Cybersicherheit

Chinesische 'Fire Ant'-Hacker kapern Cisco-Router

Veröffentlicht am 1 min readVon NewUJ Editorial Desk

Aktualisiert am neue Informationen ergänzt

Chinesische 'Fire Ant'-Hacker kapern Cisco-Router
Foto: NewUJ
0 0
XWhatsAppTelegramLinkedIn

Die Incident-Response-Firma Sygnia teilte am Montag mit, dass eine China-nahe Spionagegruppe, die sie als Fire Ant verfolgt, ihre langjährige Kampagne über VMware-Hypervisoren hinaus auf Cisco-IOS-XR-Router und TACACS+-Authentifizierungsserver ausgeweitet und damit vertrauenswürdige Netzwerkinfrastruktur in eine verdeckte Überwachungsplattform verwandelt hat.

Die Sygnia-Forscher erklärten, die Vorgehensweise von Fire Ant überschneide sich 'stark' mit UNC3886, einem China-nahen Bedrohungsakteur, der zuvor mit Angriffen auf VMware-ESXi- und vCenter-Umgebungen in Verbindung gebracht wurde, ohne jedoch eine formelle Zuordnung vorzunehmen. Die Erkenntnisse von 2026 bauen auf Sygnias erster Offenlegung der VMware-fokussierten Fire-Ant-Aktivitäten vom Juli 2025 auf.

Dem Bericht zufolge nutzte die Gruppe verdeckte GRE-Tunnel über kompromittierte Router, um den Datenverkehr entlang vertrauenswürdiger Netzwerkpfade zu beobachten. 'Wenn ein Bedrohungsakteur Router kontrolliert, gewinnt er nicht nur Reichweite. Er gewinnt Perspektive', schrieben die Sygnia-Forscher.

Um den Zugang aufrechtzuerhalten und einer Entdeckung zu entgehen, setzten die Angreifer ein Tool namens TacTap zum Abgreifen von Zugangsdaten ein, das sich in den TACACS-Authentifizierungsprozess einschleust, außerdem eine als Zabbix-Monitoring-Agent getarnte Linux-Backdoor namens BridgeAgent sowie die Rootkits Medusa und REPTILE. Zudem unterdrückte die Gruppe Protokollmeldungen, deaktivierte SELinux, veränderte Dateizeitstempel und ließ ihre Implantate nur zu bestimmten Zeiten laufen, um die Entdeckungswahrscheinlichkeit zu verringern.

Sygnia zufolge verfolgte Fire Ant eine Strategie des 'Ziels hinter dem Ziel': Die kompromittierte, vertrauenswürdige Infrastruktur — einschließlich Linux-Verwaltungshosts — diente dazu, über SSH, Web, SMB/RPC und RDP in verbundene, hochwertige Netzwerke vorzudringen. Die Firma berichtete zudem von beobachteten Verbindungsversuchen in Richtung kritischer Infrastrukturnetzwerke, die sich jedoch auf Scan-Aktivitäten beschränkt hätten.

Report / request removal

Verwandt

Comments

No comments yet. Be the first.