Кибербезопасность

Fire Ant превращает Cisco-маршрутизаторы в скрытые платформы для шпионажа за сетями

Компания Sygnia обнаружила новый метод группы Fire Ant, основанный на взломе маршрутизаторов Cisco IOS XR, серверов аутентификации и Linux-серверов управления, а затем использовании маршрутизаторов для перехвата сетевого трафика и создания скрытых каналов доступа. Исследователи также обнаружили новый бэкдор под названием BridgeAgent, а также индикаторы и правила YARA, помогающие выявлять эту активность.

2026-08-31
3 мин. чтения
7 просмотров
فريق تحرير certi.news
Fire Ant превращает Cisco-маршрутизаторы в скрытые платформы для шпионажа за сетями

Компания по реагированию на инциденты Sygnia раскрыла новый метод, используемый шпионской группой Fire Ant. Он заключается во взломе маршрутизаторов Cisco IOS XR и превращении их из устройств пересылки данных в точки мониторинга и сбора информации внутри сети. Расследование началось после обнаружения на маршрутизаторе Cisco активного интерфейса GRE-туннеля, которому не нашлось объяснения в рабочих настройках или утверждённом журнале изменений.

По данным Sygnia, группа расширила сферу атак с виртуальных гипервизоров VMware на маршрутизаторы Cisco, серверы аутентификации TACACS и Linux-серверы, используемые для управления. Получив административные права, злоумышленники внедрили специализированное вредоносное ПО, обеспечивающее сохранение доступа через поддельную системную службу. Она была разработана для запуска импланта в чередующиеся часы, что снижает вероятность его обнаружения во время плановой проверки.

Сетевой маршрутизатор как платформа сбора данных

Программное обеспечение позволяло злоумышленникам скрывать сообщения syslog, связанные с туннелями, устанавливать исходящие Telnet-соединения с принадлежащей им инфраструктурой, а также создавать интерактивные сеансы для доступа к оболочке без регистрации. Административные права также использовались для перехвата трафика с нескольких маршрутизаторов и последующей загрузки файлов PCAP на внешние FTP-серверы.

Эти файлы могли раскрыть структуру внутренней сети, административные соединения, потоки аутентификации, связи между маршрутами и данные, которыми обмениваются подключённые сети. Таким образом, последствия взлома не ограничивались одним устройством: скомпрометированный маршрутизатор предоставлял злоумышленникам позицию для наблюдения за доверенными маршрутами, через которые проходили многочисленные соединения.

Мост в среды высокой ценности

Скрытый GRE-туннель связывал один из скомпрометированных маршрутизаторов со старым Linux-сервером, который Fire Ant использовала как точку подготовки и разведки. С этого сервера злоумышленники сканировали системы в подключённых средах высокой ценности, включая системы, связанные с критической инфраструктурой, через распространённые порты служб SSH, веб-служб, SMB/RPC и RDP.

Sygnia описывает этот метод как атаку на «жертву за жертвой»: сначала взламывается доверенная инфраструктура первой жертвы, а затем используется как мост для поиска путей доступа к другим сетям. Исследователи также обнаружили ранее не описанный бэкдор под названием BridgeAgent, замаскированный под легитимный агент мониторинга Zabbix. Бэкдор работает как служба systemd с правами root, поддерживает обратные оболочки через TLS и выполнение дополнительных полезных нагрузок.

Что важно для команд защиты?

Sygnia сообщает, что активность Fire Ant в значительной степени пересекается с китайской шпионской группой UNC3886, ранее описанной Google, однако указывает на различия в названиях файлов, путях и деталях реализации. Само по себе это пересечение не доказывает, что обе кампании идентичны.

На практике важно, что одной проверки настроек маршрутизатора или его журналов может быть недостаточно для обнаружения взлома: злоумышленники изменяли журналы и временные метки файлов, чтобы скрыть следы. Поэтому Sygnia предупреждает о необходимости проверять журналы, извлечённые из скомпрометированной инфраструктуры, сопоставляя их с другими источниками. В её отчёте содержится расширенный список индикаторов компрометации, а также правила hunting и YARA для обнаружения активности Fire Ant.

Эти факты показывают, что защита сетевых устройств заключается не только в предотвращении изменения настроек, но и в обнаружении неожиданных служб, скрытых туннелей, исходящих соединений и следов захвата пакетов. При этом в материале отсутствуют подробности о конкретной жертве или объёме собранных данных — эти вопросы остаются открытыми для последующих расследований.

Источник новости
ف
Автор

فريق تحرير certi.news

В той же категории

Вам также может понравиться

Все новости