Fire Ant pretvara Cisco rutere u osmatračnice, a prava meta je neko treći
Špijunska grupa Fire Ant, za koju se procenjuje da je sa kineskog govornog područja, proširila je napade sa VMware okruženja na Cisco rutere, Linux servere i sisteme koji odobravaju pristup administratorima. Grupu je otkrila firma Sygnia, kada je na jednom od rutera našla aktivan tunel kojeg nema u podešavanjima i istoriji izmena. Neko ga je napravio mimo evidencije. Ispostavilo se da ruter nije korišćen kao prolaz nego kao osmatračnica. Sa te pozicije napadači su snimali mrežni saobraćaj i slali ga na svoje servere, pa su zaključivali ko se i odakle prijavljuje, kako je mreža komponovana i kuda vode veze ka drugim organizacijama. Sa posebnom pažnjom osmatrali su sisteme koji proveravaju administratore mrežne opreme, čime su stizali do njihovih lozinki. Da bi ostali neprimećeni, ugradili su i namenski program koji je prigušivao određene zapise u dnevniku i menjao ono što administrator vidi kada ukuca komandu. Na Linux serverima je nađen i nov skriveni ulaz nazvan BridgeAgent, prerušen u uobičajen alat za nadzor sistema. Sygnia navodi da se obrazac u velikoj meri poklapa sa grupom UNC3886, ali kaže da identitet nije potvrđen. Cilj operacije je da se uđe u infrastrukturu jedne organizacije, pa da se odatle traži put ka drugoj, vrednijoj, koja sa prvom već ima uspostavljeno poverenje.
Ruter obično zamišljamo kao skretnicu kroz koju saobraćaj samo prolazi. Napadači su ga pretvorili u logičku centralu koja istovremeno vidi šta prolazi kroz nju i vodi zapisnik o tome ko je šta radio — a onda su taj isti zapisnik prilagodili svojim potrebama. Kada su mrežni uređaji i sistemi za prijavu visoko privilegovanih naloga u rukama napadača, ono što vidite u njima ne mora da bude tačno, i to je najopasniji deo priče. Druga stvar je taktika izbora mete. Ne napada se odmah najvredniji server, nego se strpljivo osluškuje, prikupljaju se lozinke i bira se sledeća meta napada, a poverenje između povezanih organizacija otvara put za dalje etape napada. Postoji i dodatni razlog zašto je baš ruter na meti napada. Na servere i radne stanice se obično instalira zaštita koja stalno prati šta se dešava; na ruter se ne instalira ništa, niti se može instalirati. Uređaj kroz koji prolazi sav saobraćaj obično je bez dodatnog nadzora, i to nije previd nego način na koji je struka podelila pažnju. Kod nas se mrežna oprema po pravilu podesi jednom, i ne dira se dok radi. Logove sa rutera retko ko gleda, a i kad bi hteo, oni stoje na uređaju koji se analizira, što dodatno komplikuje celu stvar.
- Na Cisco IOS XR uređajima proveri ima li tunela, interfejsa ili procesa koje ne možeš da objasniš podešavanjima i istorijom izmena
- Ne veruj logovima koje uređaj sam o sebi vodi: uporedi ih sa centralnim sistemom za prikupljanje logova, podacima o saobraćaju i susednim uređajima
- Sisteme koji centralno odobravaju administratorski pristup mrežnoj opremi tretiraj kao najosetljiviju imovinu — ograničen pristup, dvofaktorska prijava gde je moguće, poseban nadzor
- Ako posumnjaš na kompromitovanu mrežnu opremu, proširi istragu na servere za administraciju, virtuelizaciju i sve sisteme koji sa njom dele pristupe
- Sygnia je objavila indikatore kompromitacije i pravila za pretragu; koristi ih, ali ne oslanjaj se samo na njih, jer je ova grupa aktivno brisala svoje tragove