Fire Ant перебрался с гипервизоров на маршрутизаторы Cisco
Компания Sygnia, расследовавшая инцидент, сообщила о новой фазе давней кампании группировки, которую она отслеживает под именем Fire Ant. Если раньше атакующие ограничивались платформами виртуализации VMware ESXi и vCenter (об этом Sygnia рассказывала ещё в июле 2025 года), то теперь они спустились на сетевой и управляющий уровень — к маршрутизаторам Cisco IOS XR, серверам аутентификации TACACS и Linux-хостам администрирования.
Роутер как наблюдательный пункт
Захваченные маршрутизаторы превратились в платформы для сбора данных: перехват трафика, добыча учётных данных и подавление той самой телеметрии, по которой защитники впоследствии восстанавливают ход атаки. «Контролируя маршрутизаторы, злоумышленник получает не только доступ, но и обзор», — формулируют аналитики.
Расследование началось с аномалии: на роутере IOS XR обнаружился GRE-туннель, у которого не было ни конфигурации, ни истории коммитов, объясняющих его появление. Как именно атакующие получили первичный доступ, установить не удалось. Вредонос был написан специально под управляющую плоскость IOS XR: одна из его частей подменяла системную библиотеку и пропускала наружу только те сообщения журнала, в которых встречалась строка Health, а другая дописывала к командам show фильтр | exclude, скрывая туннель от администраторов.
Кража паролей и маскировка
На сервере TACACS обнаружился инструментарий, названный TacTap: инжектор загружал вредоносную библиотеку в процесс аутентификации tac_plus, перехватывал соединения и складывал перехваченные учётные данные в файл /var/log/.tacplus.acct, слегка «зашифрованный» однобайтовым XOR-ключом. По оценке Sygnia, именно такая техника внедрения в библиотеку tac_plus ранее публично не описывалась.
Среди прочих находок — Linux-бэкдор BridgeAgent, притворявшийся агентом мониторинга Zabbix и маскировавший свой процесс под gnome-shell. Для устойчивого присутствия на Linux-хостах Fire Ant использовала опенсорсные руткиты Medusa и REPTILE, собственные SSH-бэкдоры, а также бинарники, переименованные и подделанные под агенты SentinelOne и Cybereason. Один из бэкдоров продолжал работать в памяти даже после удаления файла с диска.
Отдельное внимание атакующие уделяли уничтожению улик: отключали журналы роутеров, SNMP-ловушки и записи аутентификации, выключали SELinux, переписывали историю входов и вычищали из логов упоминания привилегированных команд.
Кто за этим стоит
Sygnia отмечает сильное пересечение активности с известной группой UNC3886, хотя от однозначной атрибуции воздерживается. Компания подчёркивает, что маршрутизаторы, серверы TACACS, гипервизоры и jump-хосты нужно рассматривать как полноценные объекты форензики, а логи — сверять с данными из памяти, диска, сети и конфигураций, а не полагаться на единственный источник телеметрии. Похожий почерк с перехватом трафика роутеров и TACACS+ ранее приписывали другой китайской группировке — Salt Typhoon.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.