Fire Ant napojený na Čínu kompromituje smerovače Cisco s cieľom kradnúť prihlasovacie údaje a oslepiť bezpečnostné logy

Aktér kybernetickej špionáže s väzbami na Čínu, sledovaný ako Fire Ant, rozšíril dlhodobú kampaň nad rámec hypervízorov VMware s cieľom kompromitovať smerovače Cisco IOS XR, servery Terminal Access Controller Access-Control System (TACACS) a linuxové správcovské hosty používané na smerovanie, autentifikáciu a správu sietí s vysokou hodnotou.

Spoločnosť Sygnia, firma zaoberajúca sa reakciou na incidenty, ktorá vyšetrovala narušenie, uviedla, že aktér premenil kompromitované smerovače na platformy na zber dát, zachytával sieťovú prevádzku, získaval prihlasovacie údaje a potláčal logovanie a telemetriu, na ktoré sa obrancovia spoliehajú pri rekonštrukcii útoku.

Firma vyhodnotila, že hackerská skupina využila svoje pôsobisko na skúmanie ciest k pripojeným prostrediam s vysokou hodnotou vrátane kritickej infraštruktúry. Aktivita proti týmto sieťam sa však obmedzila na skenovanie a pokusy o pripojenie, a nie na potvrdené kompromitovanie.

Kontrola smerovačov poskytla aktérovi výhľad na prevádzku pohybujúcu sa cez dôveryhodné sieťové cesty, uviedla Sygnia.

„Táto aktivita posilňuje jedno z kľúčových zistení vyšetrovania: keď aktér hrozby ovláda smerovače, nezískava iba dosah. Získava perspektívu,“ uviedla firma.

Firma vyhodnotila, že aktivita sa výrazne prekrýva s verejným informovaním o UNC3886, špionážnou skupinou s väzbami na Čínu známou zameriavaním sa na virtualizačné platformy a zariadenia na okraji siete, hoci vo svojej správe uviedla, že nerobí jednoznačné pripísanie útoku.

Mandiant, ktorý ako prvý zdokumentoval UNC3886, uviedol, že nenašiel žiadne technické prekrytie medzi touto skupinou a samostatnými čínskymi operáciami sledovanými ako Salt Typhoon a Volt Typhoon.

Aktivita z roku 2026 nadväzuje na zverejnenie spoločnosti Sygnia z júla 2025 o Fire Ant, ktoré podrobne opísalo zneužívanie prostredí VMware ESXi a vCenter skupinou pred jej presunom do sieťových a správcovských vrstiev.

Vyšetrovanie sa začalo anomáliou na smerovači Cisco IOS XR, kde fungovalo rozhranie tunela Generic Routing Encapsulation (GRE) bez bežiacej konfigurácie alebo histórie potvrdení, ktoré by vysvetľovali, ako bolo vytvorené. Sygnia nezistila, ako aktér pôvodne získal prístup k smerovaču.

Sledovanie tunela priviedlo vyšetrovateľov k staršiemu linuxovému systému, z ktorého Fire Ant vykonával opakované pokusy o pripojenie a skenovanie portov administratívnych a servisných portov v pripojených sieťach vrátane SSH, HTTP, SMB a RDP.

Malvér smerovača bol vytvorený na mieru pre riadiacu rovinu IOS XR, nie pre všeobecné zariadenie Linux. Jeden komponent obsahoval upravenú systémovú knižnicu, ktorá kontrolovala každú odchádzajúcu správu logu na reťazec Health a preposlala ju iba vtedy, keď bol tento reťazec prítomný.

Samostatný komponent zmenil cestu vykonávania príkazov smerovača tak, aby k príkazom show pripájal filter | exclude, čím skryl konfiguráciu tunela útočníka pred administrátormi kontrolujúcimi zariadenie.

Fire Ant následne použil smerovače na zachytávanie paketov (PCAP) z viacerých zariadení Cisco. Záznamy boli odoslané na externé FTP servery, pričom jeden z nich bol zjavne nainštalovaný v rovnaký deň, keď sa uskutočnili odoslania.

Na serveri TACACS spoločnosť Sygnia identifikovala súpravu nástrojov na zber prihlasovacích údajov, ktorú sleduje ako TacTap.

Injektor s názvom acppid načítal škodlivú knižnicu do bežiaceho autentifikačného procesu tac_plus. Knižnica zachytávala funkcie, ktoré prijímajú nové pripojenia. Následne odovzdala obslužné prvky živých relácií druhému procesu prostredníctvom lokálneho Unix socketu.

Zachytené prihlasovacie údaje boli zapísané do /var/log/.tacplus.acct a mierne obfuskované jednobajtovým kľúčom XOR 0xEF.

„Podľa našich vedomostí táto konkrétna technika injektovania knižnice do tac_plus nebola predtým verejne opísaná, čo z nej robí významný vývoj taktiky Fire Ant zameranej na zber prihlasovacích údajov TACACS,“ uviedla Sygnia.

Krádež prihlasovacích údajov zo serverov TACACS je pre tento klaster zavedenou taktikou, keďže Mandiant už predtým zdokumentoval nasadenie sniffera TACACS+ s názvom LOOKOVER skupinou UNC3886 a nahradenie démona tac_plus verziou so zadnými vrátkami na zaznamenávanie prihlasovacích údajov.

Sygnia takisto získala druhý nový nástroj, linuxové zadné vrátka nazvané BridgeAgent, ktoré boli nasadené na hoste pripojenom k tunelu a vydávali sa za monitorovacieho agenta Zabbix.

Implantát pretrvával prostredníctvom jednotky systemd zabbix_agent.service bežiacej ako root, maskoval svoj proces ako /usr/bin/gnome-shell a cez TLS na porte 443 pravidelne kontaktoval infraštruktúru útočníka kvôli príkazom a inštrukciám pre reverzný shell.

Na linuxových správcovských hostoch Fire Ant vybudoval odolnú vrstvu prístupu použitím open-source rootkitov Medusa a REPTILE, vlastných zadných vrátok SSH a binárnych súborov premenovaných a časovo označených tak, aby napodobňovali bezpečnostných agentov koncových bodov SentinelOne a Cybereason.

Viaceré z týchto komponentov boli nasadené v roku 2025 a znovu použité pri manuálnej aktivite v roku 2026. Podľa Sygnie aspoň jedny zadné vrátka zostali spustené v pamäti aj po odstránení ich súboru z disku.

Aktér tiež pracoval na narušení samotných dôkazov potláčaním logov smerovača, pascí SNMP a autentifikačných požiadaviek; vypnutím SELinuxu na linuxových hostoch; prepisovaním záznamov histórie prihlásení; a odstraňovaním záznamov o privilegovaných príkazoch zo systémových logov.

Sygnia uviedla, že smerovače, servery TACACS, hypervízory a jump hosty by sa mali považovať za prvotriedne forenzné aktíva a že vyšetrovatelia by mali overovať logy voči dôkazom z pamäte, disku, siete, autentifikácie a konfigurácie, a nie voči jedinému zdroju telemetrie.

Sygnia zverejnila nasledujúce indikátory kompromitácie (IoC) –

  • TacTap: injektor /usr/sbin/acppid (SHA1 36005f5e4398a1c62a2a9271eddfcc1b44b1ad00), injektovaná knižnica /lib/libseconfd.so (955cd45a2f6f226a2fdf44b329af1c8dde90cb38) a súbor s prihlasovacími údajmi /var/log/.tacplus.acct, dekódovaný kľúčom XOR 0xEF.
  • BridgeAgent: perzistencia prostredníctvom jednotky systemd zabbix_agent.service, šifrovaná konfigurácia v /opt/.ICEauthority a riadenie a kontrola (C2) cez TLS na porte 443.
  • Implantáty IOS XR: /usr/bin/acpid (be6b27f429324a4af05a310d8ec9635e37c68a94), /pkg/bin/dhcpd_show_issu_status (1682b652a15bde732489f22809b0b7594c228fd3), /pkg/bin/hd (b149fa3a34bd585e7a674a4fd9538437bd06f514) a perzistentný skript /etc/rc.d/init.d/grub-rommon.
  • Zadné vrátka VMCI: /var/tmp/audit (13f0c2a598e3aa63856c032a96b110aed963f0e8), komunikujúce prostredníctvom socketov VMware Virtual Machine Communication Interface (VMCI).
  • Zadné vrátka aktivované paketom: /var/tmp/ping (5ba1242050b5b447052b210788a5a25593d6987d), aktivujúce sa na portoch TCP 443, 541, 8443 a 10443 a zo zdrojového portu UDP 40443 na cieľový port 500, spúšťané reťazcom sxcdewqaz!@#.

Úplná sada indikátorov spoločnosti a pravidlá YARA sú dostupné v jej správe.

Táto aktivita sa podobá na zber prevádzky zo smerovačov a TACACS+, ktorý spoločné upozornenie vedené agentúrou CISA pripísalo skupine Salt Typhoon v auguste 2025. Ide o samostatný čínsky špionážny klaster, ktorý zachytával paketové dáta z kompromitovaných smerovačov, aby získal prihlasovacie údaje administrátorov naprieč telekomunikačnými sieťami.


Viac informácií tu:

https://thehackernews.com/2026/08/china-linked-fire-ant-hijacks-cisco.html?_m=3n%2e009a%2e4070%2eam0ao465na%2e34md