Хакеры, связанные с Китаем, превращают роутеры Cisco в скрытую инфраструктуру для атак

Fire Ant кибершпионаж Ios Xr Tacacs сетевая безопасность Zero Trust csoonline.com

Китайская группа Fire Ant расширила атаки за пределы VMware: под ударом Cisco IOS XR, TACACS и Linux-хосты. Узнайте, как злоумышленники подавляют телеметрию и скрывают следы, и какие меры защиты внедрить CISO для доверенной инфраструктуры. Обновите подходы к безопасности.

Связанная с Китаем группа кибершпионажа вышла за пределы сред VMware и нацелилась на сетевую инфраструктуру и инфраструктуру аутентификации, которые предприятия используют для управления доступом и администрирования критических систем, согласно новым данным компании по реагированию на инциденты Sygnia.

Группа, отслеживаемая Sygnia под названием Fire Ant, в 2026 году нацелилась на маршрутизаторы Cisco IOS XR, используя их для сбора сетевого трафика и скрывая следы своей деятельности. Злоумышленники также скомпрометировали инфраструктуру аутентификации TACACS и управляющие хосты Linux, изучая возможность доступа к связанным высокоценным средам.

Эти выводы основаны на исследовании Sygnia, опубликованном в прошлом году, в котором документировалось, как Fire Ant устанавливает глубокое закрепление в средах VMware ESXi и vCenter. Последняя активность показывает, что группа расширяет этот подход на инфраструктуру, используемую для маршрутизации трафика и администрирования корпоративных сетей.

Sygnia обнаружила попытки подавления журналирования и сокрытия действий по изменению конфигурации на затронутом сетевом оборудовании, а также подделку улик на скомпрометированных системах Linux.

Компания описала операцию как создание потенциального сценария «цель за целью», при котором доступ к доверенной инфраструктуре одной организации может открыть пути к другим высокоценным средам. Sygnia сообщила, что Fire Ant зондировала системы, связанные с критической инфраструктурой, хотя в отчете не утверждается, что зондируемые системы критической инфраструктуры были успешно скомпрометированы.

Sygnia оценивает, что активность Fire Ant во многом совпадает с публично описанными операциями, приписываемыми группе UNC3886 — связанному с Китаем шпионскому кластеру, за которым следит Mandiant, — но не считает эти две группы окончательно идентичными. Ранее Mandiant документировала, как UNC3886 нацеливалась на сетевое оборудование и инфраструктуру TACACS, пытаясь обойти обычный мониторинг.

Когда телеметрия становится целью

Кампания Fire Ant ставит перед защитниками сложный вопрос: можно ли доверять системам, которые создают улики, используемые для расследования атаки.

«Если система, генерирующая улики, сама скомпрометирована, отсутствие предупреждения или записи в журнале больше нельзя считать доказательством того, что действие не происходило», — заявила Сакши Гровер, старший менеджер по исследованиям IDC Asia Pacific Cybersecurity Services.

Подавление запросов AAA, SNMP-ловушек и вывода команд может оставить пробелы в данных о действиях администраторов, изменениях конфигурации и использовании учетных данных.

Гровер отметила, что предприятиям не следует полагаться на одно устройство или плоскость управления как на авторитетный источник улик. Критически важную телеметрию следует экспортировать в отдельно администрируемые системы и сверять с независимыми источниками, такими как платформы идентификации и данные о сетевых потоках.

Необъяснимая потеря телеметрии или расхождение между разными источниками улик само по себе может стать полезным сигналом обнаружения.

Инфраструктура в центре внимания безопасности

Fire Ant также дополняет доказательства того, что изощренные шпионские группы выходят за пределы обычных конечных точек и нацеливаются на системы, занимающие привилегированное положение в корпоративных сетях.

Гровер предостерегла, что одна кампания не свидетельствует об отраслевом сдвиге, но отметила, что она вписывается в более широкую модель поведения изощренных связанных с Китаем злоумышленников, нацеливающихся на высокопривилегированную инфраструктуру, которая может получать менее регулярный мониторинг.

Акшат Тьяги, заместитель руководителя практики в HFS Research, отметил, что сетевая инфраструктура остается слепой зоной, поскольку команды безопасности традиционно уделяли больше внимания конечным точкам и серверам, чем системам, которые их соединяют и администрируют.

Контроль над сетевой инфраструктурой может дать злоумышленникам возможность видеть трафик и потенциальные пути к системам, подключенным через доверенные каналы.

Что следует изменить CISO

Для CISO эта кампания — еще один повод применять к сетевой инфраструктуре и инфраструктуре аутентификации тот же уровень контроля безопасности, что и к конечным точкам и серверам.

Гровер отметила, что TACACS и аналогичные системы аутентификации следует рассматривать как активы уровня Tier-0, поскольку их компрометация может раскрыть привилегированные учетные данные и ослабить административные аудит-журналы.

Нил Шах, вице-президент по исследованиям в Counterpoint Research, заявил, что те же принципы Zero Trust, применяемые в остальной части предприятия, должны распространяться и на эту инфраструктуру Tier-0: организациям следует постоянно проверять ее целостность, а не предполагать, что доверенные системы остаются надежными.

«Zero Trust теперь должен охватывать все — от программного обеспечения до аппаратного обеспечения», — сказал Шах. Это означает усиление защиты привилегированных путей аутентификации и ужесточение контроля над административным трафиком и программным обеспечением, которому разрешено работать на критической инфраструктуре.

Тьяги отметил, что CISO также должны сосредоточиться на ограничении того, что он назвал «радиусом поражения доверия», — на ограничении того, насколько далеко злоумышленник может продвинуться, если доверенная система или соединение будет скомпрометировано.

Для этого необходимо оценивать сетевые соединения с точки зрения того, к чему они открывают доступ, и по возможности разделять чувствительные среды, а не предполагать, что доверенное соединение само по себе безопасно.

Планы реагирования на инциденты должны исходить из того, что маршрутизаторы или серверы аутентификации сами могут быть скомпрометированы. Поэтому организациям необходимо независимое хранение улик и внеполосный доступ, чтобы специалисты по реагированию не были вынуждены полагаться на ту же управляющую инфраструктуру, которую они расследуют.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: