ΑρχικήSecurityCISA: Απαιτεί την επιδιόρθωση zero-day ευπαθειών Cisco

CISA: Απαιτεί την επιδιόρθωση zero-day ευπαθειών Cisco

Η Υπηρεσία Κυβερνοασφάλειας και Υποδομών των ΗΠΑ (CISA) προχώρησε στην έκδοση μιας νέας οδηγίας έκτακτης ανάγκης (25-03), καλώντας όλες τις ομοσπονδιακές υπηρεσίες να ασφαλίσουν άμεσα τις συσκευές firewall της Cisco. Η εντολή εκδόθηκε στις 25 Σεπτεμβρίου και αφορά το λογισμικό Adaptive Security Appliance (ASA) και Firewall Threat Defense (FTD), όπου εντοπίστηκαν δύο κρίσιμες ευπάθειες: CVE-2025-20333 και CVE-2025-20362.

CISA Cisco

Σύμφωνα με την CISA, οι αδυναμίες αξιοποιούνται ήδη ενεργά σε επιθέσεις zero-day, επιτρέποντας απομακρυσμένη εκτέλεση κώδικα και διατήρηση κακόβουλου ελέγχου ακόμη και μετά από επανεκκινήσεις ή αναβαθμίσεις συστημάτων.

Δείτε επίσης: Εξελιγμένη εκστρατεία malware στοχεύει ιστοσελίδες WordPress

Τι ζητά η CISA από τις ομοσπονδιακές υπηρεσίες

Η CISA απαιτεί από όλες τις ομοσπονδιακές υπηρεσίες FCEB να:

  • χαρτογραφήσουν όλες τις συσκευές Cisco ASA και Firepower στα δίκτυά τους,
  • συλλέξουν εγκληματολογικά δεδομένα και να αξιολογήσουν πιθανές παραβιάσεις,
  • αποσυνδέσουν μόνιμα συσκευές που δεν υποστηρίζονται πια,
  • εγκαταστήσουν τις τελευταίες διορθώσεις ασφαλείας σε όσες συσκευές παραμείνουν σε χρήση.

Οι αρχικές ενέργειες πρέπει να ολοκληρωθούν έως τις 26 Σεπτεμβρίου, ενώ η οριστική απόσυρση παλαιών συσκευών πρέπει να γίνει έως τις 30 Σεπτεμβρίου.

Ο ρόλος του NCSC και τα νέα κακόβουλα εργαλεία

Το Εθνικό Κέντρο Κυβερνοασφάλειας (NCSC) του Ηνωμένου Βασιλείου επιβεβαιώνει ότι οι χάκερ στοχεύουν συσκευές Cisco 5500-X series χωρίς ενεργοποιημένη τη λειτουργία ασφαλούς εκκίνησης. Οι επιτιθέμενοι εγκαθιστούν εξειδικευμένα εργαλεία, όπως το κακόβουλο bootkit RayInitiator, το οποίο μπορεί να επιβιώσει ακόμη και μετά από ενημερώσεις firmware. Το εργαλείο αυτό δίνει δυνατότητα εγκατάστασης επιπλέον κακόβουλου λογισμικού, εκτέλεσης εντολών και πιθανής εξαγωγής δεδομένων.

CISA: Απαιτεί την επιδιόρθωση zero-day ευπαθειών Cisco

Παράλληλα, αναφέρεται και η χρήση του shellcode loader LINE VIPER, που επιτρέπει την παραβίαση χαμηλού επιπέδου και καθιστά δύσκολο τον εντοπισμό της επίθεσης από συμβατικά εργαλεία ανάλυσης.

Ευπάθειες Cisco: Η σύνδεση με την καμπάνια ArcaneDoor

Η Cisco και η CISA συσχετίζουν τις νέες επιθέσεις με την εκτεταμένη καμπάνια ArcaneDoor, η οποία είχε αποκαλυφθεί το 2024. Τότε, η ομάδα UAT4356 (γνωστή και ως STORM-1849 στη Microsoft) εκμεταλλεύτηκε άλλα zero-day σε ASA και FTD συσκευές για να διεισδύσει σε κυβερνητικά δίκτυα παγκοσμίως.

Δείτε επίσης: Ευπάθεια στο NVIDIA Merlin επιτρέπει εξ’ αποστάσεως εκτέλεση κώδικα

Η ArcaneDoor χαρακτηρίστηκε από τη χρήση ιδιαίτερα προηγμένων τεχνικών, όπως το Line Dancer (in-memory shellcode loader) και το Line Runner (persistent backdoor), που εξασφάλιζαν μακροχρόνια παραμονή των εισβολέων σε κρίσιμα δίκτυα.

Πώς λειτουργεί ο νέος συνδυασμός ευπαθειών

Η Cisco εξήγησε ότι το CVE-2025-20333 μπορεί να επιτρέψει σε επιτιθέμενους με έγκυρα διαπιστευτήρια να εκτελέσουν κώδικα από απόσταση, ενώ το CVE-2025-20362 δίνει τη δυνατότητα πρόσβασης σε περιορισμένα URL endpoints χωρίς έλεγχο ταυτότητας.

Όταν οι δύο ευπάθειες αξιοποιηθούν συνδυαστικά, δίνεται η δυνατότητα πλήρους ελέγχου μιας συσκευής χωρίς ουσιαστικά κανένα εμπόδιο. Οι ερευνητές της Cisco παρατήρησαν ότι οι εισβολείς εφαρμόζουν εξελιγμένες μεθόδους απόκρυψης, όπως:

  • απενεργοποίηση των μηχανισμών καταγραφής,
  • υποκλοπή CLI εντολών,
  • σκόπιμη διακοπή λειτουργίας συσκευών για να εμποδιστεί η ανάλυση περιστατικών.
CISA: Απαιτεί την επιδιόρθωση zero-day ευπαθειών Cisco

Νέα patches και επιπλέον ευπάθεια

Η Cisco ανακοίνωσε την κυκλοφορία επειγουσών ενημερώσεων που διορθώνουν τις δύο zero-day ευπάθειες. Παράλληλα, διόρθωσε και μια τρίτη κρίσιμη ευπάθεια (CVE-2025-20363) στο Cisco IOS και στο firewall λογισμικό, η οποία επίσης μπορεί να επιτρέψει απομακρυσμένη εκτέλεση κώδικα.

Ωστόσο, η εταιρεία διευκρίνισε ότι η τρίτη ευπάθεια δεν φαίνεται να σχετίζεται με τις τρέχουσες επιθέσεις, ούτε υπάρχουν ενδείξεις ότι έχει αξιοποιηθεί μέχρι στιγμής από κακόβουλους παράγοντες.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Ευπάθειες στο BMC επιτρέπουν παράκαμψη του Signature Verification

Τι σημαίνει για τον δημόσιο και ιδιωτικό τομέα

Η παρέμβαση της CISA δείχνει πόσο κρίσιμο είναι το πρόβλημα: κυβερνητικά δίκτυα κινδυνεύουν από εξελιγμένες εκστρατείες, που στόχο έχουν να παραμείνουν απαρατήρητες για μεγάλο χρονικό διάστημα. Για τον ιδιωτικό τομέα, η υπόθεση λειτουργεί ως προειδοποίηση:

  • οι οργανισμοί πρέπει να εφαρμόζουν έγκαιρα τις ενημερώσεις,
  • να αξιοποιούν μηχανισμούς ασφαλούς εκκίνησης στις συσκευές τους,
  • και να διατηρούν εναλλακτικά σχέδια λειτουργίας σε περίπτωση παραβίασης.

Η ταχύτητα με την οποία οι επιθέσεις αυτές εξελίσσονται υπογραμμίζει την ανάγκη για συνεχή συνεργασία μεταξύ κυβερνητικών υπηρεσιών, προμηθευτών τεχνολογίας και επιχειρήσεων.

Οι νέες zero-day επιθέσεις εναντίον των Ciscο ASA και FTD firewalls καταδεικνύουν πόσο στοχευμένα έχουν γίνει τα κυβερνοεγκλήματα σε κρίσιμες υποδομές. Με τη CISA να επιβάλλει επείγοντα μέτρα και τη Cisco να τρέχει να διορθώσει τα κενά, η υπόθεση ArcaneDoor φαίνεται να συνεχίζεται με νέα επεισόδια. Το μήνυμα είναι σαφές: η έλλειψη άμεσης δράσης μπορεί να αφήσει τα πιο προστατευμένα δίκτυα εκτεθειμένα σε απειλές που εξελίσσονται ταχύτερα από ποτέ.

Πηγή: www.bleepingcomputer.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS