Хакерската група Fire Ant премина отвъд атаките срещу индивидуални системи и вече компрометира мрежовата инфраструктура, на която организациите разчитат за маршрутизиране на трафика и управление на достъпа.
Атакуващият е превърнал рутери с Cisco IOS XR в платформи за наблюдение, отдалечена свързаност и придвижване към среди с висока стойност.
Кампанията показва как злонамерен субект може да използва рутер не просто като портал. Fire Ant създаде GRE тунел, липсващ в текущата конфигурация (running configuration) и записите за потвърждение (commit records), захвана мрежов трафик и изпрати PCAP файлове към външни FTP услуги.
От компанията Sygnia посочват в доклад, споделен с Cyber Security News (CSN), че киберпрестъпниците са манипулирали също системните дневници (logs) и изхода от командите, оставяйки администраторите с непълна представа за активността.
Анализатори от Sygnia са идентифицирали активността, докато са разследвали пробив, обхващащ рутери, Linux хостове за управление и TACACS сървъри за автентификация.
За Fire Ant бе съобщено за първи път през 2025 г., като групата остава активна и през 2026 г., разширявайки фокуса си от хипервизори към системи, които маршрутизират, удостоверяват и наблюдават корпоративните операции.
Рискът надхвърля границите на компрометираната организация. От Linux система в далечния край на тунела, операторите са сканирали системи, свързани с критичната инфраструктура, използвайки компрометираната мрежа като мост.
Това съответства на заплахата, катализирана от кампании за внедряване на зловреден софтуер в рутери, където поемането на контрол върху дадено устройство може да разкрие данни и да отвори път по-дълбоко в корпоративната среда.
Хакери компрометират рутери Cisco
Инструментите на Fire Ant са разработени специално за управляващия слой (control plane) на IOS XR. Скрипт за осигуряване на персистентност (персистентно присъствие) в /etc/rc.d/init.d/grub-rommon стартира зловреден код, дегизиран като /usr/bin/acpid на всеки кръгъл час, намалявайки видимостта си.
Инжектираният код е променил syslog потока на рутера, като избирателно е спирал доставянето на съобщения, докато друг компонент е използвал функциите за маршрутизиране и Telnet управление на IOS XR за изходяща комуникация.
Отделен компонент е модифицирал изпълнението на команди, така че show командите да добавят филтри за изключване, криейки подробности, свързани с тунела.
Тази комбинация прави рутерите изключително полезни за прикритие и събиране на данни. Fire Ant е захващал пакети от няколко интерфейса на рутера и е качвал данните във външна FTP инфраструктура.
Захващането на пакети (packet captures) може да разкрие мрежови оформления, връзки, обмен на данни за автентификация и взаимодействия между системи, които защитниците иначе биха третирали като отделни.
Докладът описва и Linux хост, работещ с BridgeAgent – заден вход (backdoor), маскиран като процес за мониторинг. Той е съхранявал криптирани настройки в /opt/.ICEauthority и се е свързвал с външна инфраструктура през TLS. Хостът се е превърнал в отправна точка за сканиране и достъп през GRE тунела.
Автентификация и доказателства под атака
Fire Ant са насочили атаките си и към TACACS – услуга, която удостоверява и записва администрацията на мрежови устройства. Инструментите TacTap са инжектирали злонамерена библиотека в процеса tac_plus, прихващали са приетите сесии и са записвали събраните идентификационни данни в обфускиран лог файл.
Това подкопава записите, използвани за разследване на тяхната употреба. На Linux сървърите за управление авторът на заплахата е добавил персонализирани SSH задни врати и компоненти, свързани с Medusa, използвал е имена, наподобяващи легитимни услуги, и е деактивирал или отслабил SELinux.
Заден вход, активиран от специфични пакети, е могъл да чака специално маркиран мрежов трафик, преди да се задейства, докато пренасочването на портове и IP forwarding са поддържали скрития тунел.
Подобна активност, свързана с китайски хакерски групи (China-nexus), показва защо телеметрията от мрежовите устройства заслужава същото внимание, както и доказателствата от крайните устройства (endpoints).
Екипите за реагиране на incidents трябва да третират рутерите, системите за автентификация, хипервизорите, jump хостовете и устройствата за управление като ключови активи за сигурността и форензик анализа.
Разследванията трябва да сравняват системните дневници (logs) с оперативната памет, диска, мрежата, автентификацията и конфигурационните доказателства, вместо да се доверяват само на един източник на данни.
Защитниците трябва спешно да разследват неодобрени GRE интерфейси, необяснимо създаване на PCAP файлове в рутерите, изходящ FTP или SCP трафик, пропуски в отчитането на команди, съмнително инжектиране в tac_plus и изтрити процеси, които остават активни.
Прегледът на външната изложеност и сегментацията е еднакво важен за организации, свързани с оперативни мрежи (OT).
Неотдавнашни констатации от red-team тестове на критична инфраструктура подчертават как слабият контрол върху идентичността и мрежата може да превърне първоначалния пробив в по-широк достъп.
Организациите трябва да подменят потенциално компрометираните административни пароли на всички нива, да възстановят и проверят контролите за сигурност, да съберат съдържанието от оперативната памет (volatile evidence) преди почистване и да извършат широко търсене за индикаторите по-долу в рутерите и Linux системите.
Премахването на един файл едва ли ще бъде достатъчно, тъй като Fire Ant са използвали застъпващи се пътища за персистентност и достъп, които изискват пълно и координирано реагиране във всеки засегнат технологичен слой.
Индикатори за компрометиране (IoCs):
Забележка: IP адресите и домейните са нарочно дезактивирани (defanged, напр. [.]), за да се предотврати случайното им отваряне или превръщане в хипервръзки. Възстановете ги само в контролирани платформи за разузнаване на заплахи като MISP, VirusTotal или вашата SIEM система.