Маршрутизаторы Cisco, которым администраторы доверяли управление сетью и журналы событий, сами стали инструментом слежки. Связанный с Китаем кластер Fire Ant захватывал устройства под управлением Cisco IOS XR, перехватывал проходящий через них трафик, крал учётные данные и одновременно скрывал собственную активность от защитников.
Расследование началось с странной детали. На одном из маршрутизаторов работал GRE-туннель , которого не было ни в текущей конфигурации, ни в истории изменений. Дальнейший анализ показал, что злоумышленники могли менять само представление устройства о собственной конфигурации, поэтому стандартные команды администратора уже не отражали реального состояния системы.
Для Cisco IOS XR злоумышленники подготовили специализированный набор компонентов. Имплант acpid вмешивался в системное журналирование и выборочно блокировал сообщения, а отдельный модуль менял обработку команд show и автоматически добавлял фильтры, скрывавшие сведения о вредоносном туннеле. Ещё один компонент поддерживал исходящие Telnet-соединения с инфраструктурой операторов. Для снижения заметности acpid запускался в нечётные часы и останавливался в чётные.
Захваченные маршрутизаторы превратились в полноценные пункты сбора разведданных. Fire Ant создавал дампы сетевого трафика на нескольких устройствах Cisco и отправлял PCAP-файлы на внешние FTP-серверы. Такой доступ позволял видеть внутреннюю топологию, административные соединения, маршруты и потоки между связанными сетями значительно шире, чем при компрометации отдельного сервера.
Следующей целью стала инфраструктура TACACS+ , через которую организации проверяют административные учётные данные и записывают действия операторов. Инструмент TacTap внедрял вредоносную библиотеку непосредственно в процесс tac_plus, перехватывал новые сеансы и сохранял похищенные данные для входа. После такой компрометации доверять журналам аутентификации без дополнительной проверки уже было нельзя.
На Linux-хостах управления Fire Ant развернул BridgeAgent, собственные SSH-бэкдоры, компоненты Medusa и программу, которая оставалась бездействующей до получения специально сформированного сетевого пакета. Злоумышленники отключали SELinux, меняли правила iptables, подменяли записи о входах и маскировали вредоносные процессы под легитимное защитное ПО.
Sygnia видит сильное сходство Fire Ant с китайской шпионской группой UNC3886 , ранее атаковавшей VMware, Fortinet и сетевую инфраструктуру. Однако компания говорит именно о пересечении методов и инструментов, а не о доказанном полном совпадении групп. Главная цель кампании выглядит шире обычного закрепления внутри одной компании. Контроль над маршрутизаторами, системами аутентификации и управляющими серверами создавал удобную точку для разведки связанных сетей, включая инфраструктуру высокой ценности.
Специалисты советуют рассматривать маршрутизаторы и другие управляющие узлы как полноценные объекты цифровой криминалистики. Cisco отдельно публикует процедуру анализа IOS XR. В случае Fire Ant одной проверки журналов недостаточно, поскольку атакующие целенаправленно меняли сами источники телеметрии. Состояние устройств приходится сверять с памятью, дисками, сетевым трафиком, конфигурацией и внешними журналами.