Служещ си с голяма сложност злонамерен субект, свързан с Китай, компрометира рутери, използващи операционната система Cisco IOS XR, в шпионска кампания, която прониква в мрежи с висока стойност и критична инфраструктура, според доклад, публикуван в неделя от Sygnia.

Злонамереният субект, проследяван под името Fire Ant, придоби широка известност през 2025 г. след компрометиране на среди на VMware. Изследователите споделят, че тази нова кампания представлява по-нататъшно разширяване на дейността му в доверени мрежови среди.

„Наблюдаваната активност съответства най-пълно на дългосрочен шпионаж“, заявява Асаф Перлман, директор по реагиране на инциденти в Sygnia, пред Cybersecurity Dive. „Fire Ant събира мрежов трафик и административни идентификационни данни, картографира маршрути и доверени връзки, създава множество механизми за постоянен достъп и манипулира доказателствата, за да намали вероятността от разкриване.“

Устройствата на Cisco са честа цел на сложни групи от атакуващи през последните години, отчасти защото тези устройства могат да осигурят доверен достъп до организациите.

Разследването на Sygnia започва, след като е забелязана необичайна активност в рутер Cisco IOS XR, разказва Перлман. Изследователите установяват, че е функционирал интерфейс за тунелиране с обща капсулация на маршрутизирането (GRE), въпреки че работещата конфигурация и историята на промените не са могли да обяснят как е бил създаден той.

„Това показа, че оперативното състояние на устройството и доказателствата, достъпни за администраторите, може вече да не са надеждни“, казва Перлман.

Атакуващите са компрометирали точка за контрол на достъпа, наречена Terminal Access Controller Access Control Point (TACACS), за да се намесят в процеса на удостоверяване и да откраднат идентификационни данни.

Разследването разкрива нови инструменти за атака, включително имплант, маскиран като Zabbix за тунелиране и поддържане на присъствие, който изследователите наричат BridgeAgent. Zabbix по принцип е инструмент за наблюдение с отворен код, но този имплант е бил използван като задна врата от хакерите.

Втори инструмент, наречен TacTap, е бил използван за събиране на идентификационни данни.

Перлман отказва да предостави подробности за местоположението или бранша на атакуваната организация, позовавайки се на необходимостта да се защити жертвата и средите на други свързани системи.

Разследването се е разпростряло отвъд необичайната активност на рутера, като е довело до откриване на компрометирана Linux инфраструктура, допълнителна мрежова активност и разкриване на механизъм за дългосрочно присъствие, наред с други проблеми.

Перлман посочва, че има няколко стъпки, които екипите по сигурност трябва да предприемат, за да защитят своите среди:

  • Ограничаване на привилегирования достъп до мрежовата и управляващата инфраструктура чрез използване на специализирани административни канали.
  • Наблюдение за неочаквани GRE или тунелни интерфейси и всякакви несъответствия между оперативното състояние и видимата конфигурация.
  • Централизиране на удостоверяването на рутера и мрежовата телеметрия извън управляваните устройства, така че доказателствата на компрометирана система да не могат лесно да бъдат манипулирани.

Преди това Sygnia проследи шпионската кампания на Fire Ant от 2025 г., насочена към средите на VMware ESXi и vCenter. Дейността се припокрива с изследвания на Mandiant, които проследяват шпионската дейност на свързаната с Китай група UNC3886.

Преди това UNC3886 е атакувала рутери Juniper MX, използвайки персонализирани задни врати като част от по-широки усилия за шпионаж.

Говорител на Cisco не беше на разположение веднага за коментар.