Fire Ant перебрался с гипервизоров на маршрутизаторы Cisco

· Безопасность
Китайская кибершпионская группировка Fire Ant захватывает роутеры Cisco IOS XR, серверы TACACS и Linux-хосты, превращая их в платформы для перехвата трафика и кражи учётных данных, попутно ослепляя средства мониторинга защитников.

cover.svg

Компания Sygnia, расследовавшая инцидент, сообщила о новой фазе давней кампании группировки, которую она отслеживает под именем Fire Ant. Если раньше атакующие ограничивались платформами виртуализации VMware ESXi и vCenter (об этом Sygnia рассказывала ещё в июле 2025 года), то теперь они спустились на сетевой и управляющий уровень — к маршрутизаторам Cisco IOS XR, серверам аутентификации TACACS и Linux-хостам администрирования.

Роутер как наблюдательный пункт

Захваченные маршрутизаторы превратились в платформы для сбора данных: перехват трафика, добыча учётных данных и подавление той самой телеметрии, по которой защитники впоследствии восстанавливают ход атаки. «Контролируя маршрутизаторы, злоумышленник получает не только доступ, но и обзор», — формулируют аналитики.

Расследование началось с аномалии: на роутере IOS XR обнаружился GRE-туннель, у которого не было ни конфигурации, ни истории коммитов, объясняющих его появление. Как именно атакующие получили первичный доступ, установить не удалось. Вредонос был написан специально под управляющую плоскость IOS XR: одна из его частей подменяла системную библиотеку и пропускала наружу только те сообщения журнала, в которых встречалась строка Health, а другая дописывала к командам show фильтр | exclude, скрывая туннель от администраторов.

Кража паролей и маскировка

На сервере TACACS обнаружился инструментарий, названный TacTap: инжектор загружал вредоносную библиотеку в процесс аутентификации tac_plus, перехватывал соединения и складывал перехваченные учётные данные в файл /var/log/.tacplus.acct, слегка «зашифрованный» однобайтовым XOR-ключом. По оценке Sygnia, именно такая техника внедрения в библиотеку tac_plus ранее публично не описывалась.

Среди прочих находок — Linux-бэкдор BridgeAgent, притворявшийся агентом мониторинга Zabbix и маскировавший свой процесс под gnome-shell. Для устойчивого присутствия на Linux-хостах Fire Ant использовала опенсорсные руткиты Medusa и REPTILE, собственные SSH-бэкдоры, а также бинарники, переименованные и подделанные под агенты SentinelOne и Cybereason. Один из бэкдоров продолжал работать в памяти даже после удаления файла с диска.

Отдельное внимание атакующие уделяли уничтожению улик: отключали журналы роутеров, SNMP-ловушки и записи аутентификации, выключали SELinux, переписывали историю входов и вычищали из логов упоминания привилегированных команд.

Кто за этим стоит

Sygnia отмечает сильное пересечение активности с известной группой UNC3886, хотя от однозначной атрибуции воздерживается. Компания подчёркивает, что маршрутизаторы, серверы TACACS, гипервизоры и jump-хосты нужно рассматривать как полноценные объекты форензики, а логи — сверять с данными из памяти, диска, сети и конфигураций, а не полагаться на единственный источник телеметрии. Похожий почерк с перехватом трафика роутеров и TACACS+ ранее приписывали другой китайской группировке — Salt Typhoon.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.