Minstens één Amerikaanse federale instantie is getroffen door een backdoor als onderdeel van een grootschalige, China-gerelateerde spionagecampagne gericht op Cisco-firewalls. In mei 2024 heeft Cisco twee kwetsbaarheden in zijn Adaptive Security Appliance (ASA) firewallplatform gepatcht die als zero-days werden misbruikt in een door een staat gesponsorde campagne, bekend als ArcaneDoor. Een jaar later volgden twee extra zero-days, CVE-2025-20333 en CVE-2025-20362, die de VPN-webserver van ASA en Secure Firewall Threat Defense (FTD) software betroffen.

In september 2025 gaf de Amerikaanse cybersecurityorganisatie CISA een Emergency Directive 25-03 (ED 25-03) uit, waarin federale instanties werden opgeroepen om kwetsbare Cisco-apparaten onmiddellijk te patchen. In november werd de richtlijn uitgebreid met aanvullende mitigatieadviezen. Afgelopen donderdag waarschuwde CISA opnieuw dat het patchen van kwetsbare Cisco-firewalls de reeds geïnstalleerde malware niet verwijdert. Volgens de geüpdatete richtlijn moeten federale instanties core dumps van hun apparaten uploaden naar het Malware Next Gen portal om te controleren op compromittering en CISA direct informeren bij een besmetting, of anders de beschikbare patches toepassen.

De verplichting geldt voor Firepower 1000, 2100, 4100, 9300 series en Secure Firewall 200, 1200, 3100, 4200 en 6100 series. Alle controles en updates moeten uiterlijk 24 april 2026 om 23:59 EST zijn uitgevoerd, en de apparaten moeten uiterlijk 30 april een harde reset ondergaan, aldus de richtlijn. CISA verstrekt instructies voor het maken van core dumps en een uitgebreide analyse van de Firestarter-backdoor, de malware die in deze aanvallen is ingezet.

Volgens CISA is minstens één federale instantie geïnfecteerd geraakt met Firestarter via een Firepower-apparaat dat kwetsbaar was voor CVE-2025-20333 en CVE-2025-20362. De backdoor wordt niet verwijderd door firmware-updates en apparaten die vóór patching zijn geïnfecteerd blijven kwetsbaar. Firestarter werd vóór 25 september ingezet, bleef aanwezig ondanks remediatie en gaf aanvallers op afstand toegang en controle over de firewall. Firestarter installeert een hook in Lina, de kernengine van het apparaat voor netwerkverwerking en beveiligingsfuncties, waarmee willekeurige shellcode kan worden uitgevoerd, waaronder de inzet van Line Viper, aldus CISA.

De backdoor vertoont overeenkomsten met de RayInitiator bootkit, een eerder beschreven onderdeel van de ArcaneDoor-campagne, en bereikt persistente aanwezigheid door de mountlijst van het Cisco Service Platform (CSP) aan te passen, waardoor programma’s tijdens het opstarten worden uitgevoerd, zoals Cisco uitlegt. Na een reboot herstelt Firestarter de originele lijst en verwijdert de geïnfecteerde kopie, wat betekent dat een harde reboot, waarbij het apparaat volledig wordt uitgeschakeld, de implantaat kan verwijderen. Cisco wijst de aanvallen toe aan UAT-4356, een door een staat gesponsorde dreigingsactor gericht op spionage, en publiceerde een nieuwe advisory over de voortdurende exploitatie van CVE-2025-20333 en CVE-2025-20362.