חברת חקירת האירועים Sygnia חושפת כי קבוצת הריגול הסינית Fire Ant, שזוהתה בעבר כפוגעת בסביבות VMware ESXi ו-vCenter, הרחיבה את פעילותה לתשתיות אמון (trusted infrastructure) — ראוטרים מדגם Cisco IOS XR, שרתי TACACS המשמשים לאימות גישה, ומארחי ניהול לינוקס.

הפרטים
לפי Sygnia, התוקפים הפכו את הראוטרים הנגועים לפלטפורמת איסוף: הם קלטו תעבורת רשת, גנבו אישורי הזדהות והשתיקו יומני רישום (logging) וטלמטריה שצוותי אבטחה מסתמכים עליהם לחקירת אירועים. בחקירה זוהו שני כלים חדשים — סוס טרויאני בשם BridgeAgent שמתחזה לשירות ניטור לגיטימי לצורך תקשורת פיקוד ובקרה והתמדה, וכלי גניבת אישורים בשם TacTap שמיירט תעבורת אימות מול שרתי TACACS. Sygnia מציינת חפיפה משמעותית עם הפעילות המיוחסת לקבוצה הסינית UNC3886, אך נמנעת מייחוס חד-משמעי.
מדובר בהמשך ישיר לפעילות שדווחה על הקבוצה כבר ב-2025 בזירת סביבות הוירטואליזציה, אלא שכעת ההתקפה זזה שכבה אחת מטה — מהשרתים הוירטואליים אל הרכיבים שמנתבים ומאמתים גישה ברשת עצמה, מה שמקנה לתוקפים דריסת רגל עמוקה ומתמשכת יותר.
נקודות לשים לב
- אם ברשותך ציוד Cisco IOS XR או שרתי TACACS החשופים לניהול מרחוק, בדוק תצורת גישה ומדיניות סיסמאות בהתאם להמלצות היצרן, וצמצם חשיפה של ממשקי ניהול לאינטרנט.
- התייחס לראוטרים, שרתי אימות ומארחי קפיצה (jump hosts) כנכסים פורנזיים קריטיים לא פחות משרתים — אלה בדיוק היעדים שהקבוצה מכוונת אליהם.
- חפש ביומני הרישום (logs) סימנים של השתקת רישום: פערים חשודים ברישום פעילות, בקשות AAA או SNMP שנעלמות, ופלט פקודות שמסונן או חסר.
- אל תסתמך על מקור טלמטריה יחיד לאימות שהמערכת נקייה — Sygnia ממליצה לצלוב בין נתוני זיכרון, דיסק, רשת, אימות ותצורה.
- אין עדיין ייחוס רשמי וסופי לקבוצה — התייחס לדיווח כמחקר איומים מתפתח, לא כאישור סגור.
מקורות: The Hacker News · Sygnia

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.