← Sve vesti
Napadi 1. septembar 2026. BleepingComputer

Fire Ant pretvara Cisco rutere u osmatračnice, a prava meta je neko treći

Špijunska grupa Fire Ant, za koju se procenjuje da je sa kineskog govornog područja, proširila je napade sa VMware okruženja na Cisco rutere, Linux servere i sisteme koji odobravaju pristup administratorima. Grupu je otkrila firma Sygnia, kada je na jednom od rutera našla aktivan tunel kojeg nema u podešavanjima i istoriji izmena. Neko ga je napravio mimo evidencije. Ispostavilo se da ruter nije korišćen kao prolaz nego kao osmatračnica. Sa te pozicije napadači su snimali mrežni saobraćaj i slali ga na svoje servere, pa su zaključivali ko se i odakle prijavljuje, kako je mreža komponovana i kuda vode veze ka drugim organizacijama. Sa posebnom pažnjom osmatrali su sisteme koji proveravaju administratore mrežne opreme, čime su stizali do njihovih lozinki. Da bi ostali neprimećeni, ugradili su i namenski program koji je prigušivao određene zapise u dnevniku i menjao ono što administrator vidi kada ukuca komandu. Na Linux serverima je nađen i nov skriveni ulaz nazvan BridgeAgent, prerušen u uobičajen alat za nadzor sistema. Sygnia navodi da se obrazac u velikoj meri poklapa sa grupom UNC3886, ali kaže da identitet nije potvrđen. Cilj operacije je da se uđe u infrastrukturu jedne organizacije, pa da se odatle traži put ka drugoj, vrednijoj, koja sa prvom već ima uspostavljeno poverenje.

Pojašnjenje

Ruter obično zamišljamo kao skretnicu kroz koju saobraćaj samo prolazi. Napadači su ga pretvorili u logičku centralu koja istovremeno vidi šta prolazi kroz nju i vodi zapisnik o tome ko je šta radio — a onda su taj isti zapisnik prilagodili svojim potrebama. Kada su mrežni uređaji i sistemi za prijavu visoko privilegovanih naloga u rukama napadača, ono što vidite u njima ne mora da bude tačno, i to je najopasniji deo priče. Druga stvar je taktika izbora mete. Ne napada se odmah najvredniji server, nego se strpljivo osluškuje, prikupljaju se lozinke i bira se sledeća meta napada, a poverenje između povezanih organizacija otvara put za dalje etape napada. Postoji i dodatni razlog zašto je baš ruter na meti napada. Na servere i radne stanice se obično instalira zaštita koja stalno prati šta se dešava; na ruter se ne instalira ništa, niti se može instalirati. Uređaj kroz koji prolazi sav saobraćaj obično je bez dodatnog nadzora, i to nije previd nego način na koji je struka podelila pažnju. Kod nas se mrežna oprema po pravilu podesi jednom, i ne dira se dok radi. Logove sa rutera retko ko gleda, a i kad bi hteo, oni stoje na uređaju koji se analizira, što dodatno komplikuje celu stvar.

Preporuke