هکرهای وابسته به چین روترهای Cisco را برای سرقت اطلاعات هک کردند
گروه Fire Ant با نفوذ به روترهای Cisco، سرورهای TACACS و سیستمهای لینوکسی، ترافیک شبکه و اعتبارنامهها را سرقت و لاگهای امنیتی را دستکاری کرده است.
گروه سایبری موسوم به Fire Ant در یک کارزار جاسوسی سایبری، با نفوذ به روترهای Cisco، سرورهای TACACS و میزبانهای لینوکسی مدیریت شبکه، اقدام به سرقت اطلاعات احراز هویت، شنود ترافیک و حذف شواهد حمله کرده است.
یک گروه جاسوسی سایبری منتسب به چین که با نام Fire Ant ردیابی میشود، دامنه عملیات خود را از زیرساختهای مجازیسازی VMware فراتر برده و این بار روترهای Cisco مجهز به IOS XR، سرورهای TACACS و سیستمهای لینوکسی مدیریت شبکه را هدف قرار داده است.
شرکت امنیت سایبری Sygnia که بررسی این نفوذ را انجام داده، میگوید مهاجمان با در اختیار گرفتن کنترل روترها، از آنها بهعنوان نقاطی برای جمعآوری اطلاعات استفاده کردهاند؛ اقدامی که امکان شنود ترافیک شبکه، سرقت اعتبارنامهها و مخفی کردن فعالیت مهاجمان از سیستمهای مانیتورینگ را فراهم کرده است.
به گفته Sygnia، مهاجمان از دسترسی ایجادشده برای شناسایی مسیرهای ارتباطی با محیطهای حساس و ارزشمند، از جمله زیرساختهای حیاتی، نیز استفاده کردهاند. با این حال، در این بخش شواهدی از نفوذ موفق به شبکههای هدف پیدا نشده و فعالیتها عمدتاً به اسکن و تلاش برای برقراری ارتباط محدود بوده است.
چرا هک روترها برای مهاجمان اهمیت دارد؟
کنترل یک روتر به مهاجم تنها امکان دسترسی بیشتر نمیدهد؛ بلکه یک دیدگاه ممتاز نسبت به ترافیک شبکه در اختیار او قرار میدهد.
روترها در مسیر عبور حجم زیادی از ارتباطات قرار دارند و مهاجم با نفوذ به آنها میتواند اطلاعات ارزشمندی درباره ارتباط میان سیستمها، سرورها و کاربران به دست آورد.
Sygnia در گزارش خود تأکید کرده است که کنترل روترها به مهاجم اجازه میدهد علاوه بر دسترسی، «دید» بیشتری نسبت به ساختار و ارتباطات شبکه پیدا کند.
این مسئله بهویژه در شبکههای سازمانی و زیرساختهای حساس اهمیت دارد؛ زیرا روترها و تجهیزات لبه شبکه معمولاً به بخشهای مختلف محیط فناوری اطلاعات دسترسی ارتباطی دارند.
ارتباط احتمالی Fire Ant با گروه UNC3886
Sygnia اعلام کرده فعالیتهای مشاهدهشده شباهت قابلتوجهی با گزارشهای عمومی درباره گروه UNC3886 دارد؛ یک گروه جاسوسی سایبری منتسب به چین که پیشتر زیرساختهای مجازیسازی و تجهیزات لبه شبکه را هدف قرار داده است.
با این حال، Sygnia تأکید کرده که در حال حاضر نمیتواند انتساب قطعی این حمله به UNC3886 را تأیید کند.
گروه UNC3886 پیشتر نیز توسط شرکت Mandiant مورد بررسی قرار گرفته است. Mandiant اعلام کرده بود که میان این گروه و دو عملیات سایبری چینی دیگر با نامهای Salt Typhoon و Volt Typhoon همپوشانی فنی مشخصی مشاهده نکرده است.
حمله از یک روتر Cisco آغاز شد
تحقیقات Sygnia پس از مشاهده یک رفتار غیرعادی در یک روتر Cisco IOS XR آغاز شد.
محققان متوجه شدند یک رابط GRE Tunnel روی روتر فعال است، در حالی که هیچ پیکربندی در حال اجرا یا سابقه Commit وجود نداشت که توضیح دهد این تونل چگونه ایجاد شده است.
نحوه دسترسی اولیه مهاجمان به روتر مشخص نشده است.
بررسی بیشتر این تونل محققان را به یک سیستم لینوکسی قدیمی رساند. از این سیستم، Fire Ant تلاشهای مکرری برای برقراری ارتباط و همچنین اسکن پورتهای مختلف در شبکههای متصل انجام داده بود.
پورتها و سرویسهایی مانند SSH، HTTP، SMB و RDP در این فعالیتها هدف قرار گرفته بودند.
بدافزار اختصاصی برای Cisco IOS XR
یکی از بخشهای مهم این عملیات، استفاده از بدافزاری بود که بهطور اختصاصی برای Control Plane سیستمعامل IOS XR طراحی شده بود و یک ابزار عمومی لینوکسی محسوب نمیشد.
یکی از مؤلفههای این بدافزار، یک کتابخانه سیستمی تغییریافته را در خود جای داده بود که پیامهای خروجی لاگ را بررسی میکرد.
این مؤلفه تنها پیامهایی را که شامل عبارت مشخصی بودند عبور میداد و سایر پیامهای لاگ را سرکوب میکرد.
مهاجمان همچنین مسیر اجرای دستورات روی روتر را تغییر داده بودند تا برخی دستورات مدیریتی با یک فیلتر اضافی اجرا شوند. هدف از این کار، پنهان کردن تنظیمات تونل ایجادشده توسط مهاجم از مدیرانی بود که دستگاه را بررسی میکردند.
سرقت ترافیک شبکه با استفاده از روترهای Cisco
Fire Ant علاوه بر دستکاری لاگها، از روترهای آلوده برای جمعآوری Packet Capture یا PCAP از چندین دستگاه Cisco استفاده کرده است.
این دادههای شبکه سپس به سرورهای FTP خارجی منتقل شدهاند.
Sygnia میگوید یکی از این سرورهای FTP ظاهراً در همان روزی نصب شده که انتقال دادهها آغاز شده است؛ نشانهای که میتواند ارتباط مستقیم آن سرور با عملیات مهاجمان را تقویت کند.
سرقت Packet Capture میتواند اطلاعات زیادی درباره ارتباطات شبکه در اختیار مهاجمان قرار دهد و در برخی شرایط، به افشای اعتبارنامهها یا سایر اطلاعات حساس منجر شود.
سرورهای TACACS هم هدف قرار گرفتند
یکی دیگر از اهداف Fire Ant، سرورهای TACACS بوده است؛ سامانههایی که برای احراز هویت و کنترل دسترسی مدیران شبکه استفاده میشوند.
Sygnia یک مجموعه ابزار سرقت اعتبارنامه را در این سرورها شناسایی کرده که آن را TacTap نامگذاری کرده است.
در این حمله، ابزاری با نام acppid یک کتابخانه مخرب را وارد فرایند در حال اجرای tac_plus کرده بود.
این کتابخانه عملکردهایی را که مسئول دریافت ارتباطات جدید بودند، تحت کنترل میگرفت و اطلاعات مربوط به نشستهای فعال را به یک فرایند دیگر منتقل میکرد.
اعتبارنامههای جمعآوریشده نیز در یک فایل محلی ذخیره میشدند.
Sygnia اعلام کرده است که این روش خاص تزریق کتابخانه به tac_plus تا پیش از این بهصورت عمومی مستند نشده بود و میتواند نشاندهنده تکامل روشهای Fire Ant برای سرقت اطلاعات احراز هویت باشد.
با این حال، سرقت اطلاعات از سرورهای TACACS روش جدیدی برای این خوشه تهدید محسوب نمیشود. Mandiant پیشتر فعالیتهای منتسب به UNC3886 را در ارتباط با ابزارهایی برای شنود TACACS+ و ثبت اعتبارنامههای مدیران شبکه مستند کرده بود.
شناسایی Backdoor جدید با نام BridgeAgent
Sygnia در جریان تحقیقات خود یک ابزار لینوکسی جدید را نیز شناسایی کرده که نام BridgeAgent را برای آن انتخاب کرده است.
این Backdoor روی سیستمی نصب شده بود که از طریق تونل با زیرساخت مهاجم ارتباط داشت و تلاش میکرد خود را بهعنوان یک Zabbix Monitoring Agent جا بزند.
BridgeAgent برای حفظ دسترسی مهاجم از یک سرویس systemd با نام zabbix_agent.service استفاده میکرد و با سطح دسترسی Root اجرا میشد.
این بدافزار همچنین نام فرایند خود را شبیه /usr/bin/gnome-shell نشان میداد تا تشخیص آن برای مدیران دشوارتر شود.
ارتباط با زیرساخت فرماندهی و کنترل مهاجم نیز از طریق TLS روی پورت 443 انجام میشد.
استفاده از Rootkit و درهای پشتی SSH
Fire Ant در میزبانهای لینوکسی مدیریت شبکه، یک لایه دسترسی پایدار ایجاد کرده بود.
بر اساس یافتههای Sygnia، مهاجمان از ابزارهای متنبازی مانند Medusa و REPTILE Rootkit، درهای پشتی سفارشی SSH و فایلهایی با نام و زمان ایجاد جعلی استفاده کردهاند.
برخی از فایلها بهگونهای نامگذاری و زمانبندی شده بودند که خود را بهجای Agentهای امنیتی شرکتهایی مانند SentinelOne و Cybereason نشان دهند.
چند مورد از این ابزارها در سال ۲۰۲۵ روی سیستمها قرار گرفته بودند و در سال ۲۰۲۶ برای فعالیتهای عملیاتی مهاجمان مورد استفاده قرار گرفتند.
Sygnia همچنین اعلام کرده حداقل یکی از Backdoorها پس از حذف فایل مربوطه از دیسک، همچنان در حافظه سیستم فعال باقی مانده بود.
مهاجمان حتی لاگهای امنیتی را هم دستکاری کردند
یکی از نگرانکنندهترین بخشهای این عملیات، تلاش مهاجمان برای پاک کردن ردپای خود بود.
Fire Ant برای دشوارتر کردن تحقیقات پس از حادثه، اقدام به مواردی مانند زیر کرده است:
- سرکوب لاگهای روتر
- حذف یا مختل کردن SNMP Trapها
- دستکاری درخواستهای احراز هویت
- غیرفعال کردن SELinux در سیستمهای لینوکسی
- تغییر سوابق تاریخچه ورود کاربران
- حذف برخی دستورات دارای سطح دسترسی بالا از لاگهای سیستم
این اقدامات باعث میشود تیمهای امنیتی نتوانند تنها با تکیه بر لاگها، مسیر کامل حمله را بازسازی کنند.
به همین دلیل، Sygnia توصیه کرده است روترها، سرورهای TACACS، Hypervisorها و Jump Hostها بهعنوان منابع مهم شواهد دیجیتال در تحقیقات امنیتی در نظر گرفته شوند.
محققان همچنین پیشنهاد کردهاند لاگها با اطلاعات حاصل از حافظه، دیسک، شبکه، احراز هویت و پیکربندی سیستم مقایسه شوند و هیچگاه یک منبع تلهمتری بهتنهایی مبنای تحقیقات قرار نگیرد.
شباهت با عملیات Salt Typhoon
فعالیت Fire Ant در برخی جنبهها با عملیات منتسب به Salt Typhoon نیز شباهت دارد.
در سال ۲۰۲۵، یک هشدار مشترک به رهبری CISA درباره فعالیتهای Salt Typhoon منتشر شد که در آن، جمعآوری ترافیک شبکه از روترهای هکشده و سرقت اطلاعات مربوط به اعتبارنامههای مدیران شبکه در شرکتهای مخابراتی مستند شده بود.
با این حال، Salt Typhoon یک خوشه تهدید جداگانه از UNC3886 محسوب میشود و شباهت در روشهای عملیاتی به معنای یکی بودن این گروهها نیست.
جمعبندی
عملیات منتسب به Fire Ant نشان میدهد که روترها و تجهیزات مدیریت شبکه میتوانند به یکی از ارزشمندترین اهداف برای جاسوسی سایبری تبدیل شوند.
مهاجمان با نفوذ به روترهای Cisco تنها به یک دستگاه دسترسی پیدا نمیکنند؛ بلکه میتوانند از موقعیت آن برای مشاهده ترافیک، شناسایی شبکه، سرقت اعتبارنامهها و حرکت به سمت محیطهای حساس استفاده کنند.
از سوی دیگر، دستکاری لاگها و حذف شواهد نشان میدهد مهاجمان حرفهای تنها به دنبال نفوذ نیستند؛ بلکه تلاش میکنند توانایی سازمان برای تشخیص و بازسازی حمله را نیز مختل کنند.
با توجه به اینکه Sygnia ارتباط احتمالی این فعالیت با UNC3886 را مطرح کرده اما انتساب قطعی انجام نداده است، هویت دقیق عامل این عملیات همچنان مشخص نیست. آنچه روشن است، اهمیت فزاینده امنیت روترها، سرورهای احراز هویت و زیرساختهای مدیریتی شبکه در برابر حملات جاسوسی سایبری است.