Хакеры превратили маршрутизаторы Cisco в скрытые системы слежки

Хакеры превратили маршрутизаторы Cisco в скрытые системы слежки
Источник: Magnific.com
Кибершпионская группа Fire Ant получила контроль над маршрутизаторами Cisco IOS XR и использовала их для перехвата сетевого трафика, кражи учетных данных и скрытого доступа к другим системам. Злоумышленники также пытались через захваченную инфраструктуру добраться до более ценных целей.

Как сообщает Cyber Security News со ссылкой на исследование Sygnia, Fire Ant атаковала не только отдельные серверы, но и оборудование, через которое проходит сетевой трафик. Среди целей оказались маршрутизаторы Cisco IOS XR, серверы аутентификации TACACS и Linux-системы управления.

Расследование началось после обнаружения на одном из маршрутизаторов активного GRE-туннеля. Его не было ни в текущей конфигурации устройства, ни в истории изменений. Как именно злоумышленники получили первоначальный доступ к оборудованию, специалисты установить не смогли.

Дальнейший анализ показал, что на маршрутизаторе работало специально созданное вредоносное ПО. Оно взаимодействовало с компонентами Cisco IOS XR, скрывало часть действий атакующих и подавляло записи в журналах. Кроме того, вредонос мог изменять результаты команд, которыми администраторы проверяли состояние оборудования. Это позволяло дольше оставаться незамеченным даже при обычной проверке настроек.

Fire Ant использовала захваченные маршрутизаторы и для перехвата сетевого трафика. На устройствах создавались файлы с собранными пакетами, после чего их отправляли на внешние FTP-серверы. В перехваченном трафике могли находиться сведения о внутренних соединениях и данные, используемые при аутентификации клиентов. Такой уровень доступа давал возможность наблюдать за трафиком в сегментах сети, которые обычно считаются доверенными.

Группировка также получила доступ к серверам TACACS, которые используются для проверки учетных данных администраторов сетевого оборудования. На них исследователи обнаружили инструменты для перехвата логинов и паролей. На Linux-серверах Fire Ant размещала бэкдоры, чтобы сохранять доступ к инфраструктуре даже после отдельных изменений в сети.

Отдельное внимание злоумышленники уделяли сокрытию следов. Они вмешивались в работу журналов маршрутизаторов и систем аутентификации, из-за чего стандартные средства мониторинга могли не показывать часть выполненных команд и подключений.

Исследователи также зафиксировали попытки использовать уже захваченную инфраструктуру для доступа к другим сетям, в том числе связанным с критической инфраструктурой. При этом подтверждений успешного проникновения в эти системы Sygnia не обнаружила.

Специалисты отмечают сходство методов Fire Ant с группировкой UNC3886, которую связывают с Китаем. Однако окончательно утверждать, что за обеими кампаниями стоят одни и те же злоумышленники, исследователи не стали.

Ранее Fire Ant атаковала инфраструктуру VMware ESXi и vCenter. В 2026 году группировка расширила список целей, включив в него маршрутизаторы, серверы аутентификации и системы управления.

Тематики: Безопасность

Ключевые слова: маркетинговые исследования, информационная безопасность, Киберугрозы