사이버 보안

Fire Ant, Cisco 라우터를 네트워크 감시를 위한 은밀한 플랫폼으로 전환

Sygnia는 Fire Ant 그룹의 새로운 수법을 포착했다. 이 그룹은 Cisco IOS XR 라우터와 인증 및 Linux 관리 서버를 침해한 뒤, 라우터를 이용해 네트워크 트래픽을 수집하고 은폐된 접근 채널을 만든다. 연구진은 BridgeAgent라는 새로운 백도어와 탐지를 지원하는 지표 및 YARA 규칙도 발견했다.

2026-08-31
3 분 읽기
7 조회수
فريق تحرير certi.news
Fire Ant, Cisco 라우터를 네트워크 감시를 위한 은밀한 플랫폼으로 전환

사고 대응 기업 Sygnia는 첩보 그룹 Fire Ant가 사용하는 새로운 수법을 공개했다. 이 수법은 Cisco IOS XR 라우터를 침해해 데이터 전달 장치를 네트워크 내부의 감시 및 수집 지점으로 전환하는 방식이다. 조사는 Cisco 라우터에서 활성화된 GRE 터널 인터페이스가 발견되면서 시작됐으며, 해당 인터페이스는 운영 설정이나 승인된 변경 기록으로는 설명되지 않았다.

Sygnia에 따르면 이 그룹은 VMware 하이퍼바이저 환경에서 Cisco 라우터, TACACS 인증 서버, 관리에 사용되는 Linux 서버로 표적 범위를 확대했다. 공격자들은 관리 권한을 확보한 뒤 맞춤형 악성코드를 심었으며, 가짜 시스템 서비스를 통해 지속성을 확보했다. 이 서비스는 교대 시간대에 맞춰 식재물을 실행하도록 설계되어 정기 점검 중 발견될 가능성을 낮췄다.

수집 플랫폼으로 사용된 네트워크 라우터

이 악성코드는 공격자들이 터널과 관련된 syslog 메시지를 숨기고, 자신들의 인프라로 나가는 Telnet 연결을 만들며, 기록을 남기지 않고 셸에 접근할 수 있는 대화형 세션을 생성하도록 했다. 또한 관리 권한을 이용해 여러 라우터에서 트래픽을 캡처한 뒤 PCAP 파일을 외부 FTP 서버로 업로드했다.

이 파일을 통해 내부 네트워크 구조, 관리 연결, 인증 흐름, 라우팅 경로 간 관계, 연결된 네트워크와 주고받은 데이터를 파악할 수 있다. 따라서 침해의 영향은 단일 장치에 국한되지 않는다. 장악된 라우터는 공격자에게 여러 연결이 통과하는 신뢰된 경로를 감시할 수 있는 위치를 제공한다.

고가치 환경으로 이어지는 다리

은폐된 GRE 터널은 침해된 라우터 중 하나를 오래된 Linux 서버에 연결했으며, Fire Ant는 이 서버를 준비 및 정찰 지점으로 사용했다. 공격자들은 이 서버에서 연결된 고가치 환경의 시스템을 점검했다. 여기에는 중요 인프라와 관련된 시스템도 포함되었으며, SSH, 웹, SMB/RPC, RDP 서비스에 흔히 사용되는 포트를 통해 검사가 수행됐다.

Sygnia는 이 수법을 ‘피해자 뒤의 피해자’를 노리는 방식이라고 설명한다. 즉, 첫 번째 피해자의 신뢰된 인프라를 침해한 뒤 이를 다른 네트워크로 이어지는 접근 경로를 탐색하는 다리로 사용하는 것이다. 연구진은 이전에 문서화되지 않았던 BridgeAgent라는 백도어도 발견했으며, 이 백도어는 합법적인 Zabbix 모니터링 에이전트처럼 위장했다. 이 백도어는 root 권한으로 systemd 서비스로 작동하며 TLS를 통한 역방향 셸과 추가 페이로드 실행을 지원한다.

방어팀이 주목해야 할 점

Sygnia는 Fire Ant의 활동이 Google이 과거 문서화한 중국 첩보 그룹 UNC3886과 상당 부분 겹친다고 밝혔다. 그러나 파일명과 경로, 실행 세부 사항에는 차이가 있다고 지적했다. 이러한 중복만으로 두 캠페인이 동일하다고 입증되지는 않는다.

실무적으로 중요한 점은 라우터 설정이나 라우터 자체의 로그에만 의존해서는 침해를 발견하지 못할 수 있다는 것이다. 공격자들이 증거를 숨기기 위해 로그와 파일의 타임스탬프를 조작했기 때문이다. 따라서 Sygnia는 침해된 인프라에서 추출한 로그를 다른 출처와 대조해 검증해야 한다고 경고한다. Sygnia의 보고서에는 광범위한 침해 지표 목록과 Fire Ant 활동을 탐지하기 위한 hunting 및 YARA 규칙도 포함되어 있다.

이 사실은 네트워크 장비 보호가 설정 변경을 차단하는 데만 국한되지 않고, 예상치 못한 서비스, 은폐된 터널, 외부로 나가는 연결, 패킷 캡처 흔적도 발견해야 한다는 점을 보여준다. 그러나 이 자료는 특정 피해자나 수집된 데이터의 규모에 대한 세부 사항을 제시하지 않으며, 이러한 질문은 후속 조사를 통해 확인해야 할 사항으로 남아 있다.

뉴스 출처
BleepingComputer
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기