Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Кинеските хакери Fire Ant ги претвораат Cisco рутерите во платформи за шпионирање

Истражувачите ја открија новата тактика на групата Fire Ant откако на рутер со Cisco IOS XR пронашле активен GRE (Generic Routing Encapsulation) тунелски интерфејс, кој не можел да се објасни ниту со тековната конфигурација, ниту со историјата на промените и нивното извршување.

Според компанијата за одговор на безбедносни инциденти Sygnia, напаѓачот го променил фокусот — од таргетирање на VMware хипервизори кон компромитирање на Cisco рутери, TACACS сервери за автентикација и Linux хостови за управување.

Истражувачите ја открија новата тактика на Fire Ant откако на рутер со Cisco IOS XR пронашле активен GRE (Generic Routing Encapsulation) тунелски интерфејс, кој не можел да се објасни со тековната конфигурација или со историјата на промените.

Дополнителната анализа открила дека Fire Ant распоредил прилагоден малициозен софтвер на уредите, овозможувајќи перзистентност преку лажна системска услуга која го активирала имплантот само во секој втор час.

Малициозниот софтвер селективно ги потиснувал syslog пораките за да ги сокрие информациите поврзани со тунелот од легитимните администратори, воспоставувал одлезни Telnet конекции кон инфраструктурата на Fire Ant и овозможувал интерактивен пристап до shell без евидентирање на активностите.

Тактики за избегнување на откривање на Fire Ant

Напаѓачите исто така го искористиле својот административен пристап за да го снимаат сообраќајот од повеќе рутери и да ги испраќаат добиените PCAP-датотеки на надворешни FTP-сервери.

Овие снимки можеле да откријат внатрешна мрежна топологија, административни конекции, текови на автентикација, односи во рутирањето, како и сообраќај што се разменувал со поврзаните мрежи.

„Ова однесување ја менува улогата на рутерот — од уред за пренос на сообраќај во платформа за собирање податоци“, објаснува Sygnia.

„Откако напаѓачот воспоставил контрола над рутерот, уредот станал точка од која можел да го набљудува сообраќајот што се движи низ доверливите мрежни патеки.“

Скриениот GRE тунел поврзувал еден компромитиран рутер со застарен Linux сервер, кој Fire Ant го користел како систем за подготовка и извидување.

Оттаму, напаѓачите вршеле пребарување на системи во поврзани високовредни средини, вклучително и системи поврзани со критична инфраструктура, преку порти кои најчесто се користат за SSH, веб-услуги, SMB/RPC и RDP.

Sygnia смета дека целта на операцијата на Fire Ant била да ја компромитира доверливата инфраструктура кај првичната жртва и потоа да ја искористи како прикриен мост за истражување на патеките за пристап до поврзаните мрежи со висока вредност. Оваа тактика ја нарекуваат „target behind the target“ („цел зад целта“).

Оперативен преглед

Истражувачите исто така откриле претходно недокументирана задна врата (backdoor) наречена „BridgeAgent“, која Fire Ant ја маскирал како легитимен Zabbix агент за мониторинг.

Задната врата обезбедува перзистентност како systemd услуга со root-привилегии и поддржува TLS reverse shell конекции, како и извршување дополнителни payload-и на компромитираниот хост.

Функцијата на GRE тунелот зад BridgeAgent

Sygnia наведува дека активностите на Fire Ant во голема мера се совпаѓаат со активностите на UNC3886, кинеска шпионска група која претходно беше документирана од Google. Сепак, истражувачите велат дека постојат разлики во имињата на датотеките, патеките и деталите во имплементацијата.

Истражувачите предупредуваат дека Fire Ant систематски ги менува системските логови и записи, па дури и ги менува временските ознаки на датотеките со цел да ги прикрие доказите што би им користеле на истражителите. Поради тоа, тие нагласуваат дека логовите преземени од компромитираната инфраструктура треба да се потврдат и споредат со други извори на податоци.

Извештајот на Sygnia содржи обемна листа на индикатори за компромитирање (IoC), како и hunting и YARA правила за откривање на активностите на Fire Ant.

Извори:

  • Bleeping Computer – Chinese Fire Ant hackers turn Cisco routers into spying platforms Bleeping Computer