Scroll to top
    Zurück zum Blog
    IT-Sicherheit · Backdoor-Alarm

    Firestarter Backdoor greift Cisco-Systeme anSelbst Behörden im Visier

    Eine neue Backdoor sitzt direkt im Netzwerkkern – unsichtbar für klassische Sicherheit. Was du jetzt wissen und tun musst.

    24.04.2026 8 min Lesezeit
    Firestarter Backdoor greift Cisco-Systeme an – Behörden im Visier

    Auf einen Blick

    Eine neue Malware namens Firestarter kompromittiert gezielt Cisco-Netzwerkgeräte – darunter Systeme staatlicher Behörden. Sie agiert leise, persistent und unsichtbar für klassische Sicherheitstools. Wer keinen mehrschichtigen Schutz aus EDR, XDR und Threat Intelligence betreibt, sieht den Angriff nicht.

    Was ist passiert?

    Eine neue Malware mit dem Namen Firestarter sorgt aktuell für massive Unruhe in der Cybersecurity-Welt. Berichten zufolge wurde die Backdoor gezielt gegen Systeme von Cisco eingesetzt – darunter auch Netzwerke in staatlichen Behörden.

    Das ist kein Zufall: Es ist ein gezielter Angriff auf kritische Infrastruktur. Wer Cisco-Hardware in produktiver Umgebung betreibt, gehört zur potenziellen Zielgruppe.

    Threat Intel: Was wir konkret wissen

    CISA und das britische NCSC haben am 23. April 2026 einen gemeinsamen Malware Analysis Report veröffentlicht. Betroffen sind Cisco Firepower und Secure Firewall Geräte, die mit ASA (Adaptive Security Appliance) oder FTD (Firepower Threat Defense) laufen. Mindestens eine US-Bundesbehörde wurde nachweislich kompromittiert.

    Threat Actor

    UAT-4356

    China-nahe Spionage, bekannt aus Kampagne "ArcaneDoor"

    Initialer Zugriff via

    CVE-2025-20333 & CVE-2025-20362

    Missing-Authorization & Buffer-Overflow in ASA/FTD

    Loader-Stage

    Line Viper

    User-Mode Shellcode-Loader, greift VPN-Sessions, Admin-Credentials, Zertifikate & Private Keys ab

    Persistenz-Trick

    Hook in LINA-Prozess

    Modifiziert CSP_MOUNT_LIST, kopiert sich nach /usr/bin/lina_cs und übersteht Reboot, Firmware-Update & Patch.

    Trigger über WebVPN: Eine speziell präparierte WebVPN-Anfrage mit fest codiertem Identifier lädt Angreifer-Shellcode direkt im Speicher nach – kein Disk-Artefakt, keine klassische Detection.

    Schnell-Check (CISA-Empfehlung):

    show kernel process | include lina_cs

    Liefert dieser Befehl Output → Gerät gilt als kompromittiert. Cisco empfiehlt vollständiges Reimage auf eine fixed Release. CISA hat zusätzlich zwei YARA-Regeln für Disk-Image- und Core-Dump-Analyse veröffentlicht (Alert AR26-113A, Emergency Directive ED 25-03).

    Warum dieser Angriff so gefährlich ist

    Firestarter ist keine gewöhnliche Malware. Sie arbeitet im Hintergrund – leise, persistent und extrem effektiv:

    Unsichtbar für klassische Tools

    Firewall und Antivirus sehen die Backdoor nicht – sie operiert unterhalb der Endgeräte-Ebene.

    Persistente Hintertür

    Selbst nach Reboots oder Updates bleibt der Zugriff erhalten – tief in der Firmware verankert.

    Vollzugriff aufs Netzwerk

    Angreifer sehen jedes Datenpaket, jede Verbindung, jede Bewegung – in Echtzeit.

    Perfekte Spionage-Basis

    Ideale Vorbereitung für Ransomware, Datenabfluss oder gezielte Sabotage kritischer Systeme.

    Wenn dein Netzwerkgerät kompromittiert ist, bringt dir klassische Antivirus-Software nichts mehr.

    Ziel: Netzwerkkern statt Endgerät

    Die Angreifer ändern ihre Strategie. Nicht mehr der PC ist das Ziel – sondern das, was alles verbindet:

    Früher

    PCs & Server

    Heute

    Router, Switches, Backbone

    Wer den Kern kontrolliert, kontrolliert alles.

    Realistische Folgen für Unternehmen

    Datenabfluss ohne Alarm

    Sensible Unternehmensdaten verlassen monatelang unbemerkt das Netzwerk.

    Ransomware-Vorbereitung

    Die Backdoor wird zur Startrampe – Verschlüsselung erfolgt erst, wenn alles gemappt ist.

    Sabotage der Infrastruktur

    Ausfall kritischer Systeme im strategisch ungünstigsten Moment.

    Vollständiger Kontrollverlust

    Wer den Netzwerkkern verliert, verliert das gesamte Unternehmen.

    Das Schlimmste: Viele Unternehmen merken den Angriff monatelang nicht. Die Backdoor sammelt – die Angreifer warten.

    Warum klassische Sicherheit jetzt versagt

    Viele Unternehmen setzen noch auf Firewall, Antivirus und gelegentliche Updates. Das reicht heute nicht mehr.

    Firestarter zeigt klar: Angriffe passieren unterhalb der klassischen Sicherheitsgrenzen. Wo dein AV nichts sieht, sitzt der Angreifer bereits in deiner Routing-Logik.

    Die einzige realistische Verteidigung

    Hier trennt sich alles: Nur die Kombination aus EDR/XDR und Threat Intelligence schafft Sichtbarkeit auf das, was wirklich passiert.

    EDR – Endpoint Detection

    Erkennt verdächtiges Verhalten auf Endgeräten – auch ohne bekannte Signatur.

    XDR – Extended Detection

    Korreliert Daten aus Netzwerk, Endgeräten und Logs zu einem Gesamtbild.

    Threat Intelligence

    Frühwarnsystem: erkennt bekannte Angriffsmuster und IOCs in Echtzeit.

    Netzwerksegmentierung

    Im Ernstfall bleibt der Schaden lokal begrenzt – kein Free-Roaming für Angreifer.

    Ohne diese Kombination bist du blind.

    Was du JETZT tun solltest

    Sofortmaßnahmen für jede Cisco-Umgebung:

    Firmware & Cisco-Systeme prüfen

    Aktuelle Patches einspielen, Systemintegrität verifizieren, IOCs abgleichen.

    Netzwerkzugriffe analysieren

    Ungewöhnliche Verbindungen, neue Routen, verdächtige DNS-Abfragen identifizieren.

    Admin-Zugänge kontrollieren

    Privilegierte Accounts auditieren, MFA erzwingen, Default-Credentials eliminieren.

    Anomalen Traffic überwachen

    Baseline definieren, Abweichungen automatisiert eskalieren – 24/7.

    Strategisch: Netzwerksegmentierung einführen, EDR/XDR implementieren, Threat Intelligence dauerhaft integrieren.

    Wasacon-Fazit

    Firestarter ist kein Einzelfall. Es ist ein Vorbote der nächsten Angriffswelle.

    Angreifer gehen nicht mehr über die Tür. Sie sitzen bereits im Fundament.

    Die Frage ist nicht, ob du betroffen bist – sondern ob du es erkennst.

    Wasacon in deiner Region

    Wasacon unterstützt Unternehmen in Erkelenz (41812), Wegberg, Wassenberg, Hückelhoven, Aachen, Mönchengladbach, Geilenkirchen, Jülich, Düren und Krefeld bei der Absicherung von Cisco-Netzwerkinfrastruktur – von EDR/XDR-Implementierung über Network Detection bis zur Incident Response.

    Häufig gestellte Fragen

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Ist dein Netzwerk bereits kompromittiert?

    Wir prüfen deine Cisco- und Netzwerk-Infrastruktur auf Spuren von Backdoors wie Firestarter – bevor es jemand anderes tut.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen