AsyncOS zero-day

AsyncOS zero-day

Cisco под конец года решила подкинуть администраторам ещё один подарок: активно эксплуатируемый zero-day в AsyncOS, без патча, с максимальной критичностью и с APT на хвосте. Уязвимость уже используется в реальных атаках, а апдейта, который всё это починит, пока не существует. Добро пожаловать в режим «живём с mitigations и молимся».

Речь идёт о CVE-2025-20393 — zero-day в Cisco AsyncOS, который бьёт по Secure Email Gateway (SEG) и Secure Email and Web Manager (SEWM). Эксплойт не универсальный, но достаточно неприятный: уязвимы устройства с нестандартной конфигурацией, когда включён Spam Quarantine и он торчит в интернет. То есть всё, что когда-то настраивали по принципу «пусть будет доступно, вдруг понадобится».

Cisco официально подтвердила, что уязвимость уже эксплуатируется в атаках. По данным Cisco Talos, за кампанией стоит китайская APT-группа, которую они отслеживают под именем UAT-9686. И это не шумные криптомайнеры и не школьники с Metasploit — это аккуратная, методичная эксплуатация с persistence, туннелями и зачисткой логов.

Эксплойт позволяет выполнять произвольные команды с правами root. Да, сразу root. Без sandbox, без «ограниченного пользователя», без прелюдий. После получения доступа атакующие разворачивают собственный набор инструментов: AquaShell в роли механизма постоянного присутствия, AquaTunnel и Chisel для reverse SSH-туннелей и AquaPurge для подчистки следов. Названия звучат почти дружелюбно, но делают они ровно то, что вы думаете.

Talos отмечает, что используемые тулзы и инфраструктура пересекаются с другими китайскими группами, включая UNC5174 и APT41. То есть это не разовая акция, а часть знакомой экосистемы инструментов, которые уже много лет всплывают в атаках на сетевую и почтовую инфраструктуру.

По оценке Cisco, кампания активна как минимум с конца ноября 2025 года, хотя обнаружили её только 10 декабря. Сколько устройств успели получить «гостей» за это время — вопрос открытый. Indicators of Compromise уже выложены, но, как обычно, это утешение постфактум.

Самый неприятный момент — патча нет. Вообще. Cisco честно говорит: обновлений, закрывающих CVE-2025-20393, пока не существует. Всё, что можно сделать, — это срочно ограничивать поверхность атаки.

Рекомендации звучат как чеклист «как вы и так должны были настроить систему». Закрыть доступ из интернета, ограничить подключения доверенными хостами, поставить всё за firewall, разделить обработку почты и управление, внимательно смотреть web-логи и не удалять их «для экономии места». Плюс отключить всё лишнее, обновиться до последней версии AsyncOS (которая, спойлер, всё равно уязвима), включить нормальную аутентификацию через SAML или LDAP и сменить дефолтные пароли, если они вдруг ещё живы.

Отдельный совет — проверить, не торчит ли web management или Spam Quarantine наружу. Если торчит — Cisco настоятельно рекомендует пройти многошаговый процесс восстановления безопасной конфигурации. А если восстановить нельзя, то добро пожаловать в TAC.

И тут начинается самое весёлое. Если компрометация подтверждена, Cisco прямо говорит: единственный надёжный способ вычистить persistence — это пересобрать устройство с нуля. Не «перезагрузить», не «поставить апдейт», а именно rebuild. Потому что AquaShell, судя по всему, живёт глубоко и уходит красиво.

В сухом остатке мы имеем классический сценарий конца 2025 года. Почтовый шлюз, который по идее должен защищать, сам становится точкой входа. Zero-day без патча. APT-группа с опытом. И админы, которые срочно проверяют, не оставили ли они когда-то Spam Quarantine доступным «на всякий случай».

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Рекордный патч от Microsoft: исправлено 974 уязвимости и два активных zero-day в Windows

Компания Microsoft побила исторический рекорд в рамках ежемесячной программы Patch Tuesday, выпустив патчи для 974 уязвимостей в своем программном обеспечении. Две из них уже активно используются злоумышленниками в реальных атаках. С учетом 25 патчей для сторонних сервисов суммарное количество устраненных угроз составило 999. Сентябрьский релиз стал самым масштабным за всю

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

Разработчики выпустили Chrome 153, который стал первым обновлением проекта с момента перехода на двухнедельный интервал между релизами

8 сентября 2026 года состоялся релиз браузера Google Chrome 153 для Windows, Linux и macOS. В этой версии добавлены новые опции, исправлены ранее обнаруженные ошибки, а также устранены 230 уязвимостей (5 уязвимостей отмечены как критические, а 41 — как высокого уровня). Выпуск Chrome 154 запланирован на 22 сентября 2026 года. С

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Хакеры адаптировали ИИ-угрозу ASCII smuggling для фишинговых атак

Microsoft раскрыла фишинговую кампанию, где письма собирают из слов с невидимыми Unicode-символами внутри, и обычные спам-фильтры такие конструкции не ловят. На пике рассылка достигала 2,37 млн писем в сутки, а вся схема держалась на мощностях легального сервиса email-рассылок ActiveCampaign. Приём называется ASCII smuggling и раньше чаще

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Тысячи ИИ-агентов OpenAI тайком использовали заброшенную вики для координации

Исследователи обнаружили аномальную активность автономных ИИ-агентов (представлявшихся системами OpenAI). С мая по июль 2026 года они опубликовали 18 000 постов на полузабытом ресурсе DSEwiki, который за последние 10 лет редактировали от силы раз двадцать. DSEwiki — немецкой вики для разработчиков программного обеспечения, работающей на платформе ProWiki. Особенность этой вики заключалась