Fire Ant атакует доверенную инфраструктуру: маршрутизаторы, TACACS и Linux
Группа Fire Ant продолжила активность в 2026 году и расширила операции от компрометации гипервизоров до атак на доверенную инфраструктуру. Под ее контроль попадали маршрутизаторы Cisco IOS XR, серверы аутентификации TACACS, управляющие хосты на базе Linux, jump-серверы и виртуализированные системы.
Эти активы обеспечивали маршрутизацию, аутентификацию, администрирование, телеметрию и связность между средами. По всей видимости, Fire Ant использовала полученный доступ для закрепления в инфраструктуре, сбора учетных данных и сетевого трафика, а также для изучения путей к подключенным сетям высокой ценности, включая критическую инфраструктуру.
Компрометация маршрутизаторов Cisco IOS XR
На скомпрометированных маршрутизаторах Fire Ant развернула компоненты, взаимодействовавшие с функциями IOS XR, связанными с журналированием, выполнением команд, маршрутизацией, VRF, AAA и Telnet.
Вредоносное ПО выборочно подавляло сообщения syslog и изменяло вывод команд с помощью фильтров исключения. Для исходящего сетевого взаимодействия применялись hardcoded-инфраструктура и нативные сетевые библиотеки IOS XR.
Кроме того, группа создавала или активировала необъяснимые интерфейсы GRE-туннелей. Трафик с нескольких маршрутизаторов перехватывался и передавался в виде файлов PCAP на внешнюю FTP-инфраструктуру.
Атака на слой аутентификации
Слой аутентификации атаковали с помощью бэкдора на основе VMCI/VSOCK, установленного на сервере TACACS, и набора инструментов TacTap.
TacTap использовал /usr/sbin/acppid для внедрения /lib/libseconfd.so в процесс tac_plus. Инструмент перехватывал функции accept и accept4, а также передавал файловые дескрипторы сессий через /var/run/acpid.lock.
Перехваченные учетные данные записывались в /var/log/.tacplus.acct. Для их сокрытия применялась однобайтная XOR-обфускация с ключом 0xEF.
Закрепление на управляющих хостах Linux
На управляющих хостах Linux Fire Ant поддерживала постоянный доступ с помощью нескольких компонентов и инструментов. Среди них были:
- компоненты, связанные с Medusa;
- пользовательские SSH-бэкдоры, включая
/usr/sbin/cupsdd; - BridgeAgent, маскировавшийся под Zabbix;
- инструменты для создания обратных шеллов;
- бэкдор, активируемый по пакету.
BridgeAgent сохранял присутствие через systemd service и маскировался под /usr/bin/gnome-shell. Конфигурация импланта расшифровывалась из /opt/.ICEauthority. Для управления применялись HTTPS-опросы и обратные шеллы.
Имплант, активируемый по пакету, отслеживал сырой трафик в поисках маркеров активации. После срабатывания он создавал интерактивные PTY-шеллы, отключал историю команд Bash и обеспечивал скрытый доступ по выбранным TCP- и UDP-паттернам.
Изменение конфигурации и сокрытие следов
Fire Ant также модифицировала iptables, перенаправляла SSH-трафик с порта 22 на порт 443 и включала маршрутизацию IPv4. На отдельных хостах группа ослабляла SELinux и собирала SSH-учетные данные.
Для сокрытия активности злоумышленники удаляли исполняемые файлы, оставляя связанные процессы активными, изменяли метки времени, а также удаляли или искажали журналы, связанные с аутентификацией и sudo.
В результате были скомпрометированы не только элементы инфраструктуры, но и доказательства, необходимые для расследования. Их проверка потребовала сопоставления данных из памяти, с дисков, сетевых источников, систем аутентификации и конфигурационных файлов.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



