Fire Ant: китайский APT, который hijack'ит маршрутизаторы Cisco для скрытного шпионажа

Кибербезопасность Sep 1, 2026В закладки

Fire Ant: китайский APT, который hijack'ит маршрутизаторы Cisco для скрытного шпионажа

Группа Fire Ant, связанная с китайскими разведывательными службами, компрометирует маршрутизаторы Cisco для перехвата учётных данных и подделки журналов безопасности. Это стратегия постоянного наблюдения, которую сложно обнаружить — и которая может длиться месяцами.

Что

Группа APT Fire Ant, приписываемая китайским разведывательным службам, расширила долгосрочную кампанию кибершпионажа — изначально нацеленную на гипервизоры VMware — и теперь также compromitte маршрутизаторы Cisco IOS XR, серверы TACACS и хосты Linux для управления, используемые для маршрутизации, аутентификации и администрирования сетей высокой ценности. Две основные цели: кража сетевых учётных данных и маскировка журналов безопасности.

Кого это затрагивает

Организации, использующие маршрутизаторы Cisco IOS XR на границе сети (как правило, carrier-grade маршрутизаторы: серии ASR, NCS), серверы TACACS+ для сетевой аутентификации и рабочие станции Linux для администрирования — особенно в государственных, оборонных, телекоммуникационных секторах и критически важной инфраструктуре.

Как это работает

Fire Ant эксплуатирует уязвимости в интерфейсах управления данными устройствами для:

  1. Установки бэкдоров в прошивку устройства — сохраняющихся даже после перезагрузки
  2. Перехвата сетевого трафика, проходящего через маршрутизатор: учётные данные в открытом виде, токены аутентификации, VPN-сессии, а также обмены TACACS+ для сетевой аутентификации
  3. Фальсификации логов для создания видимости нормальной работы — изменение временных меток, удаление или подмена записей
  4. Расширения доступа к внутренним сетям жертв через привилегированный сетевой доступ скомпрометированных устройств

Фальсификация временных меток особенно изощрённая: это не просто удаление записей, а переписывание с сохранением видимой согласованности журналов.

Анализ

Эта кампания представляет собой географическое и техническое расширение: Fire Ant ранее был в основном известен по атакам на VMware; переход к физической сетевой инфраструктуре (IOS XR, TACACS, Linux) знаменует рост амбиций. Компрометация пограничного маршрутизатора или сервера TACACS даёт привилегированный доступ ко всему трафику и аутентификациям организации.

Стратегия заключается в долгосрочном сохранении доступа — установке устойчивых точек наблюдения, а не массированной эксфильтрации данных за один раз. Организации могут быть скомпрометированы месяцами без ведома. В июле 2026 года ФБР ликвидировало инфраструктуру QTFY другой китайской группы — Fire Ant адаптирует свои методы, чтобы выжить после таких операций.

Что делать сейчас

  • Провести аудит целостности логов Cisco IOS XR (сравнение с архивами syslog, хранящимися вне полосы)
  • Обновить IOS XR до последних стабильных версий, а также серверы TACACS+
  • Отключить интерфейсы управления, exposed в Интернет (Telnet, незащищённый HTTP)
  • Экспортировать syslogs в внешнюю неизменяемую SIEM-систему — уже отправленные логи нельзя фальсифицировать задним числом
  • Ознакомиться с IOC Fire Ant, опубликованными национальными CERT
Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Была ли статья полезной?

2 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация