Хакерската група Fire Ant премина отвъд атаките срещу индивидуални системи и вече компрометира мрежовата инфраструктура, на която организациите разчитат за маршрутизиране на трафика и управление на достъпа.

Атакуващият е превърнал рутери с Cisco IOS XR в платформи за наблюдение, отдалечена свързаност и придвижване към среди с висока стойност.

Кампанията показва как злонамерен субект може да използва рутер не просто като портал. Fire Ant създаде GRE тунел, липсващ в текущата конфигурация (running configuration) и записите за потвърждение (commit records), захвана мрежов трафик и изпрати PCAP файлове към външни FTP услуги.

От компанията Sygnia посочват в доклад, споделен с Cyber Security News (CSN), че киберпрестъпниците са манипулирали също системните дневници (logs) и изхода от командите, оставяйки администраторите с непълна представа за активността.

Анализатори от Sygnia са идентифицирали активността, докато са разследвали пробив, обхващащ рутери, Linux хостове за управление и TACACS сървъри за автентификация.

За Fire Ant бе съобщено за първи път през 2025 г., като групата остава активна и през 2026 г., разширявайки фокуса си от хипервизори към системи, които маршрутизират, удостоверяват и наблюдават корпоративните операции.

Рискът надхвърля границите на компрометираната организация. От Linux система в далечния край на тунела, операторите са сканирали системи, свързани с критичната инфраструктура, използвайки компрометираната мрежа като мост.

Това съответства на заплахата, катализирана от кампании за внедряване на зловреден софтуер в рутери, където поемането на контрол върху дадено устройство може да разкрие данни и да отвори път по-дълбоко в корпоративната среда.

Хакери компрометират рутери Cisco

Инструментите на Fire Ant са разработени специално за управляващия слой (control plane) на IOS XR. Скрипт за осигуряване на персистентност (персистентно присъствие) в /etc/rc.d/init.d/grub-rommon стартира зловреден код, дегизиран като /usr/bin/acpid на всеки кръгъл час, намалявайки видимостта си.

Инжектираният код е променил syslog потока на рутера, като избирателно е спирал доставянето на съобщения, докато друг компонент е използвал функциите за маршрутизиране и Telnet управление на IOS XR за изходяща комуникация.

Отделен компонент е модифицирал изпълнението на команди, така че show командите да добавят филтри за изключване, криейки подробности, свързани с тунела.

Тази комбинация прави рутерите изключително полезни за прикритие и събиране на данни. Fire Ant е захващал пакети от няколко интерфейса на рутера и е качвал данните във външна FTP инфраструктура.

Захващането на пакети (packet captures) може да разкрие мрежови оформления, връзки, обмен на данни за автентификация и взаимодействия между системи, които защитниците иначе биха третирали като отделни.

Докладът описва и Linux хост, работещ с BridgeAgent – заден вход (backdoor), маскиран като процес за мониторинг. Той е съхранявал криптирани настройки в /opt/.ICEauthority и се е свързвал с външна инфраструктура през TLS. Хостът се е превърнал в отправна точка за сканиране и достъп през GRE тунела.

Автентификация и доказателства под атака

Fire Ant са насочили атаките си и към TACACS – услуга, която удостоверява и записва администрацията на мрежови устройства. Инструментите TacTap са инжектирали злонамерена библиотека в процеса tac_plus, прихващали са приетите сесии и са записвали събраните идентификационни данни в обфускиран лог файл.

Това подкопава записите, използвани за разследване на тяхната употреба. На Linux сървърите за управление авторът на заплахата е добавил персонализирани SSH задни врати и компоненти, свързани с Medusa, използвал е имена, наподобяващи легитимни услуги, и е деактивирал или отслабил SELinux.

Заден вход, активиран от специфични пакети, е могъл да чака специално маркиран мрежов трафик, преди да се задейства, докато пренасочването на портове и IP forwarding са поддържали скрития тунел.

Подобна активност, свързана с китайски хакерски групи (China-nexus), показва защо телеметрията от мрежовите устройства заслужава същото внимание, както и доказателствата от крайните устройства (endpoints).

Екипите за реагиране на incidents трябва да третират рутерите, системите за автентификация, хипервизорите, jump хостовете и устройствата за управление като ключови активи за сигурността и форензик анализа.

Разследванията трябва да сравняват системните дневници (logs) с оперативната памет, диска, мрежата, автентификацията и конфигурационните доказателства, вместо да се доверяват само на един източник на данни.

Защитниците трябва спешно да разследват неодобрени GRE интерфейси, необяснимо създаване на PCAP файлове в рутерите, изходящ FTP или SCP трафик, пропуски в отчитането на команди, съмнително инжектиране в tac_plus и изтрити процеси, които остават активни.

Прегледът на външната изложеност и сегментацията е еднакво важен за организации, свързани с оперативни мрежи (OT).

Неотдавнашни констатации от red-team тестове на критична инфраструктура подчертават как слабият контрол върху идентичността и мрежата може да превърне първоначалния пробив в по-широк достъп.

Организациите трябва да подменят потенциално компрометираните административни пароли на всички нива, да възстановят и проверят контролите за сигурност, да съберат съдържанието от оперативната памет (volatile evidence) преди почистване и да извършат широко търсене за индикаторите по-долу в рутерите и Linux системите.

Премахването на един файл едва ли ще бъде достатъчно, тъй като Fire Ant са използвали застъпващи се пътища за персистентност и достъп, които изискват пълно и координирано реагиране във всеки засегнат технологичен слой.

Индикатори за компрометиране (IoCs):

Забележка: IP адресите и домейните са нарочно дезактивирани (defanged, напр. [.]), за да се предотврати случайното им отваряне или превръщане в хипервръзки. Възстановете ги само в контролирани платформи за разузнаване на заплахи като MISP, VirusTotal или вашата SIEM система.