Fire Ant атакует доверенную инфраструктуру: маршрутизаторы, TACACS и Linux

Группа Fire Ant продолжила активность в 2026 году и расширила операции от компрометации гипервизоров до атак на доверенную инфраструктуру. Под ее контроль попадали маршрутизаторы Cisco IOS XR, серверы аутентификации TACACS, управляющие хосты на базе Linux, jump-серверы и виртуализированные системы.

Эти активы обеспечивали маршрутизацию, аутентификацию, администрирование, телеметрию и связность между средами. По всей видимости, Fire Ant использовала полученный доступ для закрепления в инфраструктуре, сбора учетных данных и сетевого трафика, а также для изучения путей к подключенным сетям высокой ценности, включая критическую инфраструктуру.

Компрометация маршрутизаторов Cisco IOS XR

На скомпрометированных маршрутизаторах Fire Ant развернула компоненты, взаимодействовавшие с функциями IOS XR, связанными с журналированием, выполнением команд, маршрутизацией, VRF, AAA и Telnet.

Вредоносное ПО выборочно подавляло сообщения syslog и изменяло вывод команд с помощью фильтров исключения. Для исходящего сетевого взаимодействия применялись hardcoded-инфраструктура и нативные сетевые библиотеки IOS XR.

Кроме того, группа создавала или активировала необъяснимые интерфейсы GRE-туннелей. Трафик с нескольких маршрутизаторов перехватывался и передавался в виде файлов PCAP на внешнюю FTP-инфраструктуру.

Атака на слой аутентификации

Слой аутентификации атаковали с помощью бэкдора на основе VMCI/VSOCK, установленного на сервере TACACS, и набора инструментов TacTap.

TacTap использовал /usr/sbin/acppid для внедрения /lib/libseconfd.so в процесс tac_plus. Инструмент перехватывал функции accept и accept4, а также передавал файловые дескрипторы сессий через /var/run/acpid.lock.

Перехваченные учетные данные записывались в /var/log/.tacplus.acct. Для их сокрытия применялась однобайтная XOR-обфускация с ключом 0xEF.

Закрепление на управляющих хостах Linux

На управляющих хостах Linux Fire Ant поддерживала постоянный доступ с помощью нескольких компонентов и инструментов. Среди них были:

  • компоненты, связанные с Medusa;
  • пользовательские SSH-бэкдоры, включая /usr/sbin/cupsdd;
  • BridgeAgent, маскировавшийся под Zabbix;
  • инструменты для создания обратных шеллов;
  • бэкдор, активируемый по пакету.

BridgeAgent сохранял присутствие через systemd service и маскировался под /usr/bin/gnome-shell. Конфигурация импланта расшифровывалась из /opt/.ICEauthority. Для управления применялись HTTPS-опросы и обратные шеллы.

Имплант, активируемый по пакету, отслеживал сырой трафик в поисках маркеров активации. После срабатывания он создавал интерактивные PTY-шеллы, отключал историю команд Bash и обеспечивал скрытый доступ по выбранным TCP- и UDP-паттернам.

Изменение конфигурации и сокрытие следов

Fire Ant также модифицировала iptables, перенаправляла SSH-трафик с порта 22 на порт 443 и включала маршрутизацию IPv4. На отдельных хостах группа ослабляла SELinux и собирала SSH-учетные данные.

Для сокрытия активности злоумышленники удаляли исполняемые файлы, оставляя связанные процессы активными, изменяли метки времени, а также удаляли или искажали журналы, связанные с аутентификацией и sudo.

В результате были скомпрометированы не только элементы инфраструктуры, но и доказательства, необходимые для расследования. Их проверка потребовала сопоставления данных из памяти, с дисков, сетевых источников, систем аутентификации и конфигурационных файлов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: