На главную

Связанная с Китаем группировка Fire Ant взломала маршрутизаторы Cisco для кражи данных

2 мин
Связанная с Китаем группировка Fire Ant взломала маршрутизаторы Cisco для кражи данных

Материал подготовлен искусственным интеллектом на основе нескольких источников — ссылки на оригиналы приведены ниже.

Кибергруппировка Fire Ant, связанная с Китаем, расширила кампанию и скомпрометировала маршрутизаторы Cisco IOS XR, серверы TACACS и хосты управления Linux. Компания Sygnia, расследовавшая вторжение, сообщила, что злоумышленники использовали маршрутизаторы для перехвата трафика, кражи учетных данных и подавления журналирования. Активность пересекается с публикациями о группе UNC3886, однако Sygnia не сделала окончательной атрибуции.

Ключевые факты

  • Fire Ant скомпрометировала маршрутизаторы Cisco IOS XR, серверы TACACS и хосты управления Linux, сообщает Sygnia.
  • Злоумышленники использовали скомпрометированные маршрутизаторы для захвата пакетов с нескольких устройств Cisco.
  • Sygnia оценила, что активность сильно пересекается с публикациями о UNC3886, группе кибершпионажа, связанной с Китаем.
  • Расследование началось с аномалии на маршрутизаторе Cisco IOS XR, где интерфейс GRE-туннеля не имел рабочей конфигурации или истории коммитов.
  • Fire Ant выполняла повторные попытки подключения и сканирование портов SSH, HTTP, SMB и RDP с устаревшей Linux-системы.

Расширение кампании

Fire Ant расширила долгосрочную кампанию за пределы гипервизоров VMware и скомпрометировала маршрутизаторы Cisco IOS XR, серверы TACACS и хосты управления Linux. Sygnia сообщила, что злоумышленники превратили скомпрометированные маршрутизаторы в платформы сбора данных, перехватывая сетевой трафик, похищая учетные данные и подавляя журналирование и телеметрию. Компания оценила, что хакерская группа использовала свою точку опоры для изучения путей к подключенным средам высокой ценности, включая критическую инфраструктуру. Активность в отношении этих сетей ограничивалась сканированием и попытками подключения, а не подтвержденной компрометацией.

Техники вредоносного ПО

Вредоносное ПО для маршрутизаторов было специально создано для плоскости управления IOS XR, а не для обычного Linux-устройства. Один компонент внедрял модифицированную системную библиотеку, которая проверяла каждое исходящее сообщение журнала на наличие строки Health и пересылала его только при ее наличии. Отдельный компонент изменял путь выполнения команд маршрутизатора, добавляя фильтр | exclude к командам show, скрывая конфигурацию туннеля злоумышленника от администраторов. Затем Fire Ant использовала маршрутизаторы для захвата пакетов с нескольких устройств Cisco.

Атрибуция и пересечение

Sygnia оценила, что активность сильно пересекается с публикациями о UNC3886, группе кибершпионажа, связанной с Китаем, известной атаками на платформы виртуализации и пограничные сетевые устройства. Компания заявила в отчете, что не делает окончательной атрибуции. Mandiant, впервые задокументировавшая UNC3886, заявила, что не обнаружила технического пересечения между этой группой и отдельными китайскими операциями Salt Typhoon и Volt Typhoon.

4 источника

Время · отставание