
La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) reveló que los dispositivos Cisco Firepower que ejecutaban el software Adaptive Security Appliance (ASA) perteneciente a una agencia civil federal anónima se vieron comprometidos con malware en septiembre de 2025. Iniciador de fuego.
Según CISA y el Centro Nacional de Seguridad Cibernética (NCSC) del Reino Unido, Firestarter se considera una puerta trasera diseñada para acceso y control remotos. Se cree que se implementó como parte de una campaña «más amplia» por parte de un actor de Amenaza persistente avanzada (APT) para obtener acceso al firmware de Cisco Adaptive Security Appliance (ASA) con fallas de seguridad ahora parcheadas, como:
- CVE-2025-20333 (Puntuación CVSS: 9,9): una validación inadecuada de la vulnerabilidad de entrada proporcionada por el usuario podría permitir que un atacante remoto autenticado con credenciales de usuario VPN válidas ejecute código arbitrario como root en un dispositivo afectado enviando una solicitud HTTP diseñada.
- CVE-2025-20362 (Puntuación CVSS: 6,5): una validación inadecuada de la vulnerabilidad de entrada proporcionada por el usuario podría permitir que un atacante remoto no autorizado acceda a puntos finales de URL restringidos sin autenticación mediante el envío de una solicitud HTTP diseñada.
«FIRESTARTER puede persistir como una amenaza activa en dispositivos Cisco que ejecutan software ASA o FirePower Threat Defense (FTD), mantener la persistencia posterior a la aplicación de parches y permitir que los actores de amenazas recuperen el acceso a los dispositivos comprometidos sin volver a explotar las vulnerabilidades», dijeron las compañías.
En el incidente investigado, se descubrió que los actores de amenazas implementaron un kit de herramientas posterior a la explotación llamado LINE VIPER que puede ejecutar comandos CLI, capturar paquetes, omitir la autenticación, autorización y contabilidad (AAA) de VPN para los dispositivos de los actores, suprimir mensajes de syslog, recopilar comandos CLI y reproducir las CLI de los usuarios.
El acceso elevado proporcionado por LINE VIPER actúa como un conducto para FIRESTARTER, que se implementó en dispositivos FirePower antes del 25 de septiembre de 2025, lo que permite a los actores de amenazas mantener un acceso continuo y regresar a un dispositivo que fue comprometido el mes pasado.
FIRESTARTER, un binario ELF de Linux, puede configurar la persistencia en el dispositivo y sobrevivir a las actualizaciones de firmware y reinicios del dispositivo a menos que se produzca un ciclo de encendido completo. El malware se adjunta a la secuencia de inicio del dispositivo manipulando una lista de montaje de inicio, asegurando que se reactiva automáticamente cuando el dispositivo se reinicia normalmente. Dejando a un lado la flexibilidad, comparte cierto nivel de superposición con un kit de arranque previamente documentado denominado RayInitiator.
«FireStarter intenta instalar un gancho, una forma de interceptar y modificar las operaciones normales, dentro de Lina, el motor central del dispositivo para el procesamiento de red y las funciones de seguridad», según el aviso. «Este gancho permite la ejecución de código shell arbitrario proporcionado por actores APT, incluida la implementación de víboras de línea».
«Aunque los parches de Cisco abordan CVE-2025-20333 y CVE-2025-20362, los dispositivos comprometidos pueden seguir siendo vulnerables antes de aplicar el parche porque las actualizaciones de firmware no eliminan FIRESTARTER».
Cisco, que está rastreando la actividad de explotación relacionada con las dos vulnerabilidades bajo el nombre de UAT4356 (también conocido como Storm-1849), describe FIRESTARTER como una puerta trasera que facilita la ejecución de shellcode arbitrario obtenido por el proceso LINA al analizar una solicitud de captura de paquetes WebVPN especialmente diseñada.
Se desconoce la fuente exacta de la actividad de la amenaza, aunque un análisis de la plataforma de gestión de superficies de ataque Sensis en mayo de 2024 sugirió vínculos con China. UAT4356 se atribuyó por primera vez a una campaña llamada ArcaneDoor que explotaba dos fallas de día cero en equipos de red de Cisco para entregar malware personalizado capaz de capturar el tráfico de la red.
«Para eliminar por completo el mecanismo de persistencia, Cisco recomienda encarecidamente volver a crear una imagen y actualizar el dispositivo», dijo Cisco. «En caso de que se confirme un compromiso en una plataforma Cisco Secure ASA o FTD, todos los elementos de configuración del dispositivo deben considerarse no confiables».
Para mitigar hasta que se realice la nueva imagen, la compañía recomienda que los clientes realicen un reinicio en frío para retirar el implante iniciador de fuego. «Los comandos CLI de apagar, reiniciar y recargar no eliminarán un implante persistente corrupto; se debe desconectar el cable de alimentación y volver a enchufarlo al dispositivo», agregó.
Los piratas informáticos chinos pasan de la infraestructura privada a las redes clandestinas
La revelación se produce cuando Estados Unidos, el Reino Unido y varios socios internacionales publicaron un aviso conjunto sobre redes a gran escala de enrutadores SOHO y dispositivos de IoT comprometidos por actores de amenazas del nexo con China para disfrazar sus ataques de espionaje y complicar los esfuerzos de atribución.
Grupos patrocinados por el estado, como Volt Typhoon y Flex Typhoon, están utilizando estas botnets, que consisten en enrutadores domésticos, cámaras de seguridad, grabadoras de video y otros dispositivos de IoT, para atacar sectores de infraestructura críticos y realizar ciberespionaje de una manera «de bajo costo, bajo riesgo y negable».
Para complicar aún más las cosas, las redes se actualizan constantemente, sin mencionar que varios grupos de amenazas afiliados a China pueden usar la misma botnet al mismo tiempo, lo que dificulta identificar y bloquear a los defensores que utilizan listas de bloqueo de IP estáticas.
«Las redes cubiertas consisten principalmente en enrutadores SOHO comprometidos, pero también incorporan cualquier dispositivo vulnerable que puedan explotar a escala», dijeron las compañías. «Su tráfico será reenviado a través de múltiples dispositivos comprometidos, utilizados como nodos transversales, antes de salir de la red en un nodo de salida, generalmente en la misma región geográfica que el objetivo».
Los hallazgos subrayan un patrón común observado en los ataques patrocinados por el estado: apuntar a dispositivos perimetrales de red pertenecientes a redes residenciales, empresariales y gubernamentales para convertirlos en un nodo proxy o interceptar datos y comunicaciones confidenciales.

