• Sygnia сообщает, что связанная с Китаем программа Fire Ant выходит за рамки виртуализации и включает маршрутизаторы, TACACS и хосты Linux.
  • Скомпрометированные маршрутизаторы выступают в качестве операционных платформ.
  • Кампания направлена на «цель позади цели», используя доверительные отношения для более широкого охвата шпионажа.

Fire Ant, связующее звено с Китаем. Группа кибершпионажа больше не нацелена только на платформы виртуализации, она также нацелена на маршрутизаторы, системы аутентификации и хосты управления Linux. Об этом говорят исследователи кибербезопасности Sygnia, которые недавно заметили, что группа нацелена на маршрутизаторы Cisco IOS XR.

Как только они взломали маршрутизатор, они не просто используют его для перемещения по сети, поясняют исследователи. Вместо этого они превращают их в полноценные оперативные платформы, собирающие трафик, устанавливающие соединения, манипулирующие выводом команд и даже подавляющие регистрацию, чтобы они оставались незамеченными защитниками.

Что касается систем аутентификации, было замечено, что Fire Ant нацелен на серверы TACACS. Администраторы используют их для аутентификации при доступе к сетевому оборудованию, а мошенники используют их для сбора ценных учетных данных и снижения надежности журналов аудита. Наконец, Sygnia сообщает, что Fire Ant также нацелен на хосты управления Linux. Исследователи обнаружили множество постоянных имплантатов и бэкдоров, в том числе собственный бэкдор SSH и фрагмент вредоносного ПО, подменяющего легальное программное обеспечение.

Цель позади цели

Похоже, что цель кампании состоит в том, чтобы создать точку опоры, которая позволит мошенникам проникнуть в другие среды. Sygnia описывает это как сценарий «цель за целью»:

"Это усиливает концепцию "цель за целью", представленную ранее в этом отчете. Интерес Fire Ant к скомпрометированной организации следует понимать не только как попытку скомпрометировать единственную среду, но и как попытку контролировать инфраструктуру, которая может обеспечить видимость, сбор и потенциальный доступ за пределами непосредственной жертвы. Стратегическая ценность заключается в доверительных отношениях, которые организация поддерживает с подключенными средами", - Sygnia объяснил.

О Fire Ant известно очень мало, не считая того факта, что его впервые заметили в 2025 году. Некоторые исследователи утверждают, что он во многом совпадает с субъектом угрозы, отслеживаемым как UNC3886, китайской шпионской группой, ранее замеченной Google. Однако существуют и существенные различия, которые делают атрибуцию неубедительной.

Через BleepingComputer