрузки и обновления, как ненужный системный демоновский питомец.

Атаки эксплуатируют несколько дыр (включая CVE‑2025‑20362 и CVE‑2025‑20333) для обхода аутентификации и запуска кода. В некоторых инцидентах ребята так «умно» закодировали persistence, что прошивку и ROMMON модифицировали — не каждому по плечу, но этим парням — пожалуйста. Модели без Secure Boot/Trust Anchor — ваш идеальный эксплойт‑фургон; спасибо, что поставили табличку «уязвимо».

RayInitiator — это буткит уровня загрузчика, который прошивается в устройство и грузит LINE VIPER в память. LINE VIPER встраивается в легитимный бинарник «lina» и получает универсальный набор подростковых хаков: запуск CLI‑команд, перехват введённых команд, пакетные снимки, обход AAA, подавление syslog и принудительный отложенный ребут. Связь с C2 через WebVPN‑сессии по HTTPS или хитрый ICMP+raw TCP — для разнообразия, чтобы детективы потели в логах. В довесок — намеренные краши и отключение логирования, чтобы следы стереть. Красота.

Атрибуция указывает на ArcaneDoor / UAT4356 (Storm‑1849) — явно не скрипт‑кидди, а подготовленная операция с прицелом на госструктуры. Цель не просто порыть файлы — цель закрепиться и тихо пожить внутри сети.

Что делать, если вы не хотите иметь в своём шкафу такого «жильца»: проверьте инвентарь ASA/FTD устройств (особенно EoS‑модели), срочно ставьте патчи и апдейты от Cisco, отключайте неиспользуемые VPN‑веб‑сервисы, включайте контроль целостности прошивок и мониторинг странных перезагрузок/отсутствия логов. При подозрении — готовьте восстановление с чистых образов и, если нужно, меняйте железо. Совет от народа: не оставляйте «устаревшие» коробки в продакшне и не удивляйтесь, когда к вам заглянут с бутылкой клея и закрутят буткит.

Берегите себя и свои нервы.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять