Siber güvenlik

Fire Ant, ağları gözetlemek için Cisco yönlendiricilerini gizli platformlara dönüştürüyor

Sygnia, Fire Ant grubunun Cisco IOS XR yönlendiricilerine, kimlik doğrulama sunucularına ve Linux yönetim sunucularına sızıp yönlendiricileri ağ trafiğini yakalamak ve gizli erişim kanalları oluşturmak için kullandığı yeni bir yöntemi tespit etti. Araştırmacılar ayrıca, tespit çalışmalarına yardımcı olmak üzere göstergeler ve YARA kurallarıyla birlikte BridgeAgent adlı yeni bir arka kapı keşfetti.

2026-08-31
3 dk okuma
7 görüntülenme
فريق تحرير certi.news
Fire Ant, ağları gözetlemek için Cisco yönlendiricilerini gizli platformlara dönüştürüyor

Olay müdahale şirketi Sygnia, casusluk grubu Fire Ant’ın Cisco IOS XR yönlendiricilerine sızarak bunları veri trafiğini ileten cihazlardan ağ içinde izleme ve toplama noktalarına dönüştürmesini içeren yeni bir yöntem kullandığını açıkladı. İnceleme, bir Cisco yönlendiricisinde etkin bir GRE tünel arayüzünün bulunmasının ardından başlatıldı; bu arayüzün çalışma yapılandırmasında veya onaylı değişiklik kaydında herhangi bir açıklaması yoktu.

Sygnia’ya göre grup, hedef kapsamını VMware hypervisor’larından Cisco yönlendiricilerine, TACACS kimlik doğrulama sunucularına ve yönetim için kullanılan Linux sunucularına genişletti. Saldırganlar yönetici ayrıcalıkları elde ettikten sonra, sahte bir sistem hizmeti üzerinden kalıcılık sağlayan özel amaçlı kötü amaçlı yazılımlar yerleştirdi. Bu yazılımlar, rutin denetimler sırasında fark edilme olasılığını azaltmak amacıyla implantı dönüşümlü saatlerde çalıştıracak şekilde tasarlandı.

Ağ yönlendiricisi toplama platformu olarak

Yazılımlar, saldırganların tünellerle ilişkili syslog iletilerini gizlemesine, kendi altyapılarına giden dış Telnet bağlantıları oluşturmasına ve kayıt tutulmadan kabuk erişimi sağlayan etkileşimli oturumlar açmasına imkân verdi. Yönetici ayrıcalıkları ayrıca birden fazla yönlendiriciden veri trafiği yakalamak ve PCAP dosyalarını harici FTP sunucularına yüklemek için kullanıldı.

Bu dosyalar iç ağın yapısını, yönetim bağlantılarını, kimlik doğrulama akışlarını, yönlendirme yolları arasındaki ilişkileri ve bağlı ağlarla alışveriş edilen verileri açığa çıkarabilir. Böylece ihlalin etkisi tek bir cihazla sınırlı kalmaz; ele geçirilen yönlendirici, saldırganlara birden fazla bağlantının geçtiği güvenilir yolları izleyebilecekleri bir konum sağlar.

Değerli ortamlara açılan köprü

Gizli GRE tüneli, ele geçirilen yönlendiricilerden birini Fire Ant’ın hazırlık ve keşif noktası olarak kullandığı eski bir Linux sunucusuna bağladı. Saldırganlar bu sunucudan, kritik altyapıyla ilişkili sistemler de dâhil olmak üzere yüksek değerli bağlantılı ortamlardaki sistemleri SSH, web, SMB/RPC ve RDP hizmetlerinde yaygın olarak kullanılan bağlantı noktaları üzerinden taradı.

Sygnia bu yöntemi “kurbanın arkasındaki kurbanı” hedefleme olarak nitelendiriyor: İlk kurbanın güvenilir altyapısına sızmak ve ardından bu altyapıyı diğer ağlara erişim yollarını keşfetmek için köprü olarak kullanmak. Araştırmacılar ayrıca daha önce belgelenmemiş BridgeAgent adlı bir arka kapı tespit etti. Bu arka kapı, meşru bir Zabbix izleme aracısı gibi gösterilmişti. Arka kapı, root ayrıcalıklarıyla bir systemd hizmeti olarak çalışıyor ve TLS üzerinden ters kabukları ve ek yüklerin çalıştırılmasını destekliyor.

Savunma ekipleri için önemli noktalar

Sygnia, Fire Ant’ın faaliyetlerinin Google’ın daha önce belgelediği Çinli casusluk grubu UNC3886 ile büyük ölçüde örtüştüğünü, ancak dosya ve yol adlarıyla uygulama ayrıntılarında farklılıklar bulunduğunu belirtiyor. Bu örtüşme tek başına iki kampanyanın aynı olduğunu kanıtlamıyor.

Pratik açıdan en önemli nokta, yalnızca yönlendirici yapılandırmalarına veya günlüklerine güvenmenin ihlali ortaya çıkarmayabileceğidir; saldırganlar kanıtları gizlemek için günlüklerle ve dosyaların zaman damgalarıyla oynadı. Bu nedenle Sygnia, ihlal edilmiş altyapıdan çıkarılan günlüklerin diğer kaynaklarla karşılaştırılarak doğrulanması gerektiği konusunda uyarıyor. Raporunda, Fire Ant faaliyetlerini tespit etmeye yönelik hunting ve YARA kurallarının yanı sıra genişletilmiş bir ihlal göstergeleri listesi de yer alıyor.

Olgular, ağ cihazlarını korumanın yalnızca yapılandırma değişikliklerini engellemekten ibaret olmadığını; beklenmeyen hizmetlerin, gizli tünellerin, dışarı yönelen bağlantıların ve paket yakalama izlerinin de tespit edilmesi gerektiğini gösteriyor. Bununla birlikte materyal, belirli bir kurban veya toplanan verilerin hacmi hakkında ayrıntı sunmuyor; bu sorular sonraki soruşturmaların konusu olmaya devam ediyor.

Haber kaynağı
BleepingComputer
Özgün kaynağı aç ↗
ف
Yazar

فريق تحرير certi.news

Aynı kategoride

Bunlar da ilginizi çekebilir

Tüm haberleri gör