In september werd een Amerikaanse overheidsinstantie slachtoffer van een geavanceerde cyberaanval via kwetsbaarheden in Cisco firewalls. De Cybersecurity and Infrastructure Security Agency (CISA) meldde dat de getroffen organisatie geïnfecteerd raakte met malware genaamd FIRESTARTER. Deze malware stelde de aanvallers in staat om tot maart opnieuw toegang te krijgen tot het Cisco-apparaat zonder de oorspronkelijke kwetsbaarheden opnieuw te misbruiken.

CISA publiceerde een advies over de FIRESTARTER malware en een bijgewerkte richtlijn waarin federale civiele instanties worden opgedragen specifieke maatregelen te nemen om infecties te detecteren en te mitigeren. De eerste waarschuwing van CISA dateert van september, toen alle instanties werden verplicht om de kwetsbaarheden CVE-2025-30333 en CVE-2025-20362 in Cisco Adaptive Security Appliances (ASA) te patchen.

De ASA-productlijn is populair bij overheden en grote bedrijven omdat het meerdere beveiligingstaken in één apparaat combineert, zoals firewallfuncties, intrusiepreventie, spamfiltering en antiviruscontroles. CISA ontdekte via continu toezicht verdachte verbindingen op het Cisco Firepower-apparaat van een Amerikaanse federale instantie die ASA-software draaide. Na validatie startte CISA een forensisch onderzoek waarbij de FIRESTARTER malware werd aangetroffen.

Daarnaast werd een andere malwarevariant, Line Viper, ingezet. Deze malware creëerde illegitieme VPN-sessies die alle VPN-authenticatie omzeilden. FIRESTARTER diende als een persistentiemiddel, waardoor aanvallers in maart 2026 opnieuw toegang konden krijgen zonder de oorspronkelijke kwetsbaarheden opnieuw te exploiteren. Apparaten die vóór het patchen van CVE-2025-30333 en CVE-2025-20362 waren gecompromitteerd, blijven daardoor kwetsbaar.

CISA gaf aan dat FIRESTARTER vóór 25 september 2025 op het Cisco-apparaat was geïnstalleerd, maar de exacte datum is onbekend. De aanvallers maakten ook gebruik van federale accounts die formeel bestonden, maar niet meer actief waren binnen de organisatie. Met Line Viper konden de dreigingsactoren volledige toegang krijgen tot het Firepower-apparaat, inclusief administratieve credentials, certificaten en private sleutels.

Welke landen achter de aanvallen zitten, maakte CISA niet bekend. Wired, dat de campagne twee jaar geleden als eerste rapporteerde, meldde dat bronnen de aanval linken aan Chinese staatsbelangen, wat ook aansluit bij eerdere analyses van de ArcaneDoor-campagne waar Cisco in september uitgebreid over publiceerde in hun studie.

De nieuwe advisories van CISA zijn in samenwerking met het Britse National Cyber Security Centre (NCSC) uitgebracht. Beide organisaties publiceerden ook een ander bericht over Chinese dreigingsactoren die gebruikmaken van netwerken van gecompromitteerde apparaten, waaronder de groepen Volt Typhoon en Flax Typhoon, die eerder werden geïdentificeerd bij aanvallen op de Amerikaanse overheid en kritieke infrastructuur.