Наука и технологии

Chinese Fire Ant использовала Cisco-роутеры как платформу для слежки

старый телевизор с изображением муравья и огня Cisco-роутеры

Исследователи Sygnia разобрали новую схему группы Fire Ant, которая перешла от атак на VMware к взлому Cisco-роутеров, серверов TACACS для аутентификации и Linux-хостов администрирования. Поводом для расследования стал активный GRE-туннель на Cisco IOS XR, который не объяснялся ни текущей конфигурацией, ни историей изменений.

На устройствах установили кастомное вредоносное ПО. Оно сохраняло доступ через поддельную системную службу, запускало имплант только в чередующиеся часы, выборочно скрывало сообщения syslog и открывало исходящие Telnet-соединения к инфраструктуре Fire Ant без какого-либо логирования. По оценке Sygnia, это позволяло удерживаться внутри сети и использовать маршрутизатор как точку наблюдения за трафиком.

Процесс удаления бинарного файла sentinel-agent на Linux система
Источник изображения: bleepingcomputer

Скомпрометированные роутеры использовали для захвата трафика с нескольких устройств, а затем PCAP-файлы выгружали на внешние FTP-серверы. Такие дампы могли раскрыть внутреннюю топологию, административные подключения, схемы аутентификации, маршрутизацию и обмен данными с подключенными сетями. После захвата роутера злоумышленник получал наблюдательный пункт внутри доверенного сетевого пути.

Схема атаки Chinese Fire Ant с Cisco-роутерами
Источник изображения: bleepingcomputer

Через скрытый GRE-туннель Fire Ant связала один из зараженных маршрутизаторов со старым Linux-сервером, который использовался как промежуточная площадка для подготовки и разведки. Оттуда атакующие проверяли системы в связанных высокоценных средах, включая объекты критической инфраструктуры, по портам, обычно связанным с SSH, веб-сервисами, SMB/RPC и RDP.

Sygnia также обнаружила ранее не описанный бэкдор BridgeAgent, замаскированный под легитимный агент Zabbix. Он сохранялся как root-level service systemd и поддерживал TLS reverse shell, а также запускал дополнительные нагрузки на зараженном хосте. Отдельно исследователи предупредили, что Fire Ant систематически подчищает журналы, меняет временные метки файлов и искажает следы, поэтому логи с взломанной инфраструктуры нужно сверять с другими данными.

Диаграмма схемы атаки через Cisco-роутеры с использованием GRE туннеля
Источник изображения: bleepingcomputer

Sygnia считает, что активность Fire Ant заметно пересекается с UNC3886, китайской шпионской группой, о которой ранее писала Google. При этом исследователи указывают и на различия в именах файлов, путях и деталях реализации. В своем отчете компания также опубликовала список индикаторов компрометации, а вместе с ним правила hunting и YARA для поиска следов этой активности.

Источник: Bleepingcomputer
Марта Баринова
Редактор новостного отдела, специализирующийся на аналитике программного обеспечения, стриминговых сервисов и изменениях в политике глобальных технологических платформ. В своих материалах Марта подробно освещает обновления Windows, функциональные изменения в Spotify и Google, а также исследует вопросы антимонопольного регулирования магазинов приложений. Автор более 140 публикаций, помогающих пользователям ориентироваться в быстро меняющемся ландшафте цифровых сервисов.

    Оставить комментарий