Басты бетке

Қытаймен байланысты Fire Ant тобы Cisco маршрутизаторларын бұзып, деректерді ұрлады

2 мин
Қытаймен байланысты Fire Ant тобы Cisco маршрутизаторларын бұзып, деректерді ұрлады

Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Қытаймен байланысты Fire Ant кибертобы науқанын кеңейтіп, Cisco IOS XR маршрутизаторларын, TACACS серверлерін және Linux басқару хосттарын бұзды. Шабуылды тергеген Sygnia компаниясы зиянкестер маршрутизаторларды трафикті ұстап қалу, тіркелгі деректерін ұрлау және журнал жүргізуді басу үшін пайдаланғанын хабарлады. Бұл әрекет UNC3886 тобы туралы жарияланымдармен сәйкес келеді, дегенмен Sygnia түпкілікті атрибуция жасамады.

Негізгі фактілер

  • Sygnia хабарлауынша, Fire Ant Cisco IOS XR маршрутизаторларын, TACACS серверлерін және Linux басқару хосттарын бұзған.
  • Зиянкестер бұзылған маршрутизаторларды бірнеше Cisco құрылғысынан пакеттерді ұстап алу үшін пайдаланған.
  • Sygnia бағалауынша, бұл әрекет Қытаймен байланысты кибертыңшылық тобы UNC3886 туралы жарияланымдармен қатты сәйкес келеді.
  • Тергеу Cisco IOS XR маршрутизаторындағы ауытқудан басталды: GRE-туннель интерфейсінде жұмыс конфигурациясы немесе коммит тарихы болмаған.
  • Fire Ant ескірген Linux жүйесінен SSH, HTTP, SMB және RDP порттарына қайталап қосылу әрекеттерін және сканерлеу жүргізген.

Науқанның кеңеюі

Fire Ant ұзақ мерзімді науқанын VMware гипервизорларынан тыс кеңейтіп, Cisco IOS XR маршрутизаторларын, TACACS серверлерін және Linux басқару хосттарын бұзды. Sygnia хабарлауынша, зиянкестер бұзылған маршрутизаторларды деректер жинау платформасына айналдырып, желілік трафикті ұстап қалған, тіркелгі деректерін ұрлаған және журнал жүргізу мен телеметрияны басқан. Компания хакерлер тобы өз тірек нүктесін қосылған жоғары құнды орталарға, соның ішінде маңызды инфрақұрылымға апаратын жолдарды зерттеу үшін пайдаланғанын бағалады. Бұл желілерге қатысты әрекет расталған бұзу емес, сканерлеу және қосылу әрекеттерімен шектелді.

Зиянды бағдарлама техникалары

Маршрутизаторларға арналған зиянды бағдарлама кәдімгі Linux құрылғысына емес, IOS XR басқару жазықтығына арнайы жасалған. Бір компонент өзгертілген жүйелік кітапхананы енгізіп, әрбір шығыс журнал хабарламасын Health жолының бар-жоғын тексеріп, оны тек сол жол болғанда ғана жіберетін. Бөлек компонент маршрутизатор командаларының орындалу жолын өзгертіп, show командаларына | exclude сүзгісін қосып, зиянкестің туннель конфигурациясын әкімшілерден жасырған. Содан кейін Fire Ant маршрутизаторларды бірнеше Cisco құрылғысынан пакеттерді ұстап алу үшін пайдаланды.

Атрибуция және сәйкестік

Sygnia бағалауынша, бұл әрекет виртуализация платформалары мен шекаралық желілік құрылғыларға шабуылдарымен танымал, Қытаймен байланысты кибертыңшылық тобы UNC3886 туралы жарияланымдармен қатты сәйкес келеді. Компания есепте түпкілікті атрибуция жасамайтынын мәлімдеді. UNC3886 тобын алғаш құжаттаған Mandiant бұл топ пен жеке қытайлық Salt Typhoon және Volt Typhoon операциялары арасында техникалық сәйкестік таппағанын мәлімдеді.