Как сообщает Cyber Security News со ссылкой на исследование Sygnia, Fire Ant атаковала не только отдельные серверы, но и оборудование, через которое проходит сетевой трафик. Среди целей оказались маршрутизаторы Cisco IOS XR, серверы аутентификации TACACS и Linux-системы управления.
Расследование началось после обнаружения на одном из маршрутизаторов активного GRE-туннеля. Его не было ни в текущей конфигурации устройства, ни в истории изменений. Как именно злоумышленники получили первоначальный доступ к оборудованию, специалисты установить не смогли.
Дальнейший анализ показал, что на маршрутизаторе работало специально созданное вредоносное ПО. Оно взаимодействовало с компонентами Cisco IOS XR, скрывало часть действий атакующих и подавляло записи в журналах. Кроме того, вредонос мог изменять результаты команд, которыми администраторы проверяли состояние оборудования. Это позволяло дольше оставаться незамеченным даже при обычной проверке настроек.
Fire Ant использовала захваченные маршрутизаторы и для перехвата сетевого трафика. На устройствах создавались файлы с собранными пакетами, после чего их отправляли на внешние FTP-серверы. В перехваченном трафике могли находиться сведения о внутренних соединениях и данные, используемые при аутентификации клиентов. Такой уровень доступа давал возможность наблюдать за трафиком в сегментах сети, которые обычно считаются доверенными.
Группировка также получила доступ к серверам TACACS, которые используются для проверки учетных данных администраторов сетевого оборудования. На них исследователи обнаружили инструменты для перехвата логинов и паролей. На Linux-серверах Fire Ant размещала бэкдоры, чтобы сохранять доступ к инфраструктуре даже после отдельных изменений в сети.
Отдельное внимание злоумышленники уделяли сокрытию следов. Они вмешивались в работу журналов маршрутизаторов и систем аутентификации, из-за чего стандартные средства мониторинга могли не показывать часть выполненных команд и подключений.
Исследователи также зафиксировали попытки использовать уже захваченную инфраструктуру для доступа к другим сетям, в том числе связанным с критической инфраструктурой. При этом подтверждений успешного проникновения в эти системы Sygnia не обнаружила.
Специалисты отмечают сходство методов Fire Ant с группировкой UNC3886, которую связывают с Китаем. Однако окончательно утверждать, что за обеими кампаниями стоят одни и те же злоумышленники, исследователи не стали.
Ранее Fire Ant атаковала инфраструктуру VMware ESXi и vCenter. В 2026 году группировка расширила список целей, включив в него маршрутизаторы, серверы аутентификации и системы управления.