Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

sygnia+1bleepingcomputercybersecuritydive+1ჩინეთთან დაკავშირებულმა ჰაკერულმა ჯგუფმა, რომელიც ცნობილია როგორც Fire Ant, გააფართოვა თავისი ჯაშუშური ოპერაციები VMware გარემოდან Cisco როუტერებზე. კიბერუსაფრთხოების ფირმა Sygnia-ს მიერ კვირას გამოქვეყნებული კვლევის თანახმად, მათ მოახდინეს ქსელური ინფრასტრუქტურის კომპრომეტირება, რათა მოეპოვებინათ წვდომა მონაცემებზე, გადაეჭრათ ტრაფიკი და დაემკვიდრებინათ გრძელვადიანი პოზიციები მაღალი ღირებულების ქსელებში.sygnia
ეს კამპანია Fire Ant-ისთვის ახალი ეტაპია, რომელმაც ყურადღება 2025 წელს VMware ESXi და vCenter გარემოზე თავდასხმებით მიიპყრო. ჯგუფი ახლა მიზანში იღებს Cisco IOS XR როუტერებს, TACACS ავთენტიფიკაციის სერვერებსა და Linux მართვის ჰოსტებს, რაც ხშირად მოძველებულ ტექნოლოგიად მიიჩნევა, თუმცა წარმოადგენს ქსელური მართვის ხერხემალს.cybersecuritydive
Sygnia-ს გამოძიება მას შემდეგ დაიწყო, რაც მკვლევარებმა Cisco IOS XR როუტერზე აღმოაჩინეს აქტიური Generic Routing Encapsulation გვირაბის ინტერფეისი, რომლის არსებობა მოწყობილობის კონფიგურაციით ვერ აიხსნებოდა, რაც მიუთითებს იმაზე, რომ როუტერის ოპერაციული მდგომარეობა შეცვლილი იყო.bleepingcomputer
"Fire Ant-მა მხოლოდ სისტემები კი არ დააზიანა, არამედ ის ნდობის ფენა, რომელზეც ეს სისტემებია დამოკიდებული", განაცხადა ასაფ პერლმანმა, Sygnia-ს ინციდენტებზე რეაგირების დირექტორმა. თავდამსხმელებმა როუტერები გადააქციეს მონაცემთა შეგროვების პლატფორმებად, იჭერდნენ ტრაფიკს მრავალი მოწყობილობიდან და PCAP ფაილებს გზავნიდნენ გარე FTP სერვერებზე. ამ ჩანაწერებმა შესაძლოა გაამჟღავნოს შიდა ტოპოლოგია, ავთენტიფიკაციის ნაკადები და დაკავშირებულ ქსელებთან გაცვლილი ინფორმაცია.sygnia+1
ჯგუფმა გამოიყენა ორი ახალი ინსტრუმენტი: BridgeAgent, რომელიც შენიღბულია როგორც ლეგიტიმური Zabbix მონიტორინგის აგენტი და მხარს უჭერს TLS უკუ-შელებს (reverse shells), და TacTap, რომელიც ახდენს ავთენტიფიკაციის სესიების ჩაჭრას TACACS სერვერებზე. Fire Ant ასევე სისტემატურად მანიპულირებდა ჟურნალებით, თრგუნავდა გვირაბის აქტივობასთან დაკავშირებულ syslog შეტყობინებებს და ცვლიდა ფაილების თარიღებს სასამართლო ექსპერტიზის შესაფერხებლად.cybersecuritydive+2
Sygnia-მ Fire Ant-ის მიდგომა დაახასიათა როგორც "სამიზნე სამიზნის უკან" სტრატეგია, რაც გულისხმობს ერთი ორგანიზაციის სანდო ინფრასტრუქტურის კომპრომეტირებას სხვა დაკავშირებულ მაღალი ღირებულების გარემოებში, მათ შორის კრიტიკულ ინფრასტრუქტურაში შესაღწევად. ფირმის თქმით, ეს აქტივობა ძლიერ ემთხვევა UNC3886-ს, ჩინურ ჯაშუშურ ჯგუფს, რომელიც ადრე Google Alphabet Inc. -მა დააფიქსირა, თუმცა ფაილების სახელებსა და დეტალებში განსხვავებები რჩება.sygnia+1
ეს კამპანია ემატება სახელმწიფო აქტორების მიერ ქსელური აღჭურვილობის სამიზნეში ამოღების ტენდენციას. UNC3886-მა ადრე უკვე მოახდინა Juniper MX როუტერების კომპრომეტირება სპეციალური უკანა კარების გამოყენებით, ხოლო Cisco-ს მოწყობილობები ხშირად ხდება დახვეწილი ჯგუფების სამიზნე, რადგან ისინი სანდო წვდომას უზრუნველყოფენ.cybersecuritydive
ეს აღმოჩენები მოჰყვა კრიტიკული ინფრასტრუქტურის წინააღმდეგ სახელმწიფო მხარდაჭერილ კიბერ საფრთხეებზე გაფრთხილებებს. CISA-ს ბოლო რეკომენდაციაში დეტალურად იყო აღწერილი მავნე აქტივობები, რომლებიც 2026 წლის ივლისში წყლისა და კანალიზაციის სექტორში ინტერნეტთან დაკავშირებულ 100-ზე მეტ სისტემას შეეხო, ხოლო ანალიტიკოსები აფრთხილებენ, რომ სახელმწიფოებს შესაძლოა სისტემურად ჰქონდეთ მოპოვებული წვდომა ძირითად ინდუსტრიულ სექტორებში.iapp
Sygnia-მ მოუწოდა უსაფრთხოების გუნდებს, შეზღუდონ პრივილეგირებული წვდომა ქსელის მართვის ინფრასტრუქტურაზე, აკონტროლონ მოულოდნელი გვირაბის ინტერფეისები და მოახდინონ ავთენტიფიკაციის ტელემეტრიის ცენტრალიზება მართვადი მოწყობილობების გარეთ, რათა კომპრომეტირებულ სისტემაზე მტკიცებულებების მანიპულირება გართულდეს. Cisco-ს წარმომადგენელი კომენტარისთვის ხელმისაწვდომი არ იყო.cybersecuritydive