Malware Firestarter продолжает представлять угрозу для пользователей Cisco, несмотря на установленные обновления и патчи безопасности. Данный вредоносный код был обнаружен на устройствах Cisco Firepower и Secure Firewall, что ставит под сомнение эффективность защиты передовыми решениями компании.
Что такое Firestarter и как он работает
Firestarter, который относится к категории вредоносного ПО, внедряется через уязвимости в системах, такие как CVE-2025-20333 и CVE-2025-20362, позволяя злоумышленникам сохранять доступ в системы даже после применения исправлений. По данным ЦРУ США и Национального центра кибербезопасности Великобритании, начальное внедрение могло произойти еще в сентябре 2025 года — до выпуска соответствующих патчей, что подчеркивает важность регулярного обновления систем.
Malware активно использует механизм под названием Line Viper для установления VPN-сессий и доступа ко всем конфигурациям, включая административные учётные записи. Это позволяет злоумышленникам запускать Firestarter на заражённых устройствах, обеспечивая постоянный доступ к ним.
Усложненные методы обнаружения и устранения
Исследование Cisco Talos раскрыло, что Firestarter поддерживает свою активность на устройствах через изменения в системных файлах, таким образом оставаясь в системе после перезагрузок и обновлений прошивки. Кроме того, он был спроектирован так, чтобы автоматически перезапускаться после любых действий, направленных на его удаление.
Администраторам рекомендуют следить за командами, такими как ‘show kernel process | include lina_cs’, чтобы быстро идентифицировать наличие вредоносного ПО. Если данный процесс будет обнаружен, устройство считается скомпрометированным.
Как это касается российских компаний
Для организаций в России и СНГ этот случай подчеркивает важность регулярного мониторинга и обновления сетевой инфраструктуры. Учитывая частые кибератаки, связанных с механикой работы Firestarter, предприятиям стоит всерьез задуматься о повышении уровня кибербезопасности. Важно интегрировать новые решения для обеспечения безопасности, основанные на современных методах защиты.
Следующий важный шаг — всесторонняя проверка оборудования Cisco и, при необходимости, полная переустановка систем для предотвращения повторного заражения. Не игнорируйте риски и регулярно проводите аудит безопасности.