Китайские хакеры превратили Cisco-роутеры в шпионские посты и научились заметать следы атак

Китайские хакеры превратили Cisco-роутеры в шпионские посты и научились заметать следы атак

Изображение: Zozz_ (pixabay)

Группа Fire Ant, которую связывают с Китаем, расширила кампанию кибершпионажа с виртуальных серверов VMware на маршрутизаторы Cisco, серверы TACACS и отдельные Linux-машины, отвечающие за управление сетевой инфраструктурой. Специалисты компании Sygnia установили, что злоумышленники получили контроль над оборудованием Cisco IOS XR, превратили его в точку перехвата трафика и научились одновременно вычищать журналы событий, по которым можно было бы понять, что произошло на самом деле.

Заодно группа охотилась за учётными данными сетевых администраторов и маршрутами к более ценным системам, в том числе связанным с объектами критической инфраструктуры.

Расследование Sygnia началось с находки на одном из маршрутизаторов Cisco IOS XR. На устройстве обнаружился интерфейс GRE-туннеля, происхождение которого не подтверждалось ни рабочей конфигурацией, ни записями об изменениях оборудования. GRE-туннели обычный инструмент администраторов, но не тогда, когда никто из владельцев сети их не создавал. След привёл к старой Linux-машине в той же сети, откуда злоумышленники регулярно сканировали соседние узлы.

Через скомпрометированную машину атакующие методично подбирались к следующим портам и сервисам:

  • SSH-доступ для удалённого администрирования устройств;
  • веб-панели управления по HTTP;
  • общие папки по протоколу SMB;
  • удалённые рабочие столы по RDP.

На маршрутизаторах исследователи нашли специально написанные компоненты для IOS XR. Один из них менял системную библиотеку устройства так, что до системы сбора журналов доходили только записи с определённым словом в тексте, «Health». Остальные события формально фиксировались, но не покидали пределы самого маршрутизатора.

Второй компонент вмешивался в вывод команд просмотра конфигурации и незаметно подставлял фильтр exclude, из-за чего часть строк пропадала из результата ещё до того, как администратор успевал их прочитать.

Отмечается, что устройство при этом продолжало выглядеть полностью исправным для собственного администратора, хотя часть его состояния находилась под управлением чужого кода.

После закрепления группа начала снимать сетевой трафик прямо с маршрутизаторов. Sygnia обнаружила PCAP-файлы, собранные сразу с нескольких устройств Cisco и выгруженные на внешние FTP-серверы. Один из таких серверов был развёрнут в тот же день, когда на него пошли похищенные файлы.

Схожие серверы TACACS+ и маршрутизаторы линейки Cisco IOS XR годами стояли и в российских корпоративных сетях. После ухода вендора с рынка в 2022 году часть такого оборудования продолжает работать без официальных обновлений, а значит без патчей на уязвимости, которыми пользовалась Fire Ant.

Отдельный инструмент TacTap группа применила против сервера TACACS+, который отвечает за централизованную авторизацию администраторов. Загрузчик acppid внедрял вредоносную библиотеку прямо в работающий процесс tac_plus и перехватывал функции приёма новых соединений. Похищенные данные записывались в файл /var/log/.tacplus.acct и закрывались однобайтным XOR-ключом 0xEF.

На связанной с туннелем Linux-машине группа использовала инструмент BridgeAgent, замаскированный под агент системы мониторинга Zabbix. Для сохранения доступа была создана служба zabbix_agent.service с правами root, а сам процесс выдавал себя за /usr/bin/gnome-shell.

На других узлах исследователи находили и другие следы присутствия группы:

  • готовые руткиты Medusa и REPTILE;
  • собственные SSH-бэкдоры для скрытого входа;
  • исполняемые файлы, переименованные под агенты SentinelOne и Cybereason;
  • компоненты, продолжавшие работать в оперативной памяти после удаления файла с диска.

Перехват трафика прямо на маршрутизаторе касается не только заказчиков Cisco в США и Европе. Операторы связи, дата-центры и промышленные сети в России тоже держат TACACS+ и Cisco-оборудование без вендорской поддержки.

Наиболее показательная часть кампании, по данным Sygnia, заключается в попытках стереть следы собственной работы. Группа подавляла сетевую телеметрию и SNMP-уведомления, вмешивалась в процессы аутентификации и отключала SELinux на Linux-машинах. Менялись записи о входах в систему, удалялись сведения о привилегированных командах, а журналы очищались от отдельных событий.

Уточняется, что отсутствие записи в журнале в этой ситуации не означает отсутствия самого события, поскольку часть телеметрии могла быть отфильтрована ещё до того, как попасть в систему сбора.

Sygnia советует не ограничиваться одним источником и сопоставлять сразу несколько независимых массивов данных:

  • содержимое оперативной памяти и дисков сетевых устройств;
  • сетевой трафик на граничных и внутренних узлах;
  • журналы аутентификации на TACACS-серверах и jump host;
  • конфигурации маршрутизаторов и записи об их изменениях.

Fire Ant начала цикл атак с виртуальных сред VMware ESXi и vCenter ещё в 2025 году, тогда Sygnia описывала цепочку взлома только на уровне гипервизоров. Переход к маршрутизаторам, TACACS-серверам и jump host в 2026 году показывает, что группа системно поднимается с виртуального уровня на сетевой и административный.

Исследователи отмечают техническое сходство новой активности с почерком UNC3886, которую связывают с кибершпионажем против виртуализационных платформ, хотя прямых доказательств общей команды не приводят. Mandiant ранее заявляла, что не находила технического пересечения между UNC3886 и группировками Salt Typhoon и Volt Typhoon.

Вместе с отчётом компания опубликовала индикаторы компрометации, которые можно использовать для проверки собственной инфраструктуры прямо сейчас:

  • контрольные суммы файлов TacTap и BridgeAgent;
  • имена вредоносных служб и переименованных процессов;
  • сетевые признаки взаимодействия с управляющими серверами;
  • YARA-правила для поиска компонентов на устройствах Cisco IOS XR.

Ранее сообщалось, что Минюст США объявил о пресечении многолетней хакерской кампании, связанной с Китаем. Атакующие пытались проникнуть в сети Минюста, NASA, Федеральной резервной системы и Сената, а часть операций завершилась кражей данных. Власти также конфисковали домены хакерских платформ QScan и QTRouter, которые использовались против государственных и частных организаций в разных странах.

Эксперты CISOCLUB считают, что атаки на маршрутизаторы и серверы авторизации меняют саму логику реагирования на инциденты. Раньше расследование строилось вокруг рабочих станций и приложений, а сетевое оборудование воспринималось как нейтральная среда передачи трафика. Теперь маршрутизатор способен одновременно перехватывать данные, скрывать чужое присутствие и фильтровать журналы для собственного расследователя.

Компаниям стоит пересмотреть модель доверия к сетевым устройствам и относиться к ним как к полноценному источнику криминалистических данных наравне с серверами. Отдельное внимание стоит уделить оборудованию без вендорской поддержки, поскольку оно дольше всего остаётся без патчей и обновлений прошивки. В перспективе такие атаки, вероятно, продолжат смещаться с виртуальных сред на физическую сетевую инфраструктуру.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: