Fire Ant przejmuje routery Cisco IOS XR i serwery TACACS+, rozszerzając operacje cyberszpiegowskie - Security Bez Tabu

Fire Ant przejmuje routery Cisco IOS XR i serwery TACACS+, rozszerzając operacje cyberszpiegowskie

Cybersecurity news

Wprowadzenie do problemu / definicja

Nowoczesne kampanie APT coraz częściej obejmują nie tylko stacje robocze i serwery, ale również infrastrukturę sieciową oraz systemy centralnego uwierzytelniania administracyjnego. Przypadek przypisywany klastrowi Fire Ant pokazuje, że przejęcie routerów Cisco IOS XR i serwerów TACACS+ może dać napastnikom uprzywilejowany wgląd w ruch sieciowy, możliwość kradzieży poświadczeń oraz zdolność do ograniczania widoczności incydentu po stronie obrońców.

To istotna zmiana perspektywy dla zespołów bezpieczeństwa. Urządzenia sieciowe i serwery zarządzania dostępem nie są już wyłącznie elementem pomocniczym infrastruktury, lecz pełnoprawnym celem działań szpiegowskich i operacji długotrwałej obecności w środowisku.

W skrócie

Badacze opisali kampanię, w której Fire Ant rozszerzył wcześniejsze działania przeciwko środowiskom wirtualizacyjnym o ataki na routery Cisco IOS XR, serwery TACACS+ oraz hosty Linux odpowiedzialne za funkcje zarządzające. Celem operacji było przechwytywanie ruchu, pozyskiwanie danych uwierzytelniających i osłabianie mechanizmów rejestrowania zdarzeń.

  • zaobserwowano niestandardowe implanty dla Cisco IOS XR,
  • wykryto narzędzie do kradzieży poświadczeń z procesów tac_plus,
  • zidentyfikowano backdoora dla Linuksa ukrywanego jako agent monitoringu,
  • napastnicy wykorzystywali tunele GRE i zrzuty PCAP do zbierania danych,
  • kampania koncentrowała się na osłabieniu telemetrii i utrudnieniu analizy śledczej.

Kontekst / historia

Aktywność Fire Ant była wcześniej łączona z kompromitacją środowisk VMware ESXi i vCenter, a następnie z ruchem bocznym do warstwy zarządzania i sieci. W najnowszej odsłonie operacji napastnicy skupili się na komponentach, które w wielu organizacjach pełnią rolę centralnych punktów kontroli dostępu administracyjnego i przesyłu danych.

Szczególnie ważne jest to, że badacze zauważyli podobieństwa operacyjne do znanych działań grup powiązanych z Chinami, specjalizujących się w atakach na urządzenia brzegowe, hypervisory i systemy uwierzytelniania administracyjnego. Jednocześnie atrybucja pozostaje ostrożna, a analiza koncentruje się przede wszystkim na technikach, procedurach i artefaktach technicznych wykorzystanych w trakcie intruzji.

Punktem wyjścia dochodzenia była anomalia na routerze Cisco IOS XR. Aktywny interfejs GRE nie miał odpowiadającej mu konfiguracji roboczej ani historii zmian, co sugerowało obecność mechanizmów ukrywających konfigurację przed administratorem i manipulujących wynikami komend diagnostycznych.

Analiza techniczna

Przejęte routery zostały użyte jako platformy kolekcji danych. Kontrola nad urządzeniem routującym daje atakującemu dostęp do ruchu przechodzącego przez zaufane ścieżki sieciowe, a więc do pakietów, metadanych i potencjalnie poświadczeń przemieszczających się między kluczowymi segmentami infrastruktury. W badanym przypadku ruch z tunelu GRE doprowadził śledczych do starszego systemu Linux, z którego prowadzono skanowanie i próby połączeń do usług administracyjnych, takich jak SSH, HTTP, SMB i RDP.

Jednym z najważniejszych elementów kampanii były implanty przygotowane specjalnie dla płaszczyzny kontrolnej IOS XR. Jeden z komponentów modyfikował bibliotekę systemową odpowiedzialną za obsługę logów wychodzących, przepuszczając tylko wpisy spełniające określony warunek tekstowy. W praktyce oznaczało to selektywne tłumienie rejestrów i utrudnianie rekonstrukcji działań napastnika. Drugi komponent ingerował w ścieżkę wykonywania poleceń, automatycznie dodając filtr wykluczający określone wyniki komend typu show, co pozwalało ukryć konfigurację tunelu przed administratorem.

Napastnicy wykorzystywali również routery do tworzenia zrzutów ruchu w formacie PCAP z wielu urządzeń Cisco. Zebrane dane były następnie wysyłane na zewnętrzne serwery FTP. To wskazuje, że celem nie było jedynie utrzymanie obecności w sieci, ale aktywne pozyskiwanie danych operacyjnych i materiału uwierzytelniającego.

Na serwerze TACACS+ wykryto zestaw narzędzi określany jako TacTap. Mechanizm działania polegał na wstrzyknięciu złośliwej biblioteki do działającego procesu tac_plus przy użyciu komponentu injector. Biblioteka przechwytywała funkcje odpowiedzialne za akceptowanie nowych połączeń i przekazywała aktywne uchwyty sesji do drugiego procesu przez lokalne gniazdo Unix. Uzyskane poświadczenia były zapisywane w ukrytym pliku logów i maskowane prostym kluczem XOR.

Badacze opisali również nowego backdoora dla systemów Linux, nazwanego BridgeAgent. Złośliwy kod podszywał się pod agenta Zabbix, utrzymywał trwałość za pomocą jednostki systemd uruchamianej z uprawnieniami root i kamuflował proces jako legalny komponent środowiska graficznego. Kanał sterowania wykorzystywał szyfrowany ruch TLS przez port 443, co utrudniało odróżnienie komunikacji C2 od zwykłego ruchu sieciowego.

Na hostach zarządzających Fire Ant budował trwałą warstwę dostępu również przy użyciu rootkitów, zmodyfikowanych backdoorów SSH oraz plików binarnych przemianowanych tak, by przypominały legalne komponenty oprogramowania ochronnego. Część narzędzi była osadzona już w 2025 roku i została ponownie wykorzystana w aktywności obserwowanej w 2026 roku, co wskazuje na długoterminowy charakter operacji.

Równie istotny był mechanizm zacierania śladów. W analizie odnotowano tłumienie logów routerów, pułapek SNMP i żądań uwierzytelniania, wyłączanie SELinux na hostach Linux, modyfikację historii logowań oraz usuwanie wpisów dotyczących komend uprzywilejowanych z logów systemowych. Taki zestaw działań znacząco ogranicza skuteczność klasycznego dochodzenia opartego wyłącznie na centralnych logach.

Konsekwencje / ryzyko

Ryzyko wynikające z tej kampanii jest wysokie, ponieważ dotyczy systemów o strategicznym znaczeniu dla bezpieczeństwa organizacji. Kompromitacja routera rdzeniowego lub brzegowego może dać napastnikowi możliwość obserwowania ruchu między strefami zaufania, identyfikowania ścieżek do zasobów krytycznych oraz przechwytywania materiału uwierzytelniającego.

Jeszcze poważniejsze skutki może przynieść przejęcie serwera TACACS+, ponieważ taki system często obsługuje centralne uwierzytelnianie administratorów sieci. Oznacza to, że pojedynczy sukces napastnika może przełożyć się na dostęp do wielu urządzeń jednocześnie, w tym routerów, przełączników i systemów bezpieczeństwa.

Dodatkowym problemem jest osłabienie telemetrii. Gdy atakujący jednocześnie przechwytuje ruch, kradnie poświadczenia i manipuluje logami, organizacja może przez długi czas nie mieć pełnego obrazu incydentu. W praktyce zwiększa to czas obecności przeciwnika w środowisku, utrudnia ocenę skali kompromitacji i komplikuje proces odtworzenia zaufania do infrastruktury.

W środowiskach operatorów, centrów danych, podmiotów przemysłowych i organizacji utrzymujących rozbudowane sieci zarządzające skutki mogą obejmować również ryzyko dalszej penetracji segmentów krytycznych. Nawet jeśli nie dochodzi od razu do pełnej kompromitacji takich zasobów, samo rozpoznanie i testowanie połączeń stanowi poważny sygnał ostrzegawczy.

Rekomendacje

Organizacje powinny traktować routery, serwery TACACS+, hypervisory i hosty jump jako zasoby o najwyższym priorytecie detekcyjnym i forensycznym. Analiza incydentów nie może opierać się wyłącznie na jednym źródle telemetrii, zwłaszcza na logach systemowych urządzeń, które mogły zostać zmanipulowane.

  • regularnie porównywać konfigurację aktywną urządzeń sieciowych z historią commitów, kopią referencyjną i stanem zapisanym poza urządzeniem,
  • monitorować nietypowe interfejsy tunelowe, zwłaszcza GRE, oraz nieautoryzowane zmiany w trasach i płaszczyźnie zarządzającej,
  • ograniczyć dostęp administracyjny do routerów i serwerów TACACS+ wyłącznie do wydzielonych stref zarządzania,
  • wymusić silne uwierzytelnianie wieloskładnikowe tam, gdzie jest dostępne dla systemów administracyjnych i kont uprzywilejowanych,
  • przeprowadzić przegląd integralności procesów tac_plus, bibliotek współdzielonych oraz jednostek systemd na serwerach Linux,
  • kontrolować tworzenie plików PCAP, połączenia wychodzące do nietypowych lokalizacji oraz ruch FTP lub inny transfer danych poza standardowym profilem administracyjnym,
  • weryfikować obecność artefaktów trwałości podszywających się pod agentów monitoringu lub komponenty EDR,
  • korelować dane z pamięci, dysku, ruchu sieciowego, logów uwierzytelniania i konfiguracji urządzeń,
  • przetestować scenariusze response dla kompromitacji infrastruktury sieciowej, a nie tylko serwerów i endpointów,
  • rotować poświadczenia administracyjne po każdej podejrzanej aktywności w obszarze TACACS+, SSH i systemów zarządzania.

Z perspektywy SOC szczególnie ważne jest rozszerzenie przypadków użycia SIEM i NDR o anomalie na urządzeniach sieciowych, w tym ukryte tunele, brak zgodności między stanem urządzenia a repozytorium konfiguracji, nieoczekiwane wyciszenie logów oraz procesy podszywające się pod legalne usługi monitorujące.

Podsumowanie

Kampania Fire Ant pokazuje wyraźny trend w nowoczesnych operacjach APT: infrastruktura sieciowa i systemy centralnego uwierzytelniania stają się celem pierwszoplanowym, a nie pobocznym. Przejęcie routera Cisco IOS XR lub serwera TACACS+ daje napastnikowi nie tylko dostęp, ale również perspektywę obserwacji ruchu, możliwość zbierania poświadczeń i narzędzia do ukrywania własnej obecności.

Dla zespołów bezpieczeństwa oznacza to konieczność zmiany podejścia do monitorowania i reagowania. Routery, serwery uwierzytelniania oraz hosty zarządzające powinny być objęte taką samą, a często nawet większą, dyscypliną detekcyjną jak klasyczne serwery produkcyjne. W przeciwnym razie organizacja może utracić widoczność dokładnie tam, gdzie atakujący zyskuje największą przewagę.

Źródła

  • The Hacker News — China-Linked Fire Ant Hijacks Cisco Routers to Steal Credentials and Blind Security Logs — https://thehackernews.com/2026/08/china-linked-fire-ant-hijacks-cisco.html
  • Sygnia — Fire Ant: Expanding from VMware to Network and Authentication Infrastructure — https://www.sygnia.co/threat-reports-and-advisories/fire-ant-expanding-from-vmware-to-network-and-authentication-infrastructure/
  • Google Cloud / Mandiant — UNC3886 Targets Network Devices and Virtualization Technologies — https://cloud.google.com/blog/topics/threat-intelligence/unc3886-esxi-zero-day/
  • CISA — People’s Republic of China State-Sponsored Cyber Actor Living off the Land to Evade Detection — https://www.cisa.gov/news-events/cybersecurity-advisories/aa25-237a