网易首页 > 网易号 > 正文 申请入驻

Firestarter后门病毒侵袭Cisco防火墙,断电重启是唯一清除手段

0
分享至

安全研究人员发现了一种针对Cisco Systems防火墙的高危后门程序。该恶意软件利用未修补的漏洞实现持久化驻留,即便在漏洞修补完成后仍能保持活跃,这意味着攻击者无需再次利用漏洞便可持续访问已受攻陷的设备。


受威胁的设备包括运行Cisco ASA或Firepower软件的系统,涵盖部分Firepower及Secure Firewall设备系列。目前,美国网络安全和基础设施安全局(CISA)仅在一台运行ASA软件的Cisco Firepower设备上发现了这一被命名为"Firestarter"的恶意软件成功植入案例。

CISA与英国国家网络安全中心联合发布警告,建议各组织机构主动排查设备受损迹象。具体方式是生成核心转储文件,并使用推荐的YARA规则检测Firestarter恶意软件,该规则同样适用于磁盘镜像扫描。

一旦确认设备遭到入侵,应将其从所有电源(包括备用电源)完全断开至少一分钟,随后重新接通电源并重启设备。

联合公告特别指出:"仅关机或重启设备是不够的,必须将设备从所有电源彻底断开,包括为冗余目的设置的备用电源。"此外,对设备进行重新镜像刷写也可清除Firestarter感染。

Cisco旗下Talos威胁情报服务在一份单独公告中指出,Firestarter背后的攻击组织被该机构追踪命名为UAT-4356,该组织长期将Firepower设备作为攻击目标。其他研究机构则将其称为Storm-1849,并将这场针对Cisco及其他厂商网络设备的攻击活动命名为"ArcaneDoor",其起源可追溯至2023年。

CISA认为,威胁行为者于去年9月初,在相关补丁发布之前,通过利用CVE-2025-20333和/或CVE-2025-20362漏洞入侵了Cisco防火墙。

根据CISA分析的案例,攻击者随后部署了LineViper shellcode加载器,在目标设备上安装了一个VPN通道,使攻击者能够访问受陷Firepower设备的全部配置信息,包括管理员凭据、证书及私钥。随后,Firestarter后门被植入并与命令控制服务器建立连接,从而在漏洞修补完成后仍能维持持久化访问。这一系列操作均发生在两个漏洞的补丁发布之前。

Firestarter通过检测终止信号并自动重新启动来维持持久化,这也是它能在固件更新和设备重启后依然存活的原因——除非执行彻底断电操作。

Enderle Group的IT分析师Rob Enderle表示:"Firestarter恶意软件深刻揭示了现代网络安全领域'打补丁了事'思维方式的根本缺陷。"

他进一步说明:"这次攻击尤为特殊之处在于其技术层面的顽固性与反取证能力。该恶意软件会为SIGTERM或SIGHUP等终止信号注册回调函数,使其在管理员尝试终止进程时能自动重新启动。它深入LINA引擎的虚拟内存,对C++标准库进行钩子注入,拦截WebVPN请求以触发恶意载荷。通过'时间戳篡改'技术掩盖文件存在,并将错误信息重定向至/dev/null,使其几乎对传统检测工具完全隐身。"

他强调了CISA和Cisco的建议:要降低损害,受感染设备必须与所有电源(包括冗余电源)物理断开至少一分钟。这种"冷启动"操作可清除恶意软件所驻留的易失性内存,并破坏其开机持久化机制。

此外,Enderle建议网络管理员应通过采用基于TLS 1.3的TACACS+(终端访问控制器访问控制系统)协议,对路由器、交换机和防火墙等网络设备的用户访问控制与身份认证机制进行现代化升级。

他指出,TACACS+通常使用专用TCP端口,因此相关防火墙规则需要相应更新。Cisco设备可能需要安装ISE 3.4或更高版本补丁,以确保身份服务引擎支持该协议。同样,在切换至TACACS+之前,也应参阅其他厂商的相关指南,以确保互操作性。

此外,管理员还应严格审查历史遗留账户,这类账户往往是威胁行为者横向渗透的最低阻力路径。

受Firestarter恶意软件影响的Cisco设备包括:Firepower 1000、2100、4100、9300、1200、3100和4200系列防火墙,以及Secure Firewall 1200、3100和4200系列。

Q&A

Q1:Firestarter后门是什么?它有什么危险?

A:Firestarter是一种针对Cisco防火墙的持久化后门恶意软件,能够在漏洞修补完成后仍然存活。它通过注册终止信号回调函数实现自动重启,并深入LINA引擎拦截WebVPN请求触发恶意载荷,同时使用时间戳篡改技术规避传统检测工具,可使攻击者在设备固件更新或重启后持续保持访问权限。

Q2:发现设备感染Firestarter后应该怎么处理?

A:应立即将受感染设备从所有电源(包括备用冗余电源)完全断开至少一分钟,然后重新接通电源并重启,即执行"冷启动"操作。仅关机或普通重启并不足以清除该恶意软件,因为它驻留在易失性内存中。对设备进行重新镜像刷写也是有效的清除方式。

Q3:如何检测设备是否感染了Firestarter恶意软件?

A:管理员可通过生成设备核心转储文件,并使用CISA推荐的YARA规则进行扫描来检测Firestarter恶意软件。YARA规则同样可以对磁盘镜像文件运行。受影响设备包括Cisco Firepower及Secure Firewall系列,涵盖运行ASA或Firepower软件的相关型号。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
高市早苗发出“战争宣言”,30国大使离开日本,中方强硬表态

高市早苗发出“战争宣言”,30国大使离开日本,中方强硬表态

娱乐圈的笔娱君
2026-04-28 18:41:37
拼命演戏还清一亿四千万巨债,豪门梦醒,现回浙江农家过踏实日子

拼命演戏还清一亿四千万巨债,豪门梦醒,现回浙江农家过踏实日子

观察者海风
2026-04-04 12:59:45
古利特丨入选米兰名人堂,去年范巴斯滕还不愿意出席是因为……

古利特丨入选米兰名人堂,去年范巴斯滕还不愿意出席是因为……

米兰圈
2026-04-29 09:29:33
究竟是哪些躺平网红接受境外组织资助了?建议严查严惩!

究竟是哪些躺平网红接受境外组织资助了?建议严查严惩!

番外行
2026-04-29 21:25:46
沃尔夫曝特朗普最怕的不是起诉

沃尔夫曝特朗普最怕的不是起诉

心事寄山海
2026-04-29 01:13:52
儿童绘本居然有床戏!尺度大胆细节露骨,儿童读物底线何在?

儿童绘本居然有床戏!尺度大胆细节露骨,儿童读物底线何在?

今朝牛马
2026-04-28 22:43:44
赖昌星的情人蔡玲玲:悔不该委身于他,58岁的她现状如何?

赖昌星的情人蔡玲玲:悔不该委身于他,58岁的她现状如何?

细品名人
2026-04-29 07:06:35
小红书Offer拒了。其中期权33000股,价值人民币约673万

小红书Offer拒了。其中期权33000股,价值人民币约673万

蚂蚁大喇叭
2026-04-29 15:54:50
俄罗斯领导人谴责乌克兰使用“恐怖主义手段”袭击俄炼油厂

俄罗斯领导人谴责乌克兰使用“恐怖主义手段”袭击俄炼油厂

山河路口
2026-04-29 19:57:41
最败家富二代濒临破产?800亿地产豪门,快被接班人卖光了

最败家富二代濒临破产?800亿地产豪门,快被接班人卖光了

金融八卦女
2026-04-29 16:03:41
人到中年才发现一个饭局定律:酒桌上,那个不喝酒、不说话、只埋头吃菜的人,往往是这两种

人到中年才发现一个饭局定律:酒桌上,那个不喝酒、不说话、只埋头吃菜的人,往往是这两种

心理观察局
2026-04-29 15:46:18
济南一清代四合院时隔8个月再度拍卖,起拍价仍为3500万元,代理人:系区文保单位,需验资2000万元才能看房

济南一清代四合院时隔8个月再度拍卖,起拍价仍为3500万元,代理人:系区文保单位,需验资2000万元才能看房

极目新闻
2026-04-29 19:34:48
斯诺克世锦赛最新战报:赵心童吴宜泽大爆发,8-8,4-4丁俊晖开心

斯诺克世锦赛最新战报:赵心童吴宜泽大爆发,8-8,4-4丁俊晖开心

曹说体育
2026-04-29 09:31:40
美国一学生打断以色列士兵演讲,当众怒斥以军:6岁女孩被打335枪,超70000巴勒斯坦人被杀,你们犯下的暴行终将被清算

美国一学生打断以色列士兵演讲,当众怒斥以军:6岁女孩被打335枪,超70000巴勒斯坦人被杀,你们犯下的暴行终将被清算

大象新闻
2026-04-28 23:48:20
马筱梅带娃“逃离”北京,哭到停更,整夜失眠,汪家儿媳太难了

马筱梅带娃“逃离”北京,哭到停更,整夜失眠,汪家儿媳太难了

未曾青梅
2026-04-28 22:17:02
5月新规正式落地!转账严查全面开启,普通人日常转账一定要留心

5月新规正式落地!转账严查全面开启,普通人日常转账一定要留心

老特有话说
2026-04-29 15:03:03
特朗普是个什么样的人,这篇文章分析得很透彻

特朗普是个什么样的人,这篇文章分析得很透彻

我是健康专家
2026-04-07 08:43:05
东风导弹泄密案!间谍郭万钧一家三口,全部被处以死刑

东风导弹泄密案!间谍郭万钧一家三口,全部被处以死刑

番外行
2026-03-31 08:28:28
季麟连开除韩国瑜,黄复兴退将斥挟党自重辞副主席

季麟连开除韩国瑜,黄复兴退将斥挟党自重辞副主席

真的好爱你
2026-04-30 02:18:21
10倍牛股将被*ST !一天16家公司宣布“戴帽”

10倍牛股将被*ST !一天16家公司宣布“戴帽”

每日经济新闻
2026-04-29 13:39:40
2026-04-30 03:55:00
至顶头条 incentive-icons
至顶头条
记录和推动数字化创新
18126文章数 49701关注度
往期回顾 全部

科技要闻

今晨庭审纪实|马斯克当庭讲述OpenAI被偷走

头条要闻

伊朗提出先解除封锁 特朗普回应

头条要闻

伊朗提出先解除封锁 特朗普回应

体育要闻

一场九球狂欢,各路神仙批量下凡

娱乐要闻

马頔一句话,孙杨妈妈怒骂节目组2小时

财经要闻

苏州,率先进入牛市

汽车要闻

技术天花板再摸高 全能型的奕境X9首秀

态度原创

教育
时尚
数码
手机
军事航空

教育要闻

高考地理中的艺术治疗

夏天穿维希格,原来这么好看

数码要闻

极米RS30系列投影仪发布,8822-13499元

手机要闻

子系迭代旗舰集体涨价:标准版起步就是4000元 机圈变天了

军事要闻

美国参议院否决限制特朗普对古巴动武的决议

无障碍浏览 进入关怀版