Fire Ant атакует маршрутизаторы Cisco для кражи данных и сокрытия следов
Fire Ant скомпрометировал маршрутизаторы Cisco IOS XR
Кибершпионская группа Fire Ant, связанная с Китаем, расширила свою кампанию на маршрутизаторы Cisco IOS XR, серверы TACACS и Linux-хосты. Ранее группа фокусировалась на гипервизорах VMware. Исследователи Sygnia обнаружили, что злоумышленники использовали скомпрометированные маршрутизаторы для сбора сетевого трафика и учетных данных. Они также подавляли журналы и телеметрию, затрудняя обнаружение. Группа пыталась получить доступ к критически важным инфраструктурным сетям, но активность ограничивалась сканированием и попытками соединений. Контроль над маршрутизаторами давал злоумышленникам обзор трафика, проходящего через доверенные сетевые пути. Эта активность схожа с действиями группы UNC3886, известной атаками на виртуализационные платформы и сетевые устройства. Предыдущие отчеты Mandiant не находили технического пересечения между UNC3886 и группами Salt Typhoon или Volt Typhoon. Кампания 2026 года следует за раскрытием Fire Ant в июле 2025 года, когда группа эксплуатировала среды VMware ESXi и vCenter.
Атака использовала модифицированные системные библиотеки и бэкдоры
Расследование началось с аномалии на маршрутизаторе Cisco IOS XR, где был обнаружен GRE-туннель без истории конфигурации. Исследователи не установили, как злоумышленники получили первоначальный доступ. Туннель вел к устаревшей Linux-системе, с которой Fire Ant выполняла сканирование портов на административных и сервисных портах. Вредоносное ПО для IOS XR было специально разработано для этой операционной системы. Один компонент внедрял модифицированную системную библиотеку, которая фильтровала исходящие сообщения журналов, пропуская только те, что содержали строку "Health". Другой компонент изменял путь выполнения команд, добавляя фильтр "| exclude", чтобы скрыть конфигурацию туннеля от администраторов. Fire Ant использовала маршрутизаторы для захвата пакетов (PCAP) с других устройств Cisco и загрузки их на внешние FTP-серверы. На сервере TACACS была обнаружена утилита для сбора учетных данных TacTap. Инжектор acppid загружал вредоносную библиотеку в процесс аутентификации tac_plus, перехватывая новые соединения. Собранные учетные данные записывались в файл /var/log/.tacplus.acct с однобайтовым XOR-шифрованием. Sygnia отметила, что эта техника внедрения в библиотеку tac_plus ранее не описывалась публично. Также был обнаружен новый Linux-бэкдор BridgeAgent, маскирующийся под агент мониторинга Zabbix. Он сохранял стойкость через systemd unit и общался с инфраструктурой злоумышленника по TLS на порту 443. На Linux-хостах Fire Ant использовала руткиты Medusa и REPTILE, кастомные SSH-бэкдоры и бинарные файлы, замаскированные под агенты безопасности SentinelOne и Cybereason. Некоторые компоненты были установлены в 2025 году и использовались в 2026 году. Злоумышленники подавляли журналы маршрутизаторов, SNMP-трапы, запросы аутентификации, отключали SELinux на Linux-хостах и удаляли записи из системных журналов.
Атака затрагивает владельцев маршрутизаторов Cisco и серверов аутентификации
Эта кампания затрагивает организации, использующие маршрутизаторы Cisco с операционной системой IOS XR. Также под угрозой находятся серверы TACACS, которые отвечают за аутентификацию пользователей и устройств в сети. Linux-хосты, используемые для управления и маршрутизации трафика, также являются целью. Атака может затронуть компании из различных секторов, включая критическую инфраструктуру, поскольку злоумышленники пытались получить доступ к таким сетям. Подавление журналов и телеметрии затрудняет расследование инцидентов для специалистов по безопасности.
Проверяйте журналы и обновляйте системы
Sygnia рекомендует рассматривать маршрутизаторы, серверы TACACS и гипервизоры как первоклассные криминалистические активы. Специалисты по расследованию должны проверять журналы, сопоставляя их с данными из памяти, диска, сети, аутентификации и конфигурации, а не полагаться на один источник телеметрии. Необходимо проверять наличие индикаторов компрометации (IoC), предоставленных Sygnia, включая файлы TacTap, BridgeAgent, импланты IOS XR, VMCI бэкдор и пакетно-триггерный бэкдор. Следует также проверять наличие вредоносных библиотек и файлов, замаскированных под системные процессы или агенты безопасности. Рекомендуется обновлять программное обеспечение маршрутизаторов и серверов аутентификации до последних версий, содержащих исправления безопасности. Необходимо проводить регулярный аудит конфигураций сетевых устройств и серверов для выявления несанкционированных изменений. Важно обеспечить сегментацию сети для ограничения бокового перемещения злоумышленников в случае компрометации. Активность группы Fire Ant параллельна сбору данных с маршрутизаторов и трафика TACACS+, приписываемому группе Salt Typhoon в августе 2025 года.
Опубликовано в канале 31 августа, 14:33
Каждый материал сайта выходит в канале в тот же момент.
Источники: The Hacker News · Security Affairs