Hakerzy z Chin zmieniają routery Cisco IOS XR w ukrytą infrastrukturę ataków
Grupa Fire Ant, kompromitując serwery TACACS i manipulując telemetrią routerów, pozbawia obrońców pełnego obrazu zdarzeń
Hakerzy powiązani z Chinami przekształcają routery Cisco IOS XR w ukrytą infrastrukturę ataku
Grupa cyberszpiegowska powiązana z Chinami rozszerzyła swoje działania poza środowiska VMware, celując obecnie w infrastrukturę sieciową i uwierzytelniania, na której przedsiębiorstwa polegają przy zarządzaniu dostępem i administrowaniu kluczowymi systemami – wynika z najnowszych ustaleń firmy Sygnia.
Grupa Fire Ant aktor zaatakowała w 2026 roku routery Cisco IOS XR, wykorzystując je do zbierania ruchu sieciowego przy jednoczesnym ukrywaniu śladów swojej aktywności. Napastnicy przejęli również infrastrukturę uwierzytelniania TACACS oraz zarządzające hosty z systemem Linux, badając możliwości dostępu do podłączonych systemów o wysokiej wartości.
Odkrycia opierają się na ubiegłorocznych badaniach Sygnii, które dokumentowały, jak Fire Ant umacniał swoją trwałą obecność w środowiskach VMware ESXi i vCenter. Najnowsza aktywność pokazuje, że grupa przenosi to podejście na infrastrukturę odpowiedzialną za routing i administrację sieciami korporacyjnymi. Sygnia odnotowała próby wyłączania rejestrowania zdarzeń oraz ukrywania zmian w konfiguracji na zaatakowanych urządzeniach sieciowych, a także fałszowanie dowodów na skompromitowanych systemach Linux.
Kampania Fire Ant stawia obrońców przed trudnym pytaniem: czy można ufać systemom, które dostarczają dowodów wykorzystywanych w dochodzeniach?
-Jeśli system generujący dowody sam został skompromitowany, brak alertu lub wpisu w dzienniku nie może być już traktowany jako dowód, że dane działanie nie miało miejsca – mówi Sakshi Grover, starsza menedżer ds. badań w IDC Asia Pacific Cybersecurity Services.
Tłumienie żądań AAA, pułapek SNMP i wyników poleceń może powodować luki w informacjach o działaniach administratorów, zmianach konfiguracji i użyciu poświadczeń. Sakshi Grover zaleca, by przedsiębiorstwa unikały polegania na jednym urządzeniu lub płaszczyźnie zarządzania jako wiarygodnym źródle dowodów. Kluczową telemetrię należy eksportować do oddzielnie administrowanych systemów i weryfikować przy użyciu niezależnych źródeł, takich jak platformy tożsamości i dane o przepływach sieciowych.
Infrastruktura w centrum uwagi bezpieczeństwa
Fire Ant to dowód na to, że zaawansowane grupy szpiegowskie patrzą poza typowe urządzenia końcowe i celują w systemy zajmujące uprzywilejowane pozycje w sieciach korporacyjnych. Sakshi Grover zastrzega, że pojedyncza kampania nie świadczy o powszechnym zwrocie w branży, ale wpisuje się w szerszy trend wśród zaawansowanych ugrupowań powiązanych z Chinami, które atakują infrastrukturę o wysokich uprawnieniach, często mniej konsekwentnie monitorowaną.
Akshat Tyagi, zastępca lidera praktyki w HFS Research, zwraca uwagę, że infrastruktura sieciowa pozostaje słabym punktem, ponieważ zespoły ds. bezpieczeństwa tradycyjnie skupiały się na urządzeniach końcowych i serwerach, mniej uwagi poświęcając systemom łączącym je i zarządzającym nimi. Przejęcie kontroli nad infrastrukturą sieciową daje atakującym wgląd w ruch oraz potencjalne trasy do systemów połączonych za pośrednictwem zaufanych łączy.
Podobne aktualności
Przetarg na VMware w COI unieważniony
Centralny Ośrodek Informatyki chciał zamówić licencje na VVF, VCF i vSAN. Nie było ofert.
Piotr Potera Business Development Managerem Cisco w TD Synnex
"Chcę wykorzystać doświadczenie do szybkiej identyfikacji nowych szans sprzedażowych" - zapowiada menedżer.
Koniec życia urządzeń Cisco i HPE
Evernex obejmie wsparciem wybrane urządzenia Cisco i HPE, które w 2026 roku osiągają daty końca wsparcia przez producenta (EOSL).
