Роутеры Cisco стали новой целью группировки Fire Ant: исследователи Sygnia описали кампанию, где сетевое оборудование превращают в площадку для скрытого сбора данных внутри доверенных сетей.

Раньше Fire Ant связывали прежде всего с атаками на платформы виртуализации. Теперь фокус шире: под удар попали маршрутизаторы Cisco IOS XR, серверы аутентификации TACACS и Linux-хосты для администрирования инфраструктуры. Это уже не история про один заражённый сервер в углу стойки.

Маршрутизатор становится рабочей базой атакующих

После взлома Cisco IOS XR злоумышленники не ограничиваются обычным перемещением по сети. Sygnia пишет, что Fire Ant использует маршрутизаторы как полноценные операционные платформы: через них собирают трафик, открывают соединения, меняют вывод команд и подавляют часть логирования.

Продолжение после рекламы

Для защитников это неприятный уровень атаки. Сервер с подозрительным процессом проще заметить. А маршрутизатор часто живёт по другим правилам: его реже трогают, меньше мониторят и сильнее ему доверяют.

В корпоративной сети маршрутизатор стоит на пересечении потоков. Через него проходят админские подключения, межсегментный трафик и доступ к связанным площадкам. Если атакующий закрепился там, он получает не просто хост, а удобную смотровую вышку.

TACACS и Linux-хосты попали в ту же кампанию

Изображение к статье: Fire Ant превращает роутеры Cisco в точки слежки

Sygnia отдельно выделяет атаки на TACACS-серверы, через которые администраторы проходят проверку при доступе к сетевому железу. Для Fire Ant это ценный узел: там можно собирать учётные данные и ухудшать качество журналов аудита.

  • Роутеры Cisco IOS XR: сбор трафика, скрытые соединения и подмена вывода команд.
  • TACACS-серверы: охота за админскими учётками и ослабление аудита.
  • Linux-хосты управления: постоянные импланты, бэкдоры и маскировка под легитимное ПО.

На Linux-системах исследователи нашли несколько устойчивых имплантов. Среди них — кастомный SSH-бэкдор и вредоносное ПО, которое выдаёт себя за нормальный софт. Это типичная ставка на долгую тихую работу, а не на быстрый шумный взлом.

Цель — не только первая жертва

Главная идея кампании — добраться до окружений, которым доверяет уже взломанная организация. Sygnia называет этот подход «target behind the target»: атакующих интересует не только первая сеть, но и связи этой сети с партнёрами, клиентами или соседними инфраструктурами.

Для бизнеса это важный сдвиг в модели угроз. Компания может защищать свои серверы и рабочие станции, но пропустить слой сетевого управления. А именно он часто держит доступ к другим площадкам, дата-центрам и сервисным контурам.

Об Fire Ant пока известно мало. Группировку впервые заметили в 2025 году. Часть исследователей видит пересечения с UNC3886, группой кибершпионажа, которую ранее отслеживала Google. Но Sygnia подчёркивает различия в инструментах и поведении, поэтому атрибуция остаётся неокончательной.

BleepingComputer также приводит вывод Sygnia: стратегическая ценность кампании лежит в доверительных связях жертвы с подключёнными окружениями. В отчёте это сформулировали прямо: «Ценность заключается в доверительных отношениях, которые организация поддерживает со связанными средами».

Продолжение после рекламы

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.