Cybersicherheit

Fire Ant verwandelt Cisco-Router in verdeckte Plattformen zur Netzwerküberwachung

Sygnia hat eine neue Vorgehensweise der Fire-Ant-Gruppe beobachtet, die auf das Eindringen in Cisco-IOS-XR-Router sowie Authentifizierungs- und Linux-Managementservern beruht. Anschließend nutzt die Gruppe die Router, um Netzwerkverkehr abzufangen und verdeckte Zugangskanäle einzurichten. Die Forschenden entdeckten außerdem eine neue Hintertür namens BridgeAgent sowie Indikatoren und YARA-Regeln zur Unterstützung der Erkennung.

2026-08-31
4 Min. Lesezeit
7 Aufrufe
فريق تحرير certi.news
Fire Ant verwandelt Cisco-Router in verdeckte Plattformen zur Netzwerküberwachung

Das Incident-Response-Unternehmen Sygnia hat eine neue Vorgehensweise der Spionagegruppe Fire Ant aufgedeckt. Dabei dringt die Gruppe in Cisco-IOS-XR-Router ein und verwandelt sie von Geräten zur Weiterleitung des Datenverkehrs in Überwachungs- und Sammelpunkte innerhalb des Netzwerks. Die Untersuchung begann, nachdem auf einem Cisco-Router eine aktive GRE-Tunnelschnittstelle entdeckt worden war, für die es weder in der Betriebskonfiguration noch im genehmigten Änderungsprotokoll eine Erklärung gab.

Sygnia zufolge weitete die Gruppe ihr Angriffsziel von VMware-Hypervisor-Umgebungen auf Cisco-Router, TACACS-Authentifizierungsserver und für die Verwaltung eingesetzte Linux-Server aus. Nachdem sie administrative Berechtigungen erlangt hatten, pflanzten die Angreifer speziell entwickelte Schadsoftware ein, die über einen gefälschten Systemdienst Persistenz gewährleistet. Dieser wurde so konzipiert, dass er die Implantate in wechselnden Zeitfenstern ausführt und dadurch die Wahrscheinlichkeit einer Entdeckung bei routinemäßigen Prüfungen verringert.

Der Netzwerkrouter als Sammelplattform

Die Software ermöglichte es den Angreifern, mit den Tunneln verbundene Syslog-Nachrichten zu verbergen und ausgehende Telnet-Verbindungen zu ihrer eigenen Infrastruktur einzurichten. Zusätzlich schufen sie interaktive Sitzungen für den Shell-Zugriff, ohne dass dieser protokolliert wurde. Die administrativen Berechtigungen wurden außerdem genutzt, um Datenverkehr von mehreren Routern mitzuschneiden und anschließend PCAP-Dateien auf externe FTP-Server hochzuladen.

Diese Dateien können Aufschluss über die interne Netzwerkarchitektur, Managementverbindungen, Authentifizierungsströme, die Beziehungen zwischen Routingpfaden und den Datenaustausch mit verbundenen Netzwerken geben. Die Auswirkungen des Eindringens beschränken sich daher nicht auf ein einzelnes Gerät: Ein kontrollierter Router verschafft den Angreifern eine Position, von der aus sie vertrauenswürdige Pfade überwachen können, über die zahlreiche Verbindungen laufen.

Eine Brücke zu besonders wertvollen Umgebungen

Ein verborgener GRE-Tunnel verband einen der kompromittierten Router mit einem alten Linux-Server, den Fire Ant als Vorbereitungs- und Aufklärungspunkt nutzte. Von diesem Server aus untersuchten die Angreifer Systeme in verbundenen Umgebungen von hohem Wert, darunter Systeme mit Bezug zu kritischer Infrastruktur, über gängige Ports für SSH-, Web-, SMB/RPC- und RDP-Dienste.

Sygnia beschreibt diese Vorgehensweise als Angriff auf das „Opfer hinter dem Opfer“: Die Angreifer kompromittieren eine vertrauenswürdige Infrastruktur beim ersten Opfer und verwenden sie anschließend als Brücke, um Zugangswege zu anderen Netzwerken zu erkunden. Die Forschenden entdeckten außerdem eine zuvor nicht dokumentierte Hintertür namens BridgeAgent, die als legitimer Zabbix-Überwachungsagent getarnt war. Die Hintertür läuft als systemd-Dienst mit Root-Berechtigungen und unterstützt Reverse-Shells über TLS sowie die Ausführung zusätzlicher Payloads.

Was ist für Verteidigungsteams wichtig?

Sygnia zufolge weist die Aktivität von Fire Ant erhebliche Überschneidungen mit der zuvor von Google dokumentierten chinesischen Spionagegruppe UNC3886 auf. Zugleich verweist das Unternehmen auf Unterschiede bei Dateinamen, Pfaden und Implementierungsdetails. Diese Überschneidung allein beweist nicht, dass die beiden Kampagnen identisch sind.

Entscheidend ist in der Praxis, dass eine ausschließliche Prüfung der Routerkonfiguration oder der Routerprotokolle den Angriff möglicherweise nicht aufdeckt: Die Angreifer manipulierten Protokolle und Zeitstempel von Dateien, um Spuren zu verbergen. Sygnia warnt daher, dass aus der kompromittierten Infrastruktur extrahierte Protokolle durch den Vergleich mit anderen Quellen überprüft werden müssen. Der Bericht enthält eine umfangreiche Liste von Kompromittierungsindikatoren sowie Hunting- und YARA-Regeln zur Erkennung von Fire-Ant-Aktivitäten.

Die Fakten zeigen, dass der Schutz von Netzwerkgeräten nicht nur darin besteht, Änderungen an der Konfiguration zu verhindern, sondern auch unerwartete Dienste, verborgene Tunnel, ausgehende Verbindungen und Spuren von Paketmitschnitten zu erkennen. Die vorliegenden Informationen enthalten jedoch keine Angaben zu einem bestimmten Opfer oder zum Umfang der gesammelten Daten. Diese Fragen bleiben für spätere Untersuchungen offen.

Nachrichtenquelle
BleepingComputer
Originalquelle öffnen ↗
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen