حمله گروه چینی فایر انت به روترهای سیسکو
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، شرکت امنیت سایبری سیگنیا (Sygnia) در جدیدترین گزارش خود اعلام کرد این عملیات به دلیل پیچیدگی و اثربخشی آن، نگرانی جدی مدافعان سایبری را برانگیخته است.
مهاجمان تنها به آلودهکردن سیستمهای قربانی اکتفا نکردند، بلکه لایههای اعتماد و زیرساختهایی را هدف گرفتند که سازمانها معمولاً بهدلیل قدیمیبودن، کمتر بر آنها نظارت میکنند.
بر اساس این گزارش، مورچه آتشین یا فایر انت (Fire Ant) با گروه UNC3886 که واحد ماندیانت (Mandiant) شرکت گوگل کلاود (Google Cloud) آن را به چین مرتبط کرده، همپوشانی دارد.
این گروه پیشتر در مجموعهای از حملات علیه سازمانهای راهبردی در فاصله سالهای ۲۰۲۲ تا ۲۰۲۴ نقش داشته است.
محققان سیگنیا مشاهده کردند مهاجمان پس از در اختیار گرفتن زیرساختهای سازمان، از آنها برای جمعآوری اطلاعات و اعتبارنامهها، ایجاد دسترسی پایدار و مخفیکردن فعالیتهای خود استفاده میکنند.
تمرکز این عملیات نیز دیگر فقط روی رایانههای کاربری، سرورها و سرویسهای ابری نیست؛ بلکه روترها، هایپروایزرها، تجهیزات کنترل دسترسی و سرورهای مدیریتی لینوکس را نیز دربرمیگیرد.
آخرین موج حملات عمدتاً روترهای سیسکو (Cisco) مجهز به IOS XR را هدف قرار داده است.
مهاجمان ابزارهای جدیدی برای حفظ دسترسی و سرقت اعتبارنامههای حساس به کار بردند و با دستکاری لاگها، حذف فایلها و تغییر قوانین فایروال، تلاش کردند آثار فعالیت خود را پنهان کنند.
یکی از مهمترین اهداف، سرورهای TACACS بود که در بسیاری از سازمانها بهعنوان نقطه کنترل احراز هویت و مدیریت دسترسی مدیران شبکه عمل میکنند.
نفوذ به این لایه به مهاجمان امکان میدهد اعتبارنامهها را هنگام استفاده سرقت کنند، فعالیت مدیران را زیر نظر بگیرند و فعالیتهای مخرب را در میان حسابهای معتبر پنهان کنند.
به گفته سیگنیا، کنترل روترها تنها دسترسی بیشتری در اختیار مهاجمان قرار نمیدهد، بلکه به آنها دید و چشمانداز کاملی از شبکه میدهد.
مهاجمان با شنود ترافیک چندین روتر، اطلاعاتی درباره نحوه ارتباط سیستمها، مدیران و شبکههای متصل جمعآوری کرده و از آن برای حرکت جانبی و برنامهریزی نفوذ به شبکههای دیگر استفاده میکنند.
این شرکت هشدار داد زیرساختهایی مانند روترها و هایپروایزرها باید مانند سایر داراییهای حیاتی امنیتی، بهطور مستمر پایش، سختسازی و برای واکنش به حوادث آماده شوند.
نگرانی درباره هدف قرار گرفتن تجهیزات شبکه توسط گروههای وابسته به چین موضوع جدیدی نیست.
پیشتر گروههایی مانند طوفان ولت (Volt Typhoon) و طوفان نمک (Salt Typhoon) نیز به حمله به تجهیزات شبکه سیسکو متهم شده بودند.
کارشناسان معتقدند ویژگی مهم مورچه آتشین، تلاش گسترده آن برای پنهانماندن در زیرساختهایی است که معمولاً تحت پوشش ابزارهای امنیتی قرار ندارند؛ رویکردی که میتواند به مهاجمان امکان حضور طولانیمدت و دسترسی به شبکههای حساس را بدهد.