Fire Ant скрытно использовала маршрутизаторы Cisco для кражи учётных данных

Связанная с Китаем шпионская группа Fire Ant расширила кампанию с VMware ESXi и vCenter на маршрутизаторы Cisco IOS XR, серверы TACACS и Linux-хосты управления. Специалисты Sygnia обнаружили перехват сетевого трафика и учётных данных, а также механизмы подавления журналов, SNMP-ловушек и телеметрии на скомпрометированных устройствах.
По оценке Sygnia, активность заметно пересекается с публичными описаниями кластера UNC3886, однако окончательной атрибуции компания не делает. Злоумышленники изучали пути к подключённым критически важным средам, но расследование зафиксировало там сканирование и попытки соединений, а не подтверждённый взлом.
Маршрутизатор как точка наблюдения
Расследование началось с аномалии на Cisco IOS XR: интерфейс GRE-туннеля работал без записи в текущей конфигурации и истории commit, которая могла бы объяснить его создание. Проследив туннель, эксперты вышли на устаревшую Linux-систему, откуда выполнялись попытки подключений и сканирование SSH, HTTP, SMB и RDP.
Импланты были специально рассчитаны на control plane IOS XR. Один из компонентов подменял системную библиотеку и передавал исходящие сообщения журнала только при наличии строки Health. Другой менял путь исполнения команд, добавляя к show-командам фильтр | exclude, чтобы скрыть конфигурацию туннеля от администраторов.
Fire Ant также снимала PCAP-дампы с нескольких устройств Cisco и выгружала их на внешние FTP-серверы. Один из серверов, по наблюдениям Sygnia, появился в день такой выгрузки. Этот набор приёмов перекликается с тем, как ThreatsDay о Cisco и атаках на инфраструктуру фиксирует интерес атакующих к уязвимостям Cisco и инфраструктурным точкам доступа.
Перехват TACACS+ и маскировка на Linux
На TACACS-сервере Sygnia выявила набор TacTap. Инжектор acppid загружал вредоносную библиотеку в процесс аутентификации tac_plus, перехватывал функции приёма новых соединений и передавал активные дескрипторы второму процессу через локальный Unix-сокет.
Собранные учётные данные сохранялись в /var/log/.tacplus.acct и маскировались однобайтным XOR-ключом 0xEF. Sygnia отметила, что такая техника внедрения библиотеки в tac_plus ранее публично не описывалась. Mandiant прежде сообщала о применении UNC3886 сниффера LOOKOVER и подмене демона tac_plus для записи паролей.
На хосте, связанном с туннелем, работал Linux-бэкдор BridgeAgent, замаскированный под агент мониторинга Zabbix. Он закреплялся через systemd-службу zabbix_agent.service с правами root, выдавал процесс за /usr/bin/gnome-shell и получал команды по TLS через порт 443.
Что проверять защитникам
На Linux-хостах группа применяла руткиты Medusa и REPTILE, собственные SSH-бэкдоры и файлы, имитировавшие агенты SentinelOne и Cybereason. Некоторые компоненты были размещены ещё в 2025 году и использовались для ручной активности в 2026-м; как минимум один бэкдор продолжал работать в памяти после удаления файла с диска.
Sygnia рекомендует рассматривать маршрутизаторы, TACACS-серверы, гипервизоры и jump-хосты как первоклассные объекты криминалистики. Для бизнеса практический вывод состоит в том, что выводы нельзя строить по единственному источнику телеметрии: журналы следует сопоставлять с памятью, дисками, сетевыми данными, аутентификацией и конфигурацией устройств.

