与中国关联的Fire Ant劫持思科路由器以窃取凭证并屏蔽安全日志

Fire Ant入侵思科IOS XR路由器和TACACS服务器,以捕获流量、窃取凭证并抑制防御性遥测数据。

The Hacker News The Hacker News
威胁情报APT活动凭据窃取终端安全漏洞利用

一个与中国关联的网络间谍威胁行为者,被追踪为 Fire Ant,已将其长期运行的行动范围从VMware虚拟机监控器扩展到入侵思科IOS XR路由器、终端访问控制器访问控制系统(TACACS)服务器,以及用于路由、身份验证和管理高价值网络的Linux管理主机。

调查此次入侵的事件响应公司Sygnia表示,该行为者将被入侵的路由器转变为数据收集平台,捕获网络流量、窃取凭证,并抑制防御者用于重构攻击的日志和遥测数据。

该公司评估称,该黑客组织利用其立足点探索连接的高价值环境(包括关键基础设施)的路径,但针对这些网络的活动仅限于扫描和连接尝试,未确认存在入侵。

Sygnia表示,控制路由器使该行为者获得了对通过可信网络路径传输的流量的有利视角。

“此次活动强化了调查中的一项核心发现:当威胁行为者控制路由器时,他们不仅获得了访问权限,还获得了视角。”该公司表示。

该公司评估称,此次活动与公开报道的UNC3886高度重叠,UNC3886是一个以虚拟化平台和网络边缘设备为目标的中国关联间谍组织,但该公司在其报告中表示,未做出确定性归因。

首次记录UNC3886的Mandiant表示,该组织与被追踪为Salt Typhoon和Volt Typhoon的独立中国行动之间未发现技术重叠

2026此次活动是在Sygnia于7月发布的2025披露之后发生的,该披露详细介绍了该组织对VMware ESXi和vCenter环境的利用,之后才扩展到网络和管理层。

调查始于一台思科IOS XR路由器上的异常:一个通用路由封装(GRE)隧道接口在运行,但没有运行配置或提交历史记录来解释其创建方式。Sygnia未确定该行为者首次获取路由器访问权限的方式。

追踪该隧道后,调查人员找到了一个旧版Linux系统,Fire Ant从该系统对连接网络上的管理端口和服务端口(包括SSH、HTTP、SMB和RDP)进行了多次连接尝试和端口探测。

该路由器恶意软件是专门为IOS XR控制平面构建的,而非通用Linux设备。其中一个组件嵌入了修改后的系统库,该库会检查每条传出日志消息中是否包含“Health”字符串,仅在存在该字符串时才转发日志。

另一个组件修改了路由器的命令执行路径,在show命令后附加了| exclude过滤器,从而在管理员检查设备时隐藏攻击者的隧道配置。

随后,Fire Ant利用路由器从多台思科设备捕获数据包(PCAP)。这些捕获的数据包被上传到外部FTP服务器,其中一台服务器似乎是在上传当天安装的。

在TACACS服务器上,Sygnia识别出一个被其追踪为TacTap的凭证收集工具集。

一个名为acppid的注入器将恶意库加载到正在运行的tac_plus身份验证进程中。该库挂钩了接受新连接的函数,随后通过本地Unix套接字将活动会话句柄传递给第二个进程。

捕获的凭证被写入/var/log/.tacplus.acct,并使用单字节XOR密钥0xEF进行轻度混淆。

“据我们所知,这种特定的tac_plus库注入技术此前从未被公开描述过,这是Fire Ant以TACACS为重点的凭证收集技术的显著演变。”Sygnia表示。

从TACACS服务器窃取凭证是该组织的成熟技术,因为Mandiant此前记录了UNC3886部署了一个名为LOOKOVER的TACACS+嗅探器,并用带有后门的版本替换了tac_plus守护进程以记录凭证。

Sygnia还恢复了第二个新工具,一个被其称为BridgeAgent的Linux后门,该后门部署在与隧道连接的主机上,伪装成Zabbix监控代理。

该植入程序通过以root身份运行的zabbix_agent.service systemd单元实现持久化,将其进程伪装成/usr/bin/gnome-shell,并通过端口443上的TLS轮询攻击者的基础设施以获取命令和反弹shell指令。

在Linux管理主机上,Fire Ant利用开源的Medusa和REPTILE rootkit、自定义SSH后门,以及重命名和设置时间戳以伪装成SentinelOne和Cybereason端点安全代理的二进制文件,构建了持久访问层。

其中几个组件被植入到2025中,并在2026的实际操作中重复使用。Sygnia表示,至少有一个后门在其文件从磁盘删除后仍在内存中运行。

该行为者还通过抑制路由器日志、SNMP陷阱和身份验证请求,禁用Linux主机上的SELinux,重写登录历史记录,以及从系统日志中删除特权命令条目来破坏证据本身。

Sygnia表示,路由器、TACACS服务器、虚拟机监控器和跳转主机应被视为一级取证资产,调查人员应根据内存、磁盘、网络、身份验证和配置证据验证日志,而非仅依赖单一遥测源。

Sygnia发布了以下入侵指标(IoCs):

该公司的完整指标集和YARA规则可在其报告中获取。

此次活动与CISA牵头的联合咨询中归因于Salt Typhoon的路由器和TACACS+流量收集活动类似,该活动发生在8月2025,Salt Typhoon是一个独立的中国间谍集群,从被入侵的路由器捕获数据包数据以收集电信网络中的管理员凭证。

Found this article interesting? Follow us on Google News, Twitter and LinkedIn to read more exclusive content we post.