ASA взломали: RayInitiator и LINE VIPER

ASA взломали: RayInitiator и LINE VIPER

U.K. NCSC и Cisco подтвердили, что старые добрые ASA 5500‑X, у которых закончилась поддержка, стали чужими домами: злоумышленники прошили в устройства persistent‑буткит RayInitiator и запустили пользовательский загрузчик LINE VIPER. Короче — кто‑то тщательно подготовился и сделал из фаервола живую бомбу, которая переживёт перезагрузки и обновления, как ненужный системный демоновский питомец.

Атаки эксплуатируют несколько дыр (включая CVE‑2025‑20362 и CVE‑2025‑20333) для обхода аутентификации и запуска кода. В некоторых инцидентах ребята так «умно» закодировали persistence, что прошивку и ROMMON модифицировали — не каждому по плечу, но этим парням — пожалуйста. Модели без Secure Boot/Trust Anchor — ваш идеальный эксплойт‑фургон; спасибо, что поставили табличку «уязвимо».

RayInitiator — это буткит уровня загрузчика, который прошивается в устройство и грузит LINE VIPER в память. LINE VIPER встраивается в легитимный бинарник «lina» и получает универсальный набор подростковых хаков: запуск CLI‑команд, перехват введённых команд, пакетные снимки, обход AAA, подавление syslog и принудительный отложенный ребут. Связь с C2 через WebVPN‑сессии по HTTPS или хитрый ICMP+raw TCP — для разнообразия, чтобы детективы потели в логах. В довесок — намеренные краши и отключение логирования, чтобы следы стереть. Красота.

Атрибуция указывает на ArcaneDoor / UAT4356 (Storm‑1849) — явно не скрипт‑кидди, а подготовленная операция с прицелом на госструктуры. Цель не просто порыть файлы — цель закрепиться и тихо пожить внутри сети.

Что делать, если вы не хотите иметь в своём шкафу такого «жильца»: проверьте инвентарь ASA/FTD устройств (особенно EoS‑модели), срочно ставьте патчи и апдейты от Cisco, отключайте неиспользуемые VPN‑веб‑сервисы, включайте контроль целостности прошивок и мониторинг странных перезагрузок/отсутствия логов. При подозрении — готовьте восстановление с чистых образов и, если нужно, меняйте железо. Совет от народа: не оставляйте «устаревшие» коробки в продакшне и не удивляйтесь, когда к вам заглянут с бутылкой клея и закрутят буткит.

Берегите себя и свои нервы.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Критическая уязвимость в чипах Unisoc: видеозвонок VoLTE открывает доступ к ядру Android

Критическая уязвимость в чипах Unisoc: видеозвонок VoLTE открывает доступ к ядру Android

Цепочка уязвимостей VoLTE может предоставить злоумышленникам полный доступ к ядру Android. Цепочка, связанная с Unisoc, начинается с удаленного выполнения кода (RCE) на модеме, а затем позволяет коду модема изменять память ядра Android. Для ее эксплуатации требуется инфраструктура 4G, контролируемая злоумышленником, а также то, чтобы жертва ответила на видеозвонок. Недостаток заключается

Уязвимость Screen Sharing в macOS используют для скрытой установки майнера Monero

Уязвимость Screen Sharing в macOS используют для скрытой установки майнера Monero

Злоумышленники используют уязвимость в функции Screen Sharing (обмен экранами) в macOS для установки майнеров криптовалюты Monero. CVE-2026-65400 используется для атак на несколько компьютеров Mac, у которых порт 5900 открыт для доступа из интернета. Компания Apple устранила эту уязвимость в срочных обновлениях для macOS. Обновления, выпущенные Apple, улучшают механизмы

AmnesiaStealer позволяет хакерам удаленно управлять браузерами Chromium на macOS

AmnesiaStealer позволяет хакерам удаленно управлять браузерами Chromium на macOS

Исследователи кибербезопасности раскрыли детали нового ориентированного на macOS, основанного на Rust похитителя информации под названием AmnesiaStealer, который способен захватывать веб-браузеры Chromium для кражи данных сеанса. Принцип работы для macOS: вредоносная программа ClickFix → вставка команды в Терминал → кража паролей и данных браузера → открытие скрытого браузера Chromium, которым злоумышленники могут управлять

737 фейковых VPN для Chrome шпионили за пользователями

737 фейковых VPN для Chrome шпионили за пользователями

Расширения для браузера Chrome под названием "737 VPN" перенаправляли трафик браузера через серверы, контролируемые злоумышленниками. Количество установок расширений, опубликованных по меньшей мере в 40 аккаунтах разработчиков Chrome Web Store, составило 75 486. Было установлено, что 274 из них выдают себя за 66 известных брендов VPN и средств защиты