中国火蚁黑客将思科路由器变为间谍平台

研究人员在思科IOS XR路由器上发现了一个无法通过运行配置或提交历史解释的活跃GRE(通用路由封装)隧道接口后,发现了火蚁的新战术。

Bill Toulas BleepingComputer
安全研究APT活动持久化远程代码执行

Chinese Fire Ant hackers turn Cisco routers into spying platforms

研究人员在思科IOS XR路由器上发现了一个无法通过运行配置或提交历史解释的活跃GRE(通用路由封装)隧道接口后,发现了火蚁的新战术。

据事件响应公司Sygnia称,该威胁行为者已将目标从VMware虚拟机监控器转向入侵思科路由器、TACACS认证服务器和Linux管理主机。

研究人员在思科IOS XR路由器上发现了一个无法通过运行配置或提交历史解释的活跃GRE(通用路由封装)隧道接口后,发现了火蚁的新战术。

进一步分析显示,火蚁已在这些设备上部署了定制恶意软件,通过一个仅在交替时段运行植入程序的虚假系统服务实现持久化。

该恶意软件会选择性抑制syslog消息,以向合法管理员隐藏与隧道相关的信息;建立到火蚁基础设施的出站Telnet连接;并支持无日志记录的交互式shell访问。

Fire Ant's evasion tactics
火蚁的规避战术
来源:Sygnia

攻击者还利用其管理权限捕获多台路由器的流量,并将生成的PCAP文件上传至外部FTP服务器。

这些捕获内容可能会暴露内部拓扑、管理连接、认证流程、路由关系以及与关联网络交换的流量。

“这种行为将路由器的角色从中转设备转变为收集平台,”Sygnia解释道

“一旦该威胁行为者控制了路由器,该设备就成为了观察通过可信网络路径流动的流量的有利位置。”

隐藏的GRE隧道将一台被入侵的路由器连接到一台旧版Linux服务器,火蚁将该服务器用作暂存和侦察系统。

攻击者从那里探测关联高价值环境中的系统,包括与关键基础设施相关的系统,探测使用SSH、Web服务、SMB/RPC和RDP等常用端口。

Sygnia认为,火蚁的行动旨在入侵初始受害者处的可信基础设施,并将其用作秘密桥梁,以探索进入关联高价值网络的访问路径,他们将这种战术称为“目标背后的目标”。

Operational overview
行动概览
来源:Sygnia

研究人员还发现了一个此前未被记录的名为“BridgeAgent”的后门,火蚁将其伪装成合法的Zabbix监控代理。

该后门以root级别的systemd服务形式实现持久化,支持TLS反向shell以及在被入侵主机上执行额外的有效载荷。

The GRE tunnel function
支持BridgeAgent的GRE隧道功能
来源:Sygnia

Sygnia表示,火蚁的活动与UNC3886(谷歌此前记录的一个中国间谍组织)高度重叠。不过,研究人员指出,在文件名、路径和实现细节方面存在差异。

研究人员警告称,火蚁会系统性地篡改系统日志和记录,甚至更改文件时间戳以掩盖对调查人员有利的证据,并指出从被入侵基础设施中获取的日志应与其他数据进行验证。

Sygnia的报告提供了一份广泛的入侵指标(IoCs)列表,以及用于检测火蚁活动的狩猎规则和YARA规则。

相关文章:

新的Dysphoria DDoS僵尸网络在全球传播至20万台设备

未修补的Calix漏洞允许黑客绕过NAT暴露内部设备

FBI捣毁支持中国间谍行动的代理网络

美国及其盟友警告俄罗斯关键基础设施攻击

黑客利用Roundcube漏洞监视学术研究人员