کد خبر: ۸۷۱

هکرهای وابسته به چین روترهای Cisco را برای سرقت اطلاعات هک کردند

گروه Fire Ant با نفوذ به روترهای Cisco، سرورهای TACACS و سیستم‌های لینوکسی، ترافیک شبکه و اعتبارنامه‌ها را سرقت و لاگ‌های امنیتی را دستکاری کرده است.

گروه Fire Ant با نفوذ به روترهای Cisco، سرورهای TACACS و سیستم‌های لینوکسی، ترافیک شبکه و اعتبارنامه‌ها را سرقت و لاگ‌های امنیتی را دستکاری کرده است.

گروه سایبری موسوم به Fire Ant در یک کارزار جاسوسی سایبری، با نفوذ به روترهای Cisco، سرورهای TACACS و میزبان‌های لینوکسی مدیریت شبکه، اقدام به سرقت اطلاعات احراز هویت، شنود ترافیک و حذف شواهد حمله کرده است.

یک گروه جاسوسی سایبری منتسب به چین که با نام Fire Ant ردیابی می‌شود، دامنه عملیات خود را از زیرساخت‌های مجازی‌سازی VMware فراتر برده و این بار روترهای Cisco مجهز به IOS XR، سرورهای TACACS و سیستم‌های لینوکسی مدیریت شبکه را هدف قرار داده است.

شرکت امنیت سایبری Sygnia که بررسی این نفوذ را انجام داده، می‌گوید مهاجمان با در اختیار گرفتن کنترل روترها، از آن‌ها به‌عنوان نقاطی برای جمع‌آوری اطلاعات استفاده کرده‌اند؛ اقدامی که امکان شنود ترافیک شبکه، سرقت اعتبارنامه‌ها و مخفی کردن فعالیت مهاجمان از سیستم‌های مانیتورینگ را فراهم کرده است.

به گفته Sygnia، مهاجمان از دسترسی ایجادشده برای شناسایی مسیرهای ارتباطی با محیط‌های حساس و ارزشمند، از جمله زیرساخت‌های حیاتی، نیز استفاده کرده‌اند. با این حال، در این بخش شواهدی از نفوذ موفق به شبکه‌های هدف پیدا نشده و فعالیت‌ها عمدتاً به اسکن و تلاش برای برقراری ارتباط محدود بوده است.

چرا هک روترها برای مهاجمان اهمیت دارد؟

کنترل یک روتر به مهاجم تنها امکان دسترسی بیشتر نمی‌دهد؛ بلکه یک دیدگاه ممتاز نسبت به ترافیک شبکه در اختیار او قرار می‌دهد.

روترها در مسیر عبور حجم زیادی از ارتباطات قرار دارند و مهاجم با نفوذ به آن‌ها می‌تواند اطلاعات ارزشمندی درباره ارتباط میان سیستم‌ها، سرورها و کاربران به دست آورد.

Sygnia در گزارش خود تأکید کرده است که کنترل روترها به مهاجم اجازه می‌دهد علاوه بر دسترسی، «دید» بیشتری نسبت به ساختار و ارتباطات شبکه پیدا کند.

این مسئله به‌ویژه در شبکه‌های سازمانی و زیرساخت‌های حساس اهمیت دارد؛ زیرا روترها و تجهیزات لبه شبکه معمولاً به بخش‌های مختلف محیط فناوری اطلاعات دسترسی ارتباطی دارند.

ارتباط احتمالی Fire Ant با گروه UNC3886

Sygnia اعلام کرده فعالیت‌های مشاهده‌شده شباهت قابل‌توجهی با گزارش‌های عمومی درباره گروه UNC3886 دارد؛ یک گروه جاسوسی سایبری منتسب به چین که پیش‌تر زیرساخت‌های مجازی‌سازی و تجهیزات لبه شبکه را هدف قرار داده است.

با این حال، Sygnia تأکید کرده که در حال حاضر نمی‌تواند انتساب قطعی این حمله به UNC3886 را تأیید کند.

گروه UNC3886 پیش‌تر نیز توسط شرکت Mandiant مورد بررسی قرار گرفته است. Mandiant اعلام کرده بود که میان این گروه و دو عملیات سایبری چینی دیگر با نام‌های Salt Typhoon و Volt Typhoon هم‌پوشانی فنی مشخصی مشاهده نکرده است.

حمله از یک روتر Cisco آغاز شد

تحقیقات Sygnia پس از مشاهده یک رفتار غیرعادی در یک روتر Cisco IOS XR آغاز شد.

محققان متوجه شدند یک رابط GRE Tunnel روی روتر فعال است، در حالی که هیچ پیکربندی در حال اجرا یا سابقه Commit وجود نداشت که توضیح دهد این تونل چگونه ایجاد شده است.

نحوه دسترسی اولیه مهاجمان به روتر مشخص نشده است.

بررسی بیشتر این تونل محققان را به یک سیستم لینوکسی قدیمی رساند. از این سیستم، Fire Ant تلاش‌های مکرری برای برقراری ارتباط و همچنین اسکن پورت‌های مختلف در شبکه‌های متصل انجام داده بود.

پورت‌ها و سرویس‌هایی مانند SSH، HTTP، SMB و RDP در این فعالیت‌ها هدف قرار گرفته بودند.

بدافزار اختصاصی برای Cisco IOS XR

یکی از بخش‌های مهم این عملیات، استفاده از بدافزاری بود که به‌طور اختصاصی برای Control Plane سیستم‌عامل IOS XR طراحی شده بود و یک ابزار عمومی لینوکسی محسوب نمی‌شد.

یکی از مؤلفه‌های این بدافزار، یک کتابخانه سیستمی تغییر‌یافته را در خود جای داده بود که پیام‌های خروجی لاگ را بررسی می‌کرد.

این مؤلفه تنها پیام‌هایی را که شامل عبارت مشخصی بودند عبور می‌داد و سایر پیام‌های لاگ را سرکوب می‌کرد.

مهاجمان همچنین مسیر اجرای دستورات روی روتر را تغییر داده بودند تا برخی دستورات مدیریتی با یک فیلتر اضافی اجرا شوند. هدف از این کار، پنهان کردن تنظیمات تونل ایجادشده توسط مهاجم از مدیرانی بود که دستگاه را بررسی می‌کردند.

سرقت ترافیک شبکه با استفاده از روترهای Cisco

Fire Ant علاوه بر دستکاری لاگ‌ها، از روترهای آلوده برای جمع‌آوری Packet Capture یا PCAP از چندین دستگاه Cisco استفاده کرده است.

این داده‌های شبکه سپس به سرورهای FTP خارجی منتقل شده‌اند.

Sygnia می‌گوید یکی از این سرورهای FTP ظاهراً در همان روزی نصب شده که انتقال داده‌ها آغاز شده است؛ نشانه‌ای که می‌تواند ارتباط مستقیم آن سرور با عملیات مهاجمان را تقویت کند.

سرقت Packet Capture می‌تواند اطلاعات زیادی درباره ارتباطات شبکه در اختیار مهاجمان قرار دهد و در برخی شرایط، به افشای اعتبارنامه‌ها یا سایر اطلاعات حساس منجر شود.

سرورهای TACACS هم هدف قرار گرفتند

یکی دیگر از اهداف Fire Ant، سرورهای TACACS بوده است؛ سامانه‌هایی که برای احراز هویت و کنترل دسترسی مدیران شبکه استفاده می‌شوند.

Sygnia یک مجموعه ابزار سرقت اعتبارنامه را در این سرورها شناسایی کرده که آن را TacTap نام‌گذاری کرده است.

در این حمله، ابزاری با نام acppid یک کتابخانه مخرب را وارد فرایند در حال اجرای tac_plus کرده بود.

این کتابخانه عملکردهایی را که مسئول دریافت ارتباطات جدید بودند، تحت کنترل می‌گرفت و اطلاعات مربوط به نشست‌های فعال را به یک فرایند دیگر منتقل می‌کرد.

اعتبارنامه‌های جمع‌آوری‌شده نیز در یک فایل محلی ذخیره می‌شدند.

Sygnia اعلام کرده است که این روش خاص تزریق کتابخانه به tac_plus تا پیش از این به‌صورت عمومی مستند نشده بود و می‌تواند نشان‌دهنده تکامل روش‌های Fire Ant برای سرقت اطلاعات احراز هویت باشد.

با این حال، سرقت اطلاعات از سرورهای TACACS روش جدیدی برای این خوشه تهدید محسوب نمی‌شود. Mandiant پیش‌تر فعالیت‌های منتسب به UNC3886 را در ارتباط با ابزارهایی برای شنود TACACS+ و ثبت اعتبارنامه‌های مدیران شبکه مستند کرده بود.

شناسایی Backdoor جدید با نام BridgeAgent

Sygnia در جریان تحقیقات خود یک ابزار لینوکسی جدید را نیز شناسایی کرده که نام BridgeAgent را برای آن انتخاب کرده است.

این Backdoor روی سیستمی نصب شده بود که از طریق تونل با زیرساخت مهاجم ارتباط داشت و تلاش می‌کرد خود را به‌عنوان یک Zabbix Monitoring Agent جا بزند.

BridgeAgent برای حفظ دسترسی مهاجم از یک سرویس systemd با نام zabbix_agent.service استفاده می‌کرد و با سطح دسترسی Root اجرا می‌شد.

این بدافزار همچنین نام فرایند خود را شبیه /usr/bin/gnome-shell نشان می‌داد تا تشخیص آن برای مدیران دشوارتر شود.

ارتباط با زیرساخت فرماندهی و کنترل مهاجم نیز از طریق TLS روی پورت 443 انجام می‌شد.

استفاده از Rootkit و درهای پشتی SSH

Fire Ant در میزبان‌های لینوکسی مدیریت شبکه، یک لایه دسترسی پایدار ایجاد کرده بود.

بر اساس یافته‌های Sygnia، مهاجمان از ابزارهای متن‌بازی مانند Medusa و REPTILE Rootkit، درهای پشتی سفارشی SSH و فایل‌هایی با نام و زمان ایجاد جعلی استفاده کرده‌اند.

برخی از فایل‌ها به‌گونه‌ای نام‌گذاری و زمان‌بندی شده بودند که خود را به‌جای Agentهای امنیتی شرکت‌هایی مانند SentinelOne و Cybereason نشان دهند.

چند مورد از این ابزارها در سال ۲۰۲۵ روی سیستم‌ها قرار گرفته بودند و در سال ۲۰۲۶ برای فعالیت‌های عملیاتی مهاجمان مورد استفاده قرار گرفتند.

Sygnia همچنین اعلام کرده حداقل یکی از Backdoorها پس از حذف فایل مربوطه از دیسک، همچنان در حافظه سیستم فعال باقی مانده بود.

مهاجمان حتی لاگ‌های امنیتی را هم دستکاری کردند

یکی از نگران‌کننده‌ترین بخش‌های این عملیات، تلاش مهاجمان برای پاک کردن ردپای خود بود.

Fire Ant برای دشوارتر کردن تحقیقات پس از حادثه، اقدام به مواردی مانند زیر کرده است:

  • سرکوب لاگ‌های روتر
  • حذف یا مختل کردن SNMP Trapها
  • دستکاری درخواست‌های احراز هویت
  • غیرفعال کردن SELinux در سیستم‌های لینوکسی
  • تغییر سوابق تاریخچه ورود کاربران
  • حذف برخی دستورات دارای سطح دسترسی بالا از لاگ‌های سیستم

این اقدامات باعث می‌شود تیم‌های امنیتی نتوانند تنها با تکیه بر لاگ‌ها، مسیر کامل حمله را بازسازی کنند.

به همین دلیل، Sygnia توصیه کرده است روترها، سرورهای TACACS، Hypervisorها و Jump Hostها به‌عنوان منابع مهم شواهد دیجیتال در تحقیقات امنیتی در نظر گرفته شوند.

محققان همچنین پیشنهاد کرده‌اند لاگ‌ها با اطلاعات حاصل از حافظه، دیسک، شبکه، احراز هویت و پیکربندی سیستم مقایسه شوند و هیچ‌گاه یک منبع تله‌متری به‌تنهایی مبنای تحقیقات قرار نگیرد.

شباهت با عملیات Salt Typhoon

فعالیت Fire Ant در برخی جنبه‌ها با عملیات منتسب به Salt Typhoon نیز شباهت دارد.

در سال ۲۰۲۵، یک هشدار مشترک به رهبری CISA درباره فعالیت‌های Salt Typhoon منتشر شد که در آن، جمع‌آوری ترافیک شبکه از روترهای هک‌شده و سرقت اطلاعات مربوط به اعتبارنامه‌های مدیران شبکه در شرکت‌های مخابراتی مستند شده بود.

با این حال، Salt Typhoon یک خوشه تهدید جداگانه از UNC3886 محسوب می‌شود و شباهت در روش‌های عملیاتی به معنای یکی بودن این گروه‌ها نیست.

جمع‌بندی

عملیات منتسب به Fire Ant نشان می‌دهد که روترها و تجهیزات مدیریت شبکه می‌توانند به یکی از ارزشمندترین اهداف برای جاسوسی سایبری تبدیل شوند.

مهاجمان با نفوذ به روترهای Cisco تنها به یک دستگاه دسترسی پیدا نمی‌کنند؛ بلکه می‌توانند از موقعیت آن برای مشاهده ترافیک، شناسایی شبکه، سرقت اعتبارنامه‌ها و حرکت به سمت محیط‌های حساس استفاده کنند.

از سوی دیگر، دستکاری لاگ‌ها و حذف شواهد نشان می‌دهد مهاجمان حرفه‌ای تنها به دنبال نفوذ نیستند؛ بلکه تلاش می‌کنند توانایی سازمان برای تشخیص و بازسازی حمله را نیز مختل کنند.

با توجه به اینکه Sygnia ارتباط احتمالی این فعالیت با UNC3886 را مطرح کرده اما انتساب قطعی انجام نداده است، هویت دقیق عامل این عملیات همچنان مشخص نیست. آنچه روشن است، اهمیت فزاینده امنیت روترها، سرورهای احراز هویت و زیرساخت‌های مدیریتی شبکه در برابر حملات جاسوسی سایبری است.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث