Fire Ant proširio špijunažu na Cisco rutere i TACACS servere

Grupa Fire Ant, koju Sygnia povezuje sa kineskim špijunskim aktivnostima, proširila je kampanju sa VMware ESXi i vCenter okruženja na Cisco IOS XR rutere, TACACS servere i Linux upravljačke hostove. Istraga je otkrila prikupljanje mrežnog saobraćaja, krađu akreditiva i potiskivanje router logova, SNMP trapova i telemetrije, dok je aktivnost prema okruženjima kritične infrastrukture ostala na skeniranju i pokušajima povezivanja bez potvrđenog kompromitovanja.
Ruter kao tačka nadzora i prikrivanja
Početni trag bio je GRE tunel na Cisco IOS XR ruteru za koji nije postojao odgovarajući zapis u aktivnoj konfiguraciji niti istoriji potvrda izmena. Sygnia nije utvrdila početni način pristupa uređaju, ali je praćenje tunela dovelo do starijeg Linux sistema sa kog su izvođeni ponovljeni pokušaji povezivanja i provere portova za SSH, HTTP, SMB i RDP na povezanim mrežama.
Malver za ruter bio je prilagođen IOS XR kontrolnoj ravni. Izmenjena sistemska biblioteka proveravala je svaku odlaznu poruku dnevnika i prosleđivala je samo ako sadrži nisku Health. Druga komponenta menjala je putanju izvršavanja komandi tako što je komandama show dodavala filter | exclude, čime je administratorski pregled mogao da sakrije napadačevu konfiguraciju tunela.
Napadači su sa više Cisco uređaja preuzimali PCAP zapise, a zatim ih slali na spoljne FTP servere. Jedan od tih servera, prema nalazu Sygnia-e, izgleda da je instaliran istog dana kada su otpremanja obavljena. Kontrola rutera time ne obezbeđuje samo pristup drugim segmentima, već i pregled saobraćaja koji prolazi pouzdanim mrežnim putanjama.
TACACS akreditivi i Linux pristupni sloj
Na TACACS serveru pronađen je skup alata TacTap. Injektor /usr/sbin/acppid učitavao je zlonamernu biblioteku /lib/libseconfd.so u aktivni proces tac_plus. Biblioteka je presretala funkcije za prihvatanje novih veza, predavala aktivne ručke sesija drugom procesu preko lokalnog Unix soketa, a prikupljene akreditive upisivala u /var/log/.tacplus.acct, uz jednostavno maskiranje XOR ključem 0xEF.
Sygnia ovu tehniku injektovanja biblioteke u tac_plus navodi kao ranije javno neopisan pristup u kampanji. Mandiant je za klaster UNC3886 već dokumentovao TACACS+ snifer LOOKOVER i zamenu tac_plus demona verzijom sa zadnjim vratima. Sygnia procenjuje snažno preklapanje aktivnosti sa javnim izveštajima o UNC3886, ali ne daje konačnu atribuciju.
Na hostu povezanom tunelom pronađen je i BridgeAgent, Linux zadnja vrata maskirana kao Zabbix agent. Održavala su se preko jedinice zabbix_agent.service pokrenute sa root ovlašćenjima, predstavljala proces kao /usr/bin/gnome-shell i preko TLS-a na portu 443 proveravala infrastrukturu napadača radi komandi i instrukcija za povratnu ljusku.
Forenzika ne sme zavisiti od jednog izvora
Na Linux upravljačkim hostovima Fire Ant je koristio Medusa i REPTILE rootkitove, prilagođena SSH zadnja vrata i binarne datoteke preimenovane i vremenski označene da liče na agente SentinelOne i Cybereason. Sygnia je zabeležila i slučaj u kome je zadnja vrata nastavila da radi u memoriji pošto je datoteka uklonjena sa diska.
Ovaj obrazac se nadovezuje na Cisco ranjivosti i lanci ClickFix napada i pokazuje zašto same evidencije sa krajnjih uređaja nisu dovoljne kada napadač aktivno menja mrežnu i sistemsku telemetriju.
Praktičan zaključak je da rutere, TACACS servere, hipervizore i jump hostove treba uključiti među primarnu forenzičku imovinu. Proveru incidenta treba zasnivati na upoređivanju memorije, diska, mrežnih zapisa, autentifikacije i konfiguracije, jer kompromitovani uređaj može istovremeno da prikuplja podatke i uklanja tragove svog rada.

