💀 CISA опубликовала разбор бэкдора FIRESTARTER, который APT-группировки используют для закрепления в сетях через фаерволы Cisco. Малварь нацелена на публично доступные устройства Firepower и Secure Firewall с ASA или FTD. Бэкдор обнаружили в ходе форензики, и теперь CISA совместно с британским NCSC предупреждают о его активном использовании. Атакующие эксплуатируют именно те устройства, которые находятся на периметре и имеют доступ из интернета — классическая точка входа для APT. Особенность FIRESTARTER в том, что он работает как персистентный бэкдор прямо на сетевом оборудовании. Это позволяет группировкам сохранять доступ даже после обновлений внутренних систем и переустановки серверов. Фактически, компрометация фаервола даёт контроль над всем трафиком организации. → Целевые устройства: Cisco Firepower, Secure Firewall (ASA/FTD) → Вектор: публично доступные устройства периметра → Функция: персистентный бэкдор для APT-операций Если у вас Cisco на периметре — срочно проверяйте логи и целостность прошивки. Компрометация фаервола критичнее, чем любого сервера — через него проходит весь трафик компании. #FIRESTARTER #APT #Cisco #бэкдор @kibergvardiola — подписывайтесь, чтобы не пропустить киберважное.