Связанная с Китаем группировка Fire Ant взломала маршрутизаторы Cisco для кражи данных

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.
Кибергруппировка Fire Ant, связанная с Китаем, расширила кампанию и скомпрометировала маршрутизаторы Cisco IOS XR, серверы TACACS и хосты управления Linux. Компания Sygnia, расследовавшая вторжение, сообщила, что злоумышленники использовали маршрутизаторы для перехвата трафика, кражи учетных данных и подавления журналирования. Активность пересекается с публикациями о группе UNC3886, однако Sygnia не сделала окончательной атрибуции.
Ключевые факты
- Fire Ant скомпрометировала маршрутизаторы Cisco IOS XR, серверы TACACS и хосты управления Linux, сообщает Sygnia.
- Злоумышленники использовали скомпрометированные маршрутизаторы для захвата пакетов с нескольких устройств Cisco.
- Sygnia оценила, что активность сильно пересекается с публикациями о UNC3886, группе кибершпионажа, связанной с Китаем.
- Расследование началось с аномалии на маршрутизаторе Cisco IOS XR, где интерфейс GRE-туннеля не имел рабочей конфигурации или истории коммитов.
- Fire Ant выполняла повторные попытки подключения и сканирование портов SSH, HTTP, SMB и RDP с устаревшей Linux-системы.
Расширение кампании
Fire Ant расширила долгосрочную кампанию за пределы гипервизоров VMware и скомпрометировала маршрутизаторы Cisco IOS XR, серверы TACACS и хосты управления Linux. Sygnia сообщила, что злоумышленники превратили скомпрометированные маршрутизаторы в платформы сбора данных, перехватывая сетевой трафик, похищая учетные данные и подавляя журналирование и телеметрию. Компания оценила, что хакерская группа использовала свою точку опоры для изучения путей к подключенным средам высокой ценности, включая критическую инфраструктуру. Активность в отношении этих сетей ограничивалась сканированием и попытками подключения, а не подтвержденной компрометацией.
Техники вредоносного ПО
Вредоносное ПО для маршрутизаторов было специально создано для плоскости управления IOS XR, а не для обычного Linux-устройства. Один компонент внедрял модифицированную системную библиотеку, которая проверяла каждое исходящее сообщение журнала на наличие строки Health и пересылала его только при ее наличии. Отдельный компонент изменял путь выполнения команд маршрутизатора, добавляя фильтр | exclude к командам show, скрывая конфигурацию туннеля злоумышленника от администраторов. Затем Fire Ant использовала маршрутизаторы для захвата пакетов с нескольких устройств Cisco.
Атрибуция и пересечение
Sygnia оценила, что активность сильно пересекается с публикациями о UNC3886, группе кибершпионажа, связанной с Китаем, известной атаками на платформы виртуализации и пограничные сетевые устройства. Компания заявила в отчете, что не делает окончательной атрибуции. Mandiant, впервые задокументировавшая UNC3886, заявила, что не обнаружила технического пересечения между этой группой и отдельными китайскими операциями Salt Typhoon и Volt Typhoon.