Компания по реагированию на инциденты Sygnia раскрыла новый метод, используемый шпионской группой Fire Ant. Он заключается во взломе маршрутизаторов Cisco IOS XR и превращении их из устройств пересылки данных в точки мониторинга и сбора информации внутри сети. Расследование началось после обнаружения на маршрутизаторе Cisco активного интерфейса GRE-туннеля, которому не нашлось объяснения в рабочих настройках или утверждённом журнале изменений.
По данным Sygnia, группа расширила сферу атак с виртуальных гипервизоров VMware на маршрутизаторы Cisco, серверы аутентификации TACACS и Linux-серверы, используемые для управления. Получив административные права, злоумышленники внедрили специализированное вредоносное ПО, обеспечивающее сохранение доступа через поддельную системную службу. Она была разработана для запуска импланта в чередующиеся часы, что снижает вероятность его обнаружения во время плановой проверки.
Сетевой маршрутизатор как платформа сбора данных
Программное обеспечение позволяло злоумышленникам скрывать сообщения syslog, связанные с туннелями, устанавливать исходящие Telnet-соединения с принадлежащей им инфраструктурой, а также создавать интерактивные сеансы для доступа к оболочке без регистрации. Административные права также использовались для перехвата трафика с нескольких маршрутизаторов и последующей загрузки файлов PCAP на внешние FTP-серверы.
Эти файлы могли раскрыть структуру внутренней сети, административные соединения, потоки аутентификации, связи между маршрутами и данные, которыми обмениваются подключённые сети. Таким образом, последствия взлома не ограничивались одним устройством: скомпрометированный маршрутизатор предоставлял злоумышленникам позицию для наблюдения за доверенными маршрутами, через которые проходили многочисленные соединения.
Мост в среды высокой ценности
Скрытый GRE-туннель связывал один из скомпрометированных маршрутизаторов со старым Linux-сервером, который Fire Ant использовала как точку подготовки и разведки. С этого сервера злоумышленники сканировали системы в подключённых средах высокой ценности, включая системы, связанные с критической инфраструктурой, через распространённые порты служб SSH, веб-служб, SMB/RPC и RDP.
Sygnia описывает этот метод как атаку на «жертву за жертвой»: сначала взламывается доверенная инфраструктура первой жертвы, а затем используется как мост для поиска путей доступа к другим сетям. Исследователи также обнаружили ранее не описанный бэкдор под названием BridgeAgent, замаскированный под легитимный агент мониторинга Zabbix. Бэкдор работает как служба systemd с правами root, поддерживает обратные оболочки через TLS и выполнение дополнительных полезных нагрузок.
Что важно для команд защиты?
Sygnia сообщает, что активность Fire Ant в значительной степени пересекается с китайской шпионской группой UNC3886, ранее описанной Google, однако указывает на различия в названиях файлов, путях и деталях реализации. Само по себе это пересечение не доказывает, что обе кампании идентичны.
На практике важно, что одной проверки настроек маршрутизатора или его журналов может быть недостаточно для обнаружения взлома: злоумышленники изменяли журналы и временные метки файлов, чтобы скрыть следы. Поэтому Sygnia предупреждает о необходимости проверять журналы, извлечённые из скомпрометированной инфраструктуры, сопоставляя их с другими источниками. В её отчёте содержится расширенный список индикаторов компрометации, а также правила hunting и YARA для обнаружения активности Fire Ant.
Эти факты показывают, что защита сетевых устройств заключается не только в предотвращении изменения настроек, но и в обнаружении неожиданных служб, скрытых туннелей, исходящих соединений и следов захвата пакетов. При этом в материале отсутствуют подробности о конкретной жертве или объёме собранных данных — эти вопросы остаются открытыми для последующих расследований.