Firestarter malware koji preživljava update Cisco firewalla
Sedam godina je prosječan vijek trajanja firewall uređaja u korporativnoj mreži. Sedam godina updatea, security patcheva, konfiguracija i nadzora. A onda se pojavi malware koji se zove Firestarter i koji na te iste uređaje ostane spojen kao bivša žena na kuću nakon razvoda — nema šanse da ga izbaciš, čak ni kad promijeniš brave.
Američka i britanska agencija za cyber sigurnost upravo su objavile nešto što bi trebalo zabrinuti svakog IT direktora, CISO-a i osobe koja je ikad konfigurirala ACL na Cisco uređaju. Malware koji se zove Firestarter, a koji se smjestio u Cisco Firepower i Secure Firewall appliance, preživljava update firmwarea. Ne samo update. I security patcheve. I reinstalacije. I sve što si mislio da je dovoljno da ga se riješiš.
Čekaj malo. Malware koji preživljava update firewall softvera je kao konobar koji te posluži i onda ti ukrade novčanik dok plaćaš račun — nije samo neugodno, nego postavlja pitanje o cijelom sustavu.
Ovdje nije riječ o običnom virusu koji se sakrije u temp folder. Ovo je custom malware, što znači da ga je netko platio, razvio i testirao specifično za Cisco uređaje. Netko s vremenom, resursima i motivacijom. Netko tko zna točno kako funkcioniraju ASA i FTD software stackovi.
Ali najzanimljiviji dio priče nije sam malware. To je činjenica da preživljava update. To je kao kad bi tvoj automehaničar rekao: "Promijenio sam ti ulje, filtere i svjećice, ali onaj zvuk i dalje ostaje. Ne brini, to je normalno." Nije normalno. To je signal da je problem dublji nego što itko želi priznati.
Kad firewall uređaj ne može detektirati i ukloniti malware tijekom updatea, to znači da malware djeluje na razini koja je ispod operativnog sustava. Ili da ima pristup boot sektoru. Ili da je integriran u firmware same mrežne kartice. Ili — najgora opcija — da je Cisco ostavio backdoor koji netko koristi, a nije ga ni dokumentirao.
Naravno, Cisco će reći da nema dokaza za to. Naravno da će. Isto kao što su Microsoft govorili da Windows nema sigurnosnih rupa dok netko nije dokazao suprotno. Isto kao što su svi proizvođači govorili da je njihov IoT uređaj siguran dok ga netko nije pretvorio u botnet član.
Koji kurac zapravo znači "custom malware"? To nije neki script kiddie koji je skinuo exploit s GitHub-a. Custom malware znači da je tim programera, financijski podržan od strane države ili organizacije, proveo mjesece analizirajući Cisco codebase. Znači da su pronašli način da se ugrade u sustav na način koji standardni updatei ne diraju. Znači da su pametniji od Ciscovog sigurnosnog tima.
I to je jebeni problem.
Jer ako jedna država može napraviti custom malware za Cisco, mogu i druge. Ako je jedna grupa otkrila ovaj exploit, vjerojatno ga je još deset grupa otkrila prije njih. Samo što ovi nisu htjeli da se zna. Ovaj put su htjeli. Zašto? Možda zato što im više ne treba. Možda zato što su prešli na sljedeću generaciju. Možda zato što žele da Cisco potroši milijune na krpanje ove rupe dok oni već rade na sljedećoj.
Agencije su izdale upozorenje. To je standardna procedura. Objave IOC-eve, preporuče provjeru logova, savjetuju reinstalaciju s čistog medija. Ali što ako reinstalacija ne pomogne? Što ako je malware ušao u firmware mrežnog kontrolera? Što ako je u UEFI-ju? Što ako je u hardveru koji se ne može reprogramirati bez fizičkog pristupa?
Naravno, većina kompanija će ignorirati ovo upozorenje. "Mi smo mali, tko bi nas napadao?" — reći će. Isto su govorili i oni prije nego što su im ransomware šifrirao sve servere. Isto su govorili i oni prije nego što su im ukrali bazu klijenata. Isto su govorili i oni prije nego što su završili na naslovnici BleepingComputera kao primjer kako ne treba raditi.
Firestarter nije samo malware. To je dijagnoza. Pacijent je cijela industrija mrežne sigurnosti, a simptomi su kronično samozadovoljstvo i uvjerenje da su firewallovi rješenje, a ne dio problema.
Jer firewall je samo komad plastike i silicija koji propušta ono što mu kažeš da propušta. Ako mu kažeš da propušta update firmwarea, propustit će i malware koji se maskirao kao update firmwarea. Logika je jednostavna. Posljedice su komplicirane.
Jedina konstanta u cyber sigurnosti je da će netko uvijek biti pametniji od tvoje sigurnosne kopije. Jedina istina je da nijedan update ne može popraviti glupost. Jedina sigurnost je da sigurnost ne postoji.
A Firestarter je samo podsjetnik. Lijep, precizan, kirurški podsjetnik da je svaki sustav ranjiv onoliko koliko je njegov vlasnik uvjeren da nije.
Izvor: bleepingcomputer.com
Zanima vas ovakva AI tehnologija?
RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.
Kontaktirajte nas →
Komentari