Группа Fire Ant сменила тактику: теперь взлом Cisco-роутеров используется не для шумного саботажа, а для тихого наблюдения за трафиком. Исследователи нашли на устройстве Cisco IOS XR активный GRE-туннель, которого не было ни в рабочей конфигурации, ни в истории коммитов, а для команд, которые держат сеть, IAM и админ-доступ под одной крышей, это уже не просто инцидент, а неприятный намек на слепую зону.
По данным BleepingComputer, инцидентная команда Sygnia зафиксировала переход Fire Ant от атак на VMware-гипервизоры к компрометации Cisco-роутеров, TACACS-серверов аутентификации и Linux-хостов управления. Ключевая находка выглядела почти издевательски: туннель работает, трафик идет, а обычные артефакты администратора молчат. Если устройство в ядре сети начинает жить отдельной жизнью, это уже не история про один хост, а про доверенный сегмент, который внезапно перестал быть доверенным.
Дальше картина стала хуже. На роутерах нашли кастомное вредоносное ПО, которое закреплялось через поддельный системный сервис и запускалось только в чередующиеся часы, чтобы не торчать в телеметрии слишком ровным фоном. Малварь выборочно подавляла сообщения syslog, скрывая сведения о туннеле, поднимала исходящие Telnet-соединения к инфраструктуре операторов и поддерживала интерактивный shell без логирования. То есть атакующие не просто зашли на сетевое устройство, а аккуратно вырезали из него те куски наблюдаемости, на которые обычно опирается эксплуатация и ИБ.
Роутер как сенсор для шпионажа
Самая важная деталь в этой истории не туннель как таковой, а роль устройства после захвата. По данным Sygnia, атакующие снимали трафик с нескольких роутеров и выгружали PCAP-файлы на внешние FTP-серверы. Такие дампы могут раскрыть внутреннюю топологию, административные подключения, потоки аутентификации, связи маршрутизации и обмен данными с подключенными сетями. Иными словами, роутер из транзитной коробки превращается в удобную площадку для разведки: видно, кто с кем говорит, как устроен доступ и где в соседнем сегменте может оказаться что-то по-настоящему ценное.
Скрытый GRE-туннель соединял скомпрометированный роутер с устаревшим Linux-сервером, который Fire Ant использовала как промежуточный узел для разведки и дальнейшего движения. Уже с него группа прощупывала системы в связанных высокоценных средах через порты, характерные для SSH, веб-сервисов, SMB/RPC и RDP. Sygnia называет такую схему target behind the target: сначала берется под контроль инфраструктура одной жертвы, а затем она используется как тихий мост для поиска пути в соседние, более интересные сети. Для компаний с подрядчиками, филиалами, общими контурами администрирования и интеграциями с внешними площадками это особенно неприятный сценарий: атакуют вроде бы вас, а целятся, возможно, не только в вас.
Почему это плохой сигнал для инфраструктурных команд
Отдельно исследователи описали ранее не документированный бэкдор BridgeAgent. Его маскировали под легитимный агент мониторинга Zabbix, закрепляли как системный сервис systemd с root-правами и использовали для TLS reverse shell и запуска дополнительных полезных нагрузок на зараженном Linux-хосте. Маскировка под известный агент здесь важнее самого названия: в инфраструктуре, где мониторинг, резервирование и служебные демоны давно стали фоном, подмена «еще одного сервиса» работает лучше, чем любой экзотический исполняемый файл с кричащим именем.
Sygnia также указывает на сильное пересечение активности Fire Ant с группой UNC3886, которую Google ранее связывала с китайским кибершпионажем. Полного тождества исследователи не утверждают: различаются имена файлов, пути и детали реализации. Но и этого достаточно, чтобы не списывать происходящее на случайный набор техник. Перед нами довольно зрелая операция, где валидные учетные данные сочетаются с глубокой работой по сокрытию следов, а цель выглядит шире, чем разовая кража доступа.
Для российских и русскоязычных ИТ-команд практический вывод довольно приземленный. Взлом Cisco-роутеров уже нельзя считать экзотикой из отчетов про «кого-то очень крупного». Если сетевое устройство, TACACS и Linux-хост управления живут в одном контуре доверия, злоумышленнику достаточно одной удачной точки входа, чтобы выстроить скрытый обзор всей среды. Проверять в таких случаях нужно не только running-config и историю изменений, но и аномальные GRE-интерфейсы, телнет-активность, расхождения в syslog, подозрительные systemd-сервисы, а также подлинность временных меток и журналов. Sygnia отдельно предупреждает: Fire Ant системно подчищает записи и меняет timestamps, поэтому логам с зараженной инфраструктуры верить на слово не стоит.
На этом фоне особенно заметен общий сдвиг в атакующей логике. Раньше много говорили о защите конечных точек, гипервизоров и облака, а теперь сетевое железо снова оказывается в центре игры, потому что через него видно больше, чем через компрометированный сервер приложений. Вопрос уже не в том, будут ли такие операции повторяться, а в том, сколько компаний по-прежнему считают маршрутизатор «прозрачной трубой» и не готовы к сценарию, где эта труба quietly пишет все в PCAP. Подробности инцидента и артефакты исследования собраны в материале .