Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

sygnia+1bleepingcomputercybersecuritydive+1Su Kinija siejama kibernetinių grėsmių grupė, žinoma kaip „Fire Ant“, išplėtė savo šnipinėjimo operacijas iš „VMware“ aplinkų į „Cisco“ maršrutizatorius, kompromituodama pagrindinę tinklo infrastruktūrą, kad galėtų rinkti prisijungimo duomenis, perimti srautą ir įsitvirtinti svarbiuose tinkluose, teigiama sekmadienį paskelbtame kibernetinio saugumo įmonės „Sygnia“ tyrime.sygnia
Ši kampanija žymi „Fire Ant“ veiklos evoliuciją, nes 2025 metais grupė išgarsėjo atakomis prieš „VMware ESXi“ ir „vCenter“ aplinkas. Dabar grupė taikosi į „Cisco IOS XR“ maršrutizatorius, „TACACS“ autentifikavimo serverius ir „Linux“ valdymo kompiuterius, t. y. infrastruktūrą, kurią organizacijos dažnai laiko pasenusia, tačiau kuri yra maršrutizavimo ir prieigos kontrolės pagrindas.cybersecuritydive
„Sygnia“ tyrimas prasidėjo po to, kai tyrėjai „Cisco IOS XR“ maršrutizatoriuje aptiko aktyvią „Generic Routing Encapsulation“ tunelio sąsają, kurios nebuvo galima paaiškinti įrenginio konfigūracija ar pakeitimų istorija, o tai rodė, kad įrenginio veikimo būsena buvo pakeista.bleepingcomputer
„Fire Ant“ ne tik kompromitavo sistemas. Jie kompromitavo pasitikėjimo sluoksnį, kuriuo tos sistemos remiasi“, – sakė „Sygnia“ incidentų valdymo direktorius Asafas Perlmanas. Užpuolikai pavertė maršrutizatorius duomenų rinkimo platformomis, perimdami srautą iš daugelio įrenginių ir įkeldami gautus PCAP failus į išorinius FTP serverius. Šie duomenys gali atskleisti vidinę topologiją, autentifikavimo srautus ir ryšius su kitais tinklais.sygnia+1
Grupė panaudojo du naujus įrankius: „BridgeAgent“, „backdoor“ programą, užmaskuotą kaip teisėtą „Zabbix“ stebėjimo agentą, palaikantį TLS atvirkštines apvalkales, ir „TacTap“, prisijungimo duomenų rinkimo įrankių rinkinį, perimantį autentifikavimo sesijas „TACACS“ serveriuose. „Fire Ant“ taip pat sistemingai manipuliavo žurnalais, slopino „syslog“ pranešimus apie tunelio veiklą ir keitė failų laiko žymas, kad apsunkintų kriminalistinį tyrimą.cybersecuritydive+2
„Sygnia“ apibūdino „Fire Ant“ metodą kaip „taikinio už taikinio“ strategiją, kai kompromituojama patikima infrastruktūra vienoje organizacijoje, siekiant rasti kelius į kitas susijusias aukštos vertės aplinkas, įskaitant kritinę infrastruktūrą. Įmonė teigia, kad ši veikla stipriai sutampa su „UNC3886“, Kinijos šnipinėjimo grupuote, kurią anksčiau dokumentavo „Google Alphabet Inc.“ , nors failų pavadinimai ir įgyvendinimo detalės skiriasi.sygnia+1
Ši kampanija papildo valstybės remiamų veikėjų, taikančiųsi į tinklo įrangą, modelį. „UNC3886“ anksčiau kompromitavo „Juniper MX“ maršrutizatorius naudodama specialius „backdoor“ įrankius, o „Cisco“ įrenginiai yra nuolatinis sudėtingų grėsmių grupių taikinys dėl suteikiamos patikimos prieigos.cybersecuritydive
Šios išvados pasirodė kartu su platesniais įspėjimais apie valstybės remiamas kibernetines grėsmes kritinei infrastruktūrai. Neseniai CISA paskelbtoje rekomendacijoje išsamiai aprašyta kenkėjiška veikla, nukreipta į daugiau nei 100 internete prieinamų sistemų vandens ir nuotekų sektoriuje 2026 m. liepos mėn., o analitikai įspėjo, kad valstybės gali būti sistemingai įsitvirtinusios pagrindiniuose pramonės sektoriuose.iapp
„Sygnia“ paragino saugumo komandas apriboti privilegijuotą prieigą prie tinklo valdymo infrastruktūros, stebėti netikėtas tunelio sąsajas ir centralizuoti autentifikavimo telemetriją už valdomų įrenginių ribų, kad įrodymai kompromituotoje sistemoje nebūtų lengvai pakeičiami. „Cisco“ atstovas spaudai nebuvo pasiekiamas komentarams.cybersecuritydive