CISA: skadevare i Cisco-brannmurer overlever oppdatering

23. april publiserte CISA en oppdatering til et hastepålegg om utnyttelse av CVE-2025-20333 og CVE-2025-20363 i Cisco Secure Firewall ASA og Cisco Secure Firewall Threat Defense. Sårbarhetene ble opprinnelig offentliggjort og rettet i september 2025. Nye funn viser at FIRESTARTER-skadevaren, som utnyttet svakhetene, kan overleve oppdatering av enheten. Patching var dermed ikke et tilstrekkelig mottiltak. Cisco anbefaler å se etter bestemte prosessnavn, mens CISA anbefaler å kjøre YARA-regler fra rapporten om FIRESTARTER mot minnedumper. Virksomheter som ikke var kompromittert før de patchet, trenger ikke gjøre noe.

Hva det betyr for virksomheten

Påbudet er rettet mot amerikanske offentlige virksomheter, men enhetene står også i norske nettverk, ikke minst hos leverandører av kritisk infrastruktur. Poenget er prinsipielt: en avkrysning for «patchet» sier ingenting om hvorvidt enheten var ren da patchen ble installert. Brannmuren er dessuten det stedet man minst ønsker en varig inntrenger, siden den ser all trafikk og ofte terminerer VPN-tilgangen inn i virksomheten.

Berigo anbefaler

  • Finn ut nøyaktig når hver ASA- og FTD-enhet ble patchet, og om den var eksponert i perioden før det.
  • Kjør Ciscos anbefalte kontroll av prosessnavn og CISAs YARA-regler mot minnedumper på enheter som var eksponert.
  • Ved funn: behandle det som en hendelse, ikke som et vedlikeholdspunkt, og involver beredskapsapparatet.
  • Bytt ut administratorpassord, sertifikater og VPN-hemmeligheter på enheter dere ikke kan friskmelde.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt