Субект за кибершпионаж, свързан с Китай и проследяван под името Fire Ant, разшири дългогодишната си кампания извън хипервизорите на VMware, за да компрометира рутери Cisco IOS XR, сървъри за контрол на достъпа TACACS и хостове за управление под Linux, използвани за маршрутизация, удостоверяване и управление на мрежи с висока стойност.

Компанията за реагиране при инциденти Sygnia, която разследва пробива, заяви, че атакуващият е превърнал компрометираните рутери в платформи за събиране на данни, прихващайки мрежовия трафик, събирайки идентификационни данни и потискайки регистрационните файлове и телеметрията, на които защитниците разчитат за възстановяване на хронологията на атаката.

Фирмата оценява, че хакерската група е използвала предмостието си, за да проучи пътища към свързани среди с висока стойност, включително критична инфраструктура. Активността срещу тези мрежи обаче е била ограничена до сканиране и опити за връзка, а не до потвърдено компрометиране.

Контролирането на рутерите е осигурило на атакуващия важна изходна позиция над трафика, преминаващ през доверени мрежови пътища. Sygnia отбелязва: „Тази дейност засилва едно от основните наблюдения от разследването: когато даден злонамерен субект контролира рутерите, той не просто придобива обхват. Той придобива перспектива.“

Дейността силно се застъпва с публичните доклади за UNC3886 – свързана с Китай група за шпионаж, известна с насочването си към среди за виртуализация и периферни мрежови устройства.

Разследването е започнало с аномалия на рутер Cisco IOS XR, където интерфейс за GRE тунел е работил без активна конфигурация или история на транзакциите, която да обясни създаването му. Проследяването на тунела е отвело разследващите до остаряла Linux система, от която Fire Ant е извършвал многократни опити за връзка към административни портове в свързаните мрежи.

Зловредният код за рутери е бил специално разработен за управляващата равнина на IOS XR. Единият компонент е внедрявал модифицирана системна библиотека, филтрираща изходящите регистрационни съобщения, а друг компонент е променял пътя за изпълнение на команди на рутера, за да скрие тунелната конфигурация на атакуващия от администраторите.

На TACACS сървъра Sygnia е открила инструмент за събиране на пароли, наречен TacTap. Инжектор е зареждал зловредна библиотека в работещия процес за удостоверяване, пренасочвайки сесиите и записвайки компрометираните пароли в скрит файл с лека XOR обфускация. Sygnia открива и бекдор за Linux, наречен BridgeAgent, който се маскира като легитимен агент за мониторинг Zabbix.

В хостовете за управление под Linux атакуващият е изградил устойчив слой за достъп чрез руткитовете Medusa и REPTILE, персонализирани SSH бекдори и инструменти, преименувани да имитират агенти за сигурност на SentinelOne и Cybereason. Злонамереният субект също така е работил за подкопаване на доказателствата чрез потискане на регистрационни файлове, SNMP капани и деактивиране на SELinux.