Доверяете системным журналам? Зря. Хакеры заставили маршрутизаторы Cisco врать

leer en español

8597
Доверяете системным журналам? Зря. Хакеры заставили маршрутизаторы Cisco врать

Чем глубже шло расследование, тем меньше оставалось надёжных источников информации.

image

Когда злоумышленники получают контроль не над отдельным сервером, а над системами, которым доверяет вся сеть, привычные журналы и правила доступа перестают быть надёжной опорой. Sygnia раскрыла новую стадию операции Fire Ant: в 2026 году связанный с Китаем кластер вышел за пределы VMware и атаковал маршрутизаторы Cisco IOS XR, серверы TACACS и Linux-хосты администрирования.

В 2025 году Fire Ant закреплялась прежде всего в VMware ESXi и vCenter, используя гипервизоры как скрытую точку доступа к виртуальным машинам. Новая кампания сохранила тот же принцип, но перенесла его на сетевой уровень. Sygnia обнаружила специализированные компоненты для IOS XR, которые подавляли системные журналы, меняли вывод команд и поддерживали скрытые соединения с внешней инфраструктурой.

Расследование началось с необычного GRE-туннеля на маршрутизаторе Cisco. Интерфейс работал, хотя его не было ни в текущей конфигурации, ни в истории изменений. Туннель вёл к старому Linux-серверу, откуда Fire Ant проверяла доступность систем в связанных сетях. На хосте работал BridgeAgent, замаскированный под агент Zabbix и способный запускать дополнительные инструменты и обратную оболочку.

Отдельной целью стали серверы TACACS+, которые централизованно проверяют администраторов сетевого оборудования и записывают их действия. Вредоносный набор TacTap внедрял библиотеку прямо в процесс tac_plus, перехватывал активные сеансы и сохранял учётные данные в скрытом файле. Компрометация такого узла позволяла не только красть пароли, но и ставила под сомнение достоверность журналов доступа.

На Linux-хостах управления Fire Ant оставила несколько способов вернуться в сеть: руткит Medusa, собственные SSH-бэкдоры, маскирующиеся под системные службы программы и бэкдоры, которые просыпались после специального сетевого пакета. Часть компонентов появилась ещё в 2025 году и использовалась в 2026-м. Злоумышленники также отключали SELinux, меняли iptables и правили журналы входов.

Sygnia считает, что методы Fire Ant сильно пересекаются с активностью китайского шпионского кластера UNC3886, но опирается прежде всего на сходство тактики и инструментов. Защитникам рекомендуют отдельно контролировать маршрутизаторы, TACACS-серверы, гипервизоры и jump-хосты, искать неожиданные туннели и процессы, а журналы сверять с сетевой телеметрией, памятью, диском и конфигурацией устройств.