Cibersegurança

Fire Ant transforma roteadores Cisco em plataformas ocultas para espionar redes

A Sygnia identificou um novo método do grupo Fire Ant que envolve a invasão de roteadores Cisco IOS XR e servidores de autenticação e gerenciamento Linux, seguida do uso dos roteadores para capturar tráfego de rede e criar canais de acesso ocultos. Os pesquisadores também descobriram um novo backdoor chamado BridgeAgent, além de indicadores e regras YARA para ajudar na detecção.

2026-08-31
4 min de leitura
7 visualizações
فريق تحرير certi.news
Fire Ant transforma roteadores Cisco em plataformas ocultas para espionar redes

A empresa de resposta a incidentes Sygnia revelou um novo método usado pelo grupo de espionagem Fire Ant, que consiste em invadir roteadores Cisco IOS XR e transformá-los de dispositivos de encaminhamento de dados em pontos de monitoramento e coleta dentro da rede. A investigação começou após a descoberta de uma interface de túnel GRE ativa em um roteador Cisco, sem explicação nas configurações operacionais ou no registro de alterações autorizado.

Segundo a Sygnia, o grupo ampliou seu foco, passando de ambientes de hypervisors VMware para roteadores Cisco, servidores de autenticação TACACS e servidores Linux usados para gerenciamento. Após obter privilégios administrativos, os invasores implantaram malware personalizado que garantia persistência por meio de um serviço de sistema falso, projetado para executar o implante em horários alternados, reduzindo as chances de detecção durante verificações rotineiras.

O roteador de rede como plataforma de coleta

O software permitia que os invasores ocultassem mensagens de syslog relacionadas aos túneis e criassem conexões Telnet de saída para a infraestrutura sob seu controle, além de sessões interativas para acessar o shell sem registro. Os privilégios administrativos também foram usados para capturar tráfego de dados de vários roteadores e, em seguida, enviar arquivos PCAP para servidores FTP externos.

Esses arquivos poderiam revelar a arquitetura da rede interna, as comunicações de gerenciamento, os fluxos de autenticação, as relações entre as rotas e os dados trocados com redes conectadas. Assim, o impacto da invasão não se limita a um único dispositivo; o roteador controlado oferece aos invasores uma posição para monitorar caminhos confiáveis pelos quais passam várias comunicações.

Uma ponte para ambientes de alto valor

O túnel GRE oculto conectava um dos roteadores comprometidos a um antigo servidor Linux, usado pelo Fire Ant como ponto de preparação e reconhecimento. A partir desse servidor, os invasores examinaram sistemas em ambientes conectados de alto valor, incluindo sistemas ligados a infraestruturas críticas, por meio de portas comuns de serviços SSH, web, SMB/RPC e RDP.

A Sygnia descreve esse método como um ataque à “vítima por trás da vítima”: comprometer uma infraestrutura confiável da primeira vítima e usá-la como ponte para explorar caminhos de acesso a outras redes. Os pesquisadores também identificaram um backdoor anteriormente não documentado chamado BridgeAgent, disfarçado como um agente legítimo de monitoramento Zabbix. O backdoor funciona como um serviço systemd com privilégios de root e oferece shells reversos por TLS, além da execução de cargas adicionais.

O que é importante para as equipes de defesa?

A Sygnia afirma que a atividade do Fire Ant se sobrepõe significativamente à do grupo de espionagem chinês UNC3886, documentado anteriormente pelo Google, mas aponta diferenças nos nomes dos arquivos, nos caminhos e nos detalhes de implementação. Essa sobreposição, por si só, não prova que as duas campanhas sejam idênticas.

Na prática, o mais importante é que depender apenas das configurações ou dos registros do roteador pode não revelar a invasão; os invasores adulteraram os registros e os carimbos de data e hora dos arquivos para ocultar as evidências. Por isso, a Sygnia alerta para a necessidade de verificar os registros extraídos da infraestrutura comprometida, comparando-os com outras fontes. O relatório inclui uma lista ampliada de indicadores de comprometimento, além de regras de hunting e YARA para detectar a atividade do Fire Ant.

Os fatos mostram que proteger dispositivos de rede não envolve apenas impedir alterações nas configurações, mas também detectar serviços inesperados, túneis ocultos, conexões de saída e vestígios de captura de pacotes. No entanto, o material não apresenta detalhes sobre uma vítima específica nem sobre o volume de dados coletados, questões que permanecem em aberto para investigações posteriores.

Fonte da notícia
BleepingComputer
Abrir fonte original ↗
ف
Autor

فريق تحرير certi.news

Na mesma categoria

Você também pode gostar

Ver todas as notícias