Группа кибершпионов Fire Ant захватила маршрутизаторы Cisco IOS XR, чтобы красть учетные данные и скрывать свои действия. По данным компании Sygnia, расследующей инциденты, такие атаки могут угрожать критически важным инфраструктурам, поскольку злоумышленники получили доступ к данным, проходящим через доверенные сетевые пути.
Контекст ситуации с Fire Ant
Группа Fire Ant, связанная с Китаем, уже была известна своими атаками на платформы виртуализации. Основным её направлением ранее были гипервизоры VMware. В июле 2025 года Sygnia опубликовала отчет о том, как Fire Ant эксплуатировала уязвимости VMware, а теперь сместила акцент на маршрутизаторы Cisco, что демонстрирует эволюцию их методов.
Ранее Fire Ant использовала хитроумные техники, чтобы обойти защиту и получить доступ к управляемым средам. Их методы вызывают серьезные опасения у специалистов по безопасности: контроль над маршрутизаторами предоставляет возможность не только собирать данные, но и полностью контролировать трафик, проходящий через сеть.
Технические детали атак
По информации Sygnia, атака начиналась с аномалии на Cisco IOS XR, где был обнаружен ненастроенный интерфейс, связанный с туннелем GRE. К сожалению, трудно установить, как злоумышленники первоначально получили доступ к маршрутизатору. После того как доступ был получен, они использовали специализированное вредоносное ПО, чтобы скрыть свои действия.
Одним из примеров является инструмент под названием TacTap, позволяющий захватывать учетные данные с TACACS-серверов. Он внедрял вредоносные библиотеки в процесс аутентификации, что давало возможность мошенникам перехватывать учетные данные. Показательно, что эта техника не была зафиксирована в других источниках, что подчеркивает ее новизну и сложность.
Что это значит для IT-компаний
Для российских IT-компаний опасность от атак подобного рода нарастаёт. Регистрация уязвимостей в широко используемых сетевых устройствах может затронуть множество организаций. Важно помнить, что контроль за сетевыми потоками и сохранение целостности логов являются ключевыми факторами в защите от киберугроз. Специалисты рекомендуют пересмотреть стратегию киберзащиты и повысить уровень мониторинга безопасности в своих сетях.
Следующий шаг заключается в том, чтобы внимательно следить за разводящими патчами и обновлениями программного обеспечения от Cisco для защиты от подобных атак в будущем. Киберугрозы продолжают эволюционировать, и группам IT-безопасности стоит быть наготове.