网络安全

Fire Ant将Cisco路由器变成隐蔽平台,窃听网络

Sygnia公司发现了Fire Ant组织采用的一种新方法:入侵Cisco IOS XR路由器、认证服务器和Linux管理服务器,然后利用路由器捕获网络流量并建立隐藏的访问通道。研究人员还发现了一个名为BridgeAgent的新后门,并提供了有助于检测的指标和YARA规则。

2026-08-31
1 分钟阅读
7 浏览量
فريق تحرير certi.news
Fire Ant将Cisco路由器变成隐蔽平台,窃听网络

事件响应公司Sygnia披露了间谍组织Fire Ant采用的一种新方法,即入侵Cisco IOS XR路由器,将其从数据流量转发设备转变为网络内部的监控和收集节点。调查始于在一台Cisco路由器中发现一个处于活动状态的GRE隧道接口,而运行配置或经批准的变更记录中都无法解释该接口的存在。

据Sygnia称,该组织已将攻击范围从VMware虚拟机管理程序环境扩大到Cisco路由器、TACACS认证服务器以及用于管理的Linux服务器。在获得管理员权限后,攻击者植入了定制恶意软件,通过伪造系统服务维持持久性。该恶意软件被设计为在交替时段运行植入程序,从而降低其在例行检查期间被发现的概率。

将网络路由器作为收集平台

这些软件使攻击者能够隐藏与隧道相关的syslog消息,建立连接至其控制基础设施的出站Telnet连接,并创建不留记录的交互式Shell访问会话。攻击者还利用管理员权限捕获多个路由器上的数据流量,然后将PCAP文件上传至外部FTP服务器。

这些文件可能暴露内部网络架构、管理通信、认证流、路由路径之间的关系,以及与互联网络交换的数据。因此,入侵影响的不只是单个设备;被控制的路由器为攻击者提供了一个监控位置,可观察多条通信经过的可信路径。

通往高价值环境的桥梁

隐藏的GRE隧道将一台被入侵的路由器连接到一台旧Linux服务器,Fire Ant将其用作准备和侦察节点。攻击者从这台服务器出发,通过SSH、Web、SMB/RPC和RDP服务的常见端口,扫描互联的高价值环境中的系统,其中包括与关键基础设施相关的系统。

Sygnia将这种方法描述为“受害者背后的受害者”:入侵第一名受害者的可信基础设施,然后将其用作桥梁,探索通往其他网络的访问路径。研究人员还发现了一个此前未被记录、名为BridgeAgent的后门,该后门伪装成合法的Zabbix监控代理。该后门以root权限作为systemd服务运行,支持通过TLS建立反向Shell并执行其他载荷。

这对防御团队意味着什么?

Sygnia表示,Fire Ant的活动与Google此前记录的中国间谍组织UNC3886存在高度重叠,但两者在文件名、路径和实现细节方面存在差异。仅凭这种重叠,无法证明两次行动完全相同。

从实际角度看,仅依赖路由器配置或日志可能无法发现入侵;攻击者篡改了日志和文件时间戳,以隐藏证据。因此,Sygnia警告称,有必要将从被入侵基础设施中提取的日志与其他来源进行比对,以验证其真实性。其报告还包含一份扩展的入侵指标列表,以及用于发现Fire Ant活动的hunting规则和YARA规则。

这些事实表明,网络设备保护不仅涉及阻止配置更改,还涉及发现意外服务、隐藏隧道、出站连接以及数据包捕获痕迹。不过,本文没有提供有关具体受害者或所收集数据规模的细节,这些问题仍有待后续调查解答。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻