Fire Ant атакует маршрутизаторы Cisco для кражи данных и сокрытия следов
Китайская группа Fire Ant сменила тактику и теперь атакует маршрутизаторы Cisco IOS XR, серверы TACACS и Linux-хосты. Злоумышленники используют скомпрометированные устройства для перехвата сетевого трафика, кражи учетных данных и сокрытия следов своей активности. Это позволяет им исследовать пути к критически важным сетевым сегментам.
Атакующие внедряют модифицированные системные библиотеки в маршрутизаторы, чтобы фильтровать и скрывать журналы, а также добавляют фильтр "| exclude" к командам для сокрытия туннелей. На серверах TACACS они используют инструмент TacTap для сбора учетных данных, обфусцируя их однобайтовым XOR-ключом. На Linux-хостах развернут бэкдор BridgeAgent, маскирующийся под агент мониторинга Zabbix, и используются руткиты Medusa и REPTILE для обеспечения устойчивого доступа.
ⓘ Что такое Fire Ant
Fire Ant — кибершпионская группа, связанная с Китаем. Изначально она атаковала гипервизоры VMware, но расширила кампанию на сетевое оборудование. Группа занимается кражей учетных данных и разведкой в сетях высокопоставленных целей.
Источники: The Hacker News · Security Affairs
@cbunit
Post #4758
9