Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

Cisco製FWにバックドア「FIRESTARTER」 - 新手法で永続化、侵害確認を

問題のバックドア「FIRESTARTER」は、Linux ELF形式のプログラムで、リモートアクセスや外部からコントロールするためのバックドアとして動作。リモートから任意のシェルコードを実行できるという。

今までにない永続化メカニズムが用いられていた。マウントリストを細工し、ブートシーケンスの一部としてプログラムを実行。

終了シグナルを検知すると自身を再配置し、起動時に実行されるよう設定を変更していた。ファームウェアの更新や再起動を経ても電源を完全に落とさない限り残存するおそれがあるという。

実際に「FIRESTARTER」が展開された時期はわからないが、2025年9月以前の可能性がある。一連の攻撃で悪用されたことがある「LINE VIPER」が2026年3月に「FIRESTARTER」を通じて再び展開された。

CiscoのTalosチームでは、「FIRESTARTER」について、2024年に国家より支援を受けて展開された攻撃キャンペーン「ArcaneDoor」に関与した「UAT-4356」によるものと指摘している。

(Security NEXT - 2026/04/27 ) このエントリーをはてなブックマークに追加

PR

関連記事

脆弱性「Dirty Frag」が製品に与える影響を調査 - Fortinet
「Cisco Catalyst SD-WAN Manager」にゼロデイ脆弱性 - 悪用も確認
「Progress Kemp LoadMaster」にRCE脆弱性 - WAF回避のおそれも
「MOVEit WAF」に検知回避の深刻な脆弱性 - 早急な対策を
「Chrome」最新版で脆弱性429件を修正 - クリティカルは22件
「OpenStack Mistral」に脆弱性 - API認証ユーザーがコード実行可能
「Chrome 149」がリリース - セキュリティ情報は近日公開
「MLflow」にアクセスキーなど機密情報が流出する深刻な脆弱性
米当局、脆弱性3件を悪用カタログに追加 - 早期対応求める
「Cisco Unified CM」にクリティカル脆弱性 - 実証コードが公開済み