VMTech
Обсудить проект

Fire Ant скрытно использовала маршрутизаторы Cisco для кражи учётных данных

Fire Ant скрытно использовала маршрутизаторы Cisco для кражи учётных данных

Связанная с Китаем шпионская группа Fire Ant расширила кампанию с VMware ESXi и vCenter на маршрутизаторы Cisco IOS XR, серверы TACACS и Linux-хосты управления. Специалисты Sygnia обнаружили перехват сетевого трафика и учётных данных, а также механизмы подавления журналов, SNMP-ловушек и телеметрии на скомпрометированных устройствах.

По оценке Sygnia, активность заметно пересекается с публичными описаниями кластера UNC3886, однако окончательной атрибуции компания не делает. Злоумышленники изучали пути к подключённым критически важным средам, но расследование зафиксировало там сканирование и попытки соединений, а не подтверждённый взлом.

Маршрутизатор как точка наблюдения

Расследование началось с аномалии на Cisco IOS XR: интерфейс GRE-туннеля работал без записи в текущей конфигурации и истории commit, которая могла бы объяснить его создание. Проследив туннель, эксперты вышли на устаревшую Linux-систему, откуда выполнялись попытки подключений и сканирование SSH, HTTP, SMB и RDP.

Импланты были специально рассчитаны на control plane IOS XR. Один из компонентов подменял системную библиотеку и передавал исходящие сообщения журнала только при наличии строки Health. Другой менял путь исполнения команд, добавляя к show-командам фильтр | exclude, чтобы скрыть конфигурацию туннеля от администраторов.

Fire Ant также снимала PCAP-дампы с нескольких устройств Cisco и выгружала их на внешние FTP-серверы. Один из серверов, по наблюдениям Sygnia, появился в день такой выгрузки. Этот набор приёмов перекликается с тем, как ThreatsDay о Cisco и атаках на инфраструктуру фиксирует интерес атакующих к уязвимостям Cisco и инфраструктурным точкам доступа.

Перехват TACACS+ и маскировка на Linux

На TACACS-сервере Sygnia выявила набор TacTap. Инжектор acppid загружал вредоносную библиотеку в процесс аутентификации tac_plus, перехватывал функции приёма новых соединений и передавал активные дескрипторы второму процессу через локальный Unix-сокет.

Собранные учётные данные сохранялись в /var/log/.tacplus.acct и маскировались однобайтным XOR-ключом 0xEF. Sygnia отметила, что такая техника внедрения библиотеки в tac_plus ранее публично не описывалась. Mandiant прежде сообщала о применении UNC3886 сниффера LOOKOVER и подмене демона tac_plus для записи паролей.

На хосте, связанном с туннелем, работал Linux-бэкдор BridgeAgent, замаскированный под агент мониторинга Zabbix. Он закреплялся через systemd-службу zabbix_agent.service с правами root, выдавал процесс за /usr/bin/gnome-shell и получал команды по TLS через порт 443.

Что проверять защитникам

На Linux-хостах группа применяла руткиты Medusa и REPTILE, собственные SSH-бэкдоры и файлы, имитировавшие агенты SentinelOne и Cybereason. Некоторые компоненты были размещены ещё в 2025 году и использовались для ручной активности в 2026-м; как минимум один бэкдор продолжал работать в памяти после удаления файла с диска.

Sygnia рекомендует рассматривать маршрутизаторы, TACACS-серверы, гипервизоры и jump-хосты как первоклассные объекты криминалистики. Для бизнеса практический вывод состоит в том, что выводы нельзя строить по единственному источнику телеметрии: журналы следует сопоставлять с памятью, дисками, сетевыми данными, аутентификацией и конфигурацией устройств.

#cybersecurity#ciscosecurity#threatintel#networksecurity
Открытая аналитика
На сайте 0 просмотров
мин чтения 4 31.08.2026
Instagram

Fire Ant скрытно использовала маршрутизаторы Cisco для кражи учётных данных

Открыть публикацию в Instagram ↗