Новости Доверяете системным журналам? Зря. Хакеры заставили маршрутизаторы Cisco врать

NewsMaker

I'm just a script
Премиум
29,565
46
8 Ноя 2022
Чем глубже шло расследование, тем меньше оставалось надёжных источников информации.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
y88a3gexrytvip4xculxol66z06lx6ce.jpg

<div itemprop="articleBody">Когда злоумышленники получают контроль не над отдельным сервером, а над системами, которым доверяет вся сеть, привычные журналы и правила доступа перестают быть надёжной опорой. Sygnia раскрыла новую стадию операции Fire Ant: в 2026 году связанный с Китаем кластер вышел за пределы VMware и атаковал маршрутизаторы Cisco IOS XR, серверы TACACS и Linux-хосты администрирования.

В 2025 году Fire Ant закреплялась прежде всего в VMware ESXi и vCenter , используя гипервизоры как скрытую точку доступа к виртуальным машинам. Новая кампания сохранила тот же принцип, но перенесла его на сетевой уровень. Sygnia обнаружила специализированные компоненты для IOS XR, которые подавляли системные журналы, меняли вывод команд и поддерживали скрытые соединения с внешней инфраструктурой.

Расследование началось с необычного GRE-туннеля на маршрутизаторе Cisco. Интерфейс работал, хотя его не было ни в текущей конфигурации, ни в истории изменений. Туннель вёл к старому Linux-серверу, откуда Fire Ant проверяла доступность систем в связанных сетях. На хосте работал BridgeAgent, замаскированный под агент Zabbix и способный запускать дополнительные инструменты и обратную оболочку.

Отдельной целью стали серверы TACACS+ , которые централизованно проверяют администраторов сетевого оборудования и записывают их действия. Вредоносный набор TacTap внедрял библиотеку прямо в процесс tac_plus, перехватывал активные сеансы и сохранял учётные данные в скрытом файле. Компрометация такого узла позволяла не только красть пароли, но и ставила под сомнение достоверность журналов доступа.

На Linux-хостах управления Fire Ant оставила несколько способов вернуться в сеть: руткит Medusa, собственные SSH-бэкдоры, маскирующиеся под системные службы программы и бэкдоры, которые просыпались после специального сетевого пакета. Часть компонентов появилась ещё в 2025 году и использовалась в 2026-м. Злоумышленники также отключали SELinux, меняли iptables и правили журналы входов.

Sygnia считает, что методы Fire Ant сильно пересекаются с активностью китайского шпионского кластера UNC3886 , но опирается прежде всего на сходство тактики и инструментов. Защитникам рекомендуют отдельно контролировать маршрутизаторы, TACACS-серверы, гипервизоры и jump-хосты, искать неожиданные туннели и процессы, а журналы сверять с сетевой телеметрией, памятью, диском и конфигурацией устройств.
 
Источник новости
www.securitylab.ru

Похожие темы