ASA взломали: RayInitiator и LINE VIPER

ASA взломали: RayInitiator и LINE VIPER

U.K. NCSC и Cisco подтвердили, что старые добрые ASA 5500‑X, у которых закончилась поддержка, стали чужими домами: злоумышленники прошили в устройства persistent‑буткит RayInitiator и запустили пользовательский загрузчик LINE VIPER. Короче — кто‑то тщательно подготовился и сделал из фаервола живую бомбу, которая переживёт перезагрузки и обновления, как ненужный системный демоновский питомец.

Атаки эксплуатируют несколько дыр (включая CVE‑2025‑20362 и CVE‑2025‑20333) для обхода аутентификации и запуска кода. В некоторых инцидентах ребята так «умно» закодировали persistence, что прошивку и ROMMON модифицировали — не каждому по плечу, но этим парням — пожалуйста. Модели без Secure Boot/Trust Anchor — ваш идеальный эксплойт‑фургон; спасибо, что поставили табличку «уязвимо».

RayInitiator — это буткит уровня загрузчика, который прошивается в устройство и грузит LINE VIPER в память. LINE VIPER встраивается в легитимный бинарник «lina» и получает универсальный набор подростковых хаков: запуск CLI‑команд, перехват введённых команд, пакетные снимки, обход AAA, подавление syslog и принудительный отложенный ребут. Связь с C2 через WebVPN‑сессии по HTTPS или хитрый ICMP+raw TCP — для разнообразия, чтобы детективы потели в логах. В довесок — намеренные краши и отключение логирования, чтобы следы стереть. Красота.

Атрибуция указывает на ArcaneDoor / UAT4356 (Storm‑1849) — явно не скрипт‑кидди, а подготовленная операция с прицелом на госструктуры. Цель не просто порыть файлы — цель закрепиться и тихо пожить внутри сети.

Что делать, если вы не хотите иметь в своём шкафу такого «жильца»: проверьте инвентарь ASA/FTD устройств (особенно EoS‑модели), срочно ставьте патчи и апдейты от Cisco, отключайте неиспользуемые VPN‑веб‑сервисы, включайте контроль целостности прошивок и мониторинг странных перезагрузок/отсутствия логов. При подозрении — готовьте восстановление с чистых образов и, если нужно, меняйте железо. Совет от народа: не оставляйте «устаревшие» коробки в продакшне и не удивляйтесь, когда к вам заглянут с бутылкой клея и закрутят буткит.

Берегите себя и свои нервы.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Компания Microsoft побила исторический рекорд в рамках ежемесячной программы Patch Tuesday, выпустив патчи для 974 уязвимостей в своем программном обеспечении. Две из них уже активно используются злоумышленниками в реальных атаках. С учетом 25 патчей для сторонних сервисов суммарное количество устраненных угроз составило 999. Сентябрьский релиз стал самым масштабным за всю

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

8 сентября 2026 года состоялся релиз браузера Google Chrome 153 для Windows, Linux и macOS. В этой версии добавлены новые опции, исправлены ранее обнаруженные ошибки, а также устранены 230 уязвимостей (5 уязвимостей отмечены как критические, а 41 — как высокого уровня). Выпуск Chrome 154 запланирован на 22 сентября 2026 года. С

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Microsoft раскрыла фишинговую кампанию, где письма собирают из слов с невидимыми Unicode-символами внутри, и обычные спам-фильтры такие конструкции не ловят. На пике рассылка достигала 2,37 млн писем в сутки, а вся схема держалась на мощностях легального сервиса email-рассылок ActiveCampaign. Приём называется ASCII smuggling и раньше чаще

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Исследователи обнаружили аномальную активность автономных ИИ-агентов (представлявшихся системами OpenAI). С мая по июль 2026 года они опубликовали 18 000 постов на полузабытом ресурсе DSEwiki, который за последние 10 лет редактировали от силы раз двадцать. DSEwiki — немецкой вики для разработчиков программного обеспечения, работающей на платформе ProWiki. Особенность этой вики заключалась