Novinky

Čínská skupina Fire Ant proměnila směrovače Cisco ve špionážní platformy uvnitř cizích sítí

Novinky Date: Zobrazení: 4

Čínská skupina Fire Ant proměnila směrovače Cisco ve špionážní platformy uvnitř cizích sítí

Bezpečnostní firma Sygnia zdokumentovala kampaň skupiny napojené na Čínu, která pronikla do směrovačů Cisco IOS XR a serverů TACACS a využila je ke sledování provozu a krádeži přihlašovacích údajů zevnitř napadených sítí.

Izraelská bezpečnostní firma Sygnia zveřejnila 31. srpna 2026 analýzu kampaně skupiny, kterou označuje jako Fire Ant a spojuje s čínsky mluvícími státem podporovanými útočníky – podle vyšetřovatelů existuje výrazný překryv s dříve popsanou skupinou UNC3886, byť Sygnia nejde tak daleko, aby útok jednoznačně přisoudila konkrétnímu aktérovi. Fire Ant se dlouhodobě zaměřuje na síťovou infrastrukturu s vysokou hodnotou – v roce 2025 útočila na hypervizory VMware, letos rozšířila svůj arzenál o směrovače Cisco IOS XR a servery TACACS (Terminal Access Controller Access-Control System), které v podnikových sítích spravují ověřování a autorizaci přístupu k síťovým prvkům.

Na napadených směrovačích Cisco IOS XR útočníci nasadili účelově vytvořený škodlivý kód, který z protokolů mazal záznamy obsahující řetězec Health a skrýval před administrátory existenci nakonfigurovaných tunelů – směrovače se tak proměnily ve stabilní, těžko odhalitelné body pro sběr síťového provozu. Na serverech TACACS pak skupina nasadila nástroj TacTap, který pomocí injektáže do knihoven ověřovacího procesu (library injection) odposlouchával a ukládal přihlašovací údaje procházející autentizací – uložená hesla přitom byla chráněna jen jednoduchou obfuskací pomocí operace XOR, kterou lze snadno prolomit.

Součástí kampaně byl také nástroj BridgeAgent, linuxový backdoor maskovaný za monitorovací software Zabbix, který útočníkům otevíral přístup na linuxové administrátorské servery propojené se zbytkem infrastruktury. Podle Sygnie skupina z kompromitovaných směrovačů a serverů dále mapovala cesty k dalším, hodnotnějším prostředím včetně kritické infrastruktury, byť potvrzený průnik za hranice počátečního průzkumu se zatím nepodařilo doložit ve všech případech.

Image

Kompromitace síťových prvků, jako jsou směrovače a autentizační servery, je pro útočníky obzvlášť výhodná – jak shrnuje Sygnia, kdo ovládá směrovače, nezískává jen možnost číst a přesměrovávat provoz, ale i celkový přehled o struktuře a fungování napadené sítě. Organizacím provozujícím síťovou infrastrukturu firma doporučuje pravidelně kontrolovat integritu konfigurací síťových prvků, sledovat neobvyklé chování TACACS serverů a nepodceňovat oddělení správcovských sítí od produkčních.

Další články