Cisco Talos meldt dat de dreiging UAT-4356 actief kwetsbaarheden in Cisco Firepower-apparaten met het Firepower eXtensible Operating System (FXOS) blijft misbruiken. Door gebruik te maken van CVE-2025-20333 en CVE-2025-20362 verkrijgt de dreiging ongeautoriseerde toegang tot kwetsbare systemen, waarna de op maat gemaakte backdoor “FIRESTARTER” wordt geïnstalleerd.
De backdoor FIRESTARTER vertoont aanzienlijke technische overeenkomsten met de Stage 3 shellcode van RayInitiator. Eerder in 2024 koppelde Cisco Talos de door een staat gesponsorde campagne ArcaneDoor, gericht op het verkrijgen van toegang tot netwerkperimeterapparatuur voor spionage, aan UAT-4356. Gebruikers worden geadviseerd de security advisory van Cisco te raadplegen voor mitigatie, detectie, indicatoren van compromittering en software-updates.
FIRESTARTER biedt de aanvallers de mogelijkheid om op afstand code uit te voeren binnen het LINA-proces, een essentieel onderdeel van Cisco ASA en FTD-apparaten die FXOS draaien. De dreiging zorgt voor persistente aanwezigheid door de mountlijst van het Cisco Service Platform (CSP), genaamd “CSP_MOUNT_LIST”, te manipuleren. Dit mechanisme zorgt ervoor dat FIRESTARTER tijdens een gecontroleerde reboot wordt uitgevoerd. Bij een harde reboot, bijvoorbeeld door het apparaat uit te schakelen, wordt de implantaat verwijderd.
De backdoor vervangt een vooraf gedefinieerde handlerfunctie in het geheugen van het LINA-proces door een ongeautoriseerde routine die inkomende XML-gebaseerde payloads analyseert. FIRESTARTER zoekt specifiek naar WebVPN-aanvragen met een bepaalde prefix en voert de direct volgende shellcode uit in het geheugen. Indien de prefix niet wordt gevonden, wordt de data als reguliere aanvraag verwerkt. Dit laadmechanisme en de payloaduitvoering vertonen sterke gelijkenissen met de technieken van RayInitiator.
Door het geheugen van het LINA-proces te scannen en te manipuleren, injecteert FIRESTARTER zijn shellcode in een specifieke geheugenregio van de gedeelde bibliotheek “libstdc++.so”. Dit stelt de backdoor in staat om zijn kwaadaardige functionaliteit te activeren en te verbergen. Voor meer technische details en detectiemogelijkheden wordt verwezen naar het FIRESTARTER malware analyse rapport en de advisories van Cisco.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *