Fire Ant расширяет атаки на сетевое оборудование для проникновения в критическую инфраструктуру

APT

В 2026 году кибергруппировка Fire Ant, впервые замеченная годом ранее, значительно расширила поле своей деятельности. Если раньше ее целями были гипервизоры - системы, управляющие виртуальными машинами, - то теперь объектами атак стали маршрутизаторы, серверы аутентификации и управляющие Linux-хосты. Такое оборудование обеспечивает связность, проверку подлинности администраторов и ведение журналов во всей корпоративной сети. Компрометация этого слоя позволяет злоумышленникам не только закрепиться во внутренней сети, но и получить доступ к связанным внешним средам.

Описание

Анализ инцидента показал, что Fire Ant действует по модели "цель за целью". Первоначально взломанная сеть становится лишь промежуточным звеном для проникновения в другие, более ценные сети, вплоть до объектов критической инфраструктуры. Злоумышленники превратили скомпрометированные маршрутизаторы в операционные площадки: через них они организовывали скрытые туннели, перехватывали трафик, искажали вывод команд и подавляли журналирование. Нестандартное поведение оборудования маскировалось под ошибки конфигурации, что затрудняло обнаружение.

Как отмечается в отчете Sygnia, особое внимание Fire Ant уделила инфраструктуре аутентификации, в частности серверам TACACS, которые централизованно проверяют учетные данные администраторов сетевых устройств. Вредоносное ПО внедрялось непосредственно в процесс сервера и перехватывало сеансы подключения. Таким способом группировка собирала учетные данные и получала контроль над процессом аутентификации. Кроме того, злоумышленники подавляли сигналы систем аудита, из-за чего администраторы не могли вовремя заметить подмену команд или несанкционированные действия.

Fire Ant создала устойчивый слой доступа на Linux-серверах управления, используя скрытые средства удаленного управления. Некоторые из них маскировались под легитимные службы: один компонент имитировал агента мониторинга Zabbix, другие - системные утилиты печати и контроля состояния дисков. Внедренные программы хранили зашифрованные параметры взаимодействия с командным сервером, а для связи использовали обычный зашифрованный интернет-трафик. Часть вредоносных компонентов активировалась только после получения специального сетевого пакета-триггера, что позволяло им оставаться в тени при плановых проверках.

Отдельно исследователи выделили манипуляции с системными журналами, которые считаются основным источником данных при расследовании инцидентов. Fire Ant удаляла записи о привилегированных действиях, подменяла IP-адреса в файлах истории входов, отключала механизмы принудительного контроля доступа и фильтровала вывод команд на маршрутизаторах. На одном из этапов злоумышленники даже подавляли отправку так называемых SNMP-ловушек - сообщений о сбоях и аномалиях, направляемых в системы мониторинга. Для восстановления полной картины аналитикам пришлось сопоставлять данные из разных источников - оперативной памяти, дисковых накопителей, сетевых журналов и независимых внешних наблюдений.

Исследователи считают, что Fire Ant тесно связана с группой UNC3886, которая, по данным открытых источников, специализируется на атаках на виртуализацию, пограничное сетевое оборудование и инфраструктурные компоненты. При этом конкретные имена файлов и пути в новой кампании отличаются от ранее задокументированных, что характерно для зрелых группировок: после публикации индикаторов они меняют детали, но сохраняют модель поведения. Ключевым признаком остается нацеленность на инфраструктурный уровень управления, а не на отдельные конечные точки.

Для организаций главный вывод состоит в том, что маршрутизаторы, серверы аутентификации, гипервизоры и управляющие хосты необходимо защищать с той же тщательностью, что и серверы с данными. Им требуются регулярный мониторинг, контроль целостности конфигураций, многофакторная аутентификация и готовность к расследованию инцидентов на уровне инфраструктуры. Поскольку Fire Ant часто использует легитимные учетные записи и скрывает следы, защита должна опираться на независимые источники информации, позволяющие проверить достоверность журналов.

Компрометация доверенной инфраструктуры создает риск не только для одной организации, но и для всех связанных с ней сетей. Злоумышленник, получивший контроль над маршрутизатором или сервером аутентификации, может наблюдать за трафиком, похищать учетные данные администраторов и перемещаться в соседние среды, оставаясь незамеченным. Обнаружение подобной активности требует не только поиска известных вредоносных файлов, но и анализа поведения инфраструктурных систем на предмет скрытых туннелей, аномальных подключений и изменений в системах журналирования.

Индикаторы компрометации

YARA

Комментарии: 0