Routerele Cisco au devenit ținte pentru o grupare de spionaj. Hackerii le transformă în instrumente pentru supravegherea rețelelor

Routerele Cisco au devenit ținte pentru o grupare de spionaj. Hackerii le transformă în instrumente pentru supravegherea rețelelor
Cisco 8000 Series Routers

Gruparea de spionaj cibernetic Fire Ant și-a extins operațiunile către routere, servere de autentificare și sisteme Linux. Cercetătorii avertizează că infrastructura compromisă poate deveni un punct de acces către alte rețele.

Routerele Cisco, transformate în instrumente de supraveghere

Potrivit companiei de securitate Sygnia, Fire Ant a fost observată atacând routere Cisco care folosesc sistemul de operare IOS XR.

După compromiterea unui router, atacatorii nu îl folosesc doar pentru a se deplasa prin rețea. Echipamentul poate deveni o platformă pentru operațiuni de spionaj.

Fire Ant poate colecta trafic și poate iniția conexiuni. Gruparea poate modifica rezultatele comenzilor și poate ascunde anumite activități din jurnalele sistemului.

Aceste metode pot face detectarea atacurilor mai dificilă pentru administratorii rețelelor.

Sunt vizate și serverele de autentificare

Fire Ant atacă și servere TACACS. Acestea sunt utilizate de administratori pentru autentificarea accesului la echipamentele de rețea.

Obținerea accesului la astfel de sisteme poate permite furtul unor credențiale importante. Atacatorii pot afecta și jurnalele care ar putea ajuta la identificarea activităților suspecte.

Cercetătorii Sygnia au identificat atacuri și asupra sistemelor Linux folosite pentru administrarea infrastructurii.

În aceste cazuri au fost descoperite implanturi persistente și backdoor-uri. Printre ele se află un backdoor SSH creat special pentru atac și un malware care imită un software legitim.

„Ținta din spatele țintei”

Scopul campaniei pare să depășească accesul la o singură organizație. Atacatorii pot folosi infrastructura compromisă pentru a ajunge la alte medii conectate.

Sygnia descrie această strategie drept un caz de tip „ținta din spatele țintei”.

„Acest lucru consolidează conceptul de «țintă din spatele țintei» prezentat anterior în raport. Interesul Fire Ant pentru organizația compromisă nu trebuie înțeles doar ca o încercare de a compromite un singur mediu, ci ca un efort de a controla infrastructura care poate oferi vizibilitate, posibilități de colectare și acces potențial dincolo de victima imediată. Valoarea strategică constă în relațiile de încredere pe care organizația le menține cu mediile conectate.”

Pe scurt, un router sau un server compromis poate oferi acces indirect către alte sisteme. Relațiile de încredere dintre organizații devin astfel o țintă importantă pentru atacatori.

Identitatea grupării rămâne neclară

Fire Ant este cunoscută public de puțin timp. Primele observații despre grupare datează din 2025.

Unii cercetători consideră că există asemănări cu UNC3886, un grup de spionaj cibernetic asociat Chinei. Acesta a fost analizat anterior de cercetătorii Google.

Există însă și diferențe importante între cele două grupări. Din acest motiv, atribuirea atacurilor către același actor nu este deocamdată confirmată.

Urmărește Go4IT.ro pe Google News
Răzvan Crăciun
Răzvan Crăciun
Cu o experiență de aproape 30 de ani în presă, în luna mai 2025 am ajuns din nou în domeniul care m-a pasionat de la început - IT. Cea mai lungă perioadă (mai mult de 15 ani) am petrecut-o la agenția de presă Mediafax, unde am trecut prin piața de capital și IT. Am publicat și în Ziarul ... citește mai mult