Китайская кибершпионская группа Fire Ant, прежде работавшая главным образом с гипервизорами VMware, расширила многолетнюю операцию на маршрутизаторы Cisco IOS XR, серверы Terminal Access Controller Access-Control System (TACACS) и управляющие хосты Linux. Компания по реагированию на инциденты Sygnia установила, что захваченные устройства использовались для перехвата трафика, сбора учётных данных, разведки связанных сетей и сокрытия следов. Маршрутизатор в такой схеме даёт атакующему обзор доверенных каналов связи. Как сформулировала Sygnia: «Когда злоумышленник контролирует маршрутизаторы, он получает не только доступ. Он получает перспективу». Fire Ant исследовала в том числе окружения критической инфраструктуры, но там были зафиксированы лишь сканирование и попытки подключения. Подтверждений взлома этих сетей нет.
Действия Fire Ant во многом совпадают с опубликованными сведениями о UNC3886, китайской шпионской группе, атакующей платформы виртуализации и пограничные сетевые устройства. Sygnia сочла сходство сильным, но отказалась от окончательной атрибуции. Первой UNC3886 описала компания Mandiant; по её данным, технических пересечений с отдельными китайскими операциями Salt Typhoon и Volt Typhoon не обнаружено. При этом перехват трафика маршрутизаторов и TACACS+ напоминает методы из совместного предупреждения под руководством CISA, выпущенного в августе 2025 года. В нём Salt Typhoon приписывались взлом маршрутизаторов телекоммуникационных сетей, создание дампов пакетов и извлечение из них административных учётных данных. Сходство метода не доказывает, что Fire Ant, UNC3886 и Salt Typhoon связаны между собой.
Расследование началось со странного интерфейса туннеля Generic Routing Encapsulation (GRE) на маршрутизаторе Cisco IOS XR. Туннель работал, хотя в текущей конфигурации не было объясняющих его команд, а история фиксации изменений не содержала записи о создании интерфейса. Установить первоначальный способ проникновения на маршрутизатор Sygnia не смогла. Другой конец туннеля вёл к устаревшей Linux-системе, откуда Fire Ant многократно проверяла доступность связанных сетей, перебирала порты и пыталась подключаться к административным и прикладным службам SSH, HTTP, SMB и RDP. Этот же путь позволял искать выходы в другие ценные сегменты без прямого подключения извне.
В Cisco IOS XR действовало специализированное вредоносное ПО, рассчитанное именно на управляющую плоскость маршрутизатора, а не перенесённое с обычного Linux-устройства. Один имплант встраивал изменённую системную библиотеку и проверял каждое исходящее сообщение журнала. Сообщение передавалось дальше лишь при наличии строки Health, поэтому большая часть журналирования исчезала, тогда как отдельные уведомления о состоянии устройства продолжали поступать и создавали видимость нормальной работы. Второй компонент вмешивался в выполнение команд и автоматически добавлял фильтр | exclude к командам show. Администратор мог проверять конфигурацию стандартными средствами командной строки, но не видеть настроенный атакующим туннель.
С нескольких устройств Cisco группа снимала полные дампы сетевых пакетов PCAP. Файлы выгружались на внешние FTP-серверы и затем могли разбираться в поисках паролей, сеансов аутентификации и другой чувствительной информации. По меньшей мере один принимающий FTP-сервер был установлен в тот же день, когда на него загрузили перехваченный трафик. Контроль маршрутизатора позволял собирать сведения прямо на доверенном сетевом пути, а затем мешать защитникам восстановить последовательность событий по локальным журналам.
На захваченном сервере TACACS исследователи нашли комплект для кражи учётных данных, названный TacTap. Инжектор acppid загружал вредоносную библиотеку в уже работающий процесс аутентификации tac_plus. Библиотека перехватывала функции приёма новых соединений и передавала активные дескрипторы сеансов второму процессу через локальный Unix-сокет. Украденные данные записывались в скрытый файл /var/log/.tacplus.acct и маскировались однобайтовым XOR с ключом 0xEF. Оценка Sygnia звучит так: «Насколько нам известно, эта конкретная техника внедрения библиотеки в tac_plus ранее публично не описывалась, что делает её заметным развитием методов Fire Ant по сбору учётных данных TACACS».
Интерес к централизованной сетевой аутентификации наблюдался у этого кластера и раньше. Mandiant документировала применение UNC3886 сниффера TACACS+ под названием LOOKOVER, а также подменённого демона tac_plus, который сохранял вводимые учётные данные. TacTap решает ту же задачу иначе: штатный процесс остаётся на месте, а вредоносный код внедряется в его память. Для администратора сервер может выглядеть исправным, хотя каждый новый сеанс уже доступен атакующему.
На Linux-хосте, связанном с маршрутизатором через туннель, находился ранее не описанный бэкдор BridgeAgent. Его выдавали за агент мониторинга Zabbix, а закрепление обеспечивал systemd-модуль zabbix_agent.service, запускавшийся с правами root. В списке процессов имплант маскировался под /usr/bin/gnome-shell. Зашифрованная конфигурация лежала в /opt/.ICEauthority. BridgeAgent обращался к подконтрольной оператору инфраструктуре по TLS через TCP-порт 443, принимал команды и мог открывать обратную оболочку.
На других управляющих Linux-системах Fire Ant создала резервный слой доступа: установила открытые руткиты Medusa и REPTILE, собственные SSH-бэкдоры, переименованные исполняемые файлы и файлы с подправленными временными метками. Часть программ изображала защитные продукты SentinelOne и Cybereason. Несколько компонентов разместили в 2025 году, а для ручной работы операторов снова задействовали в 2026 году. По меньшей мере один бэкдор продолжал исполняться в памяти после удаления соответствующего файла с диска, поэтому обычная проверка файловой системы уже не могла его обнаружить.
Сокрытие следов шло сразу на нескольких уровнях. Fire Ant подавляла журналы маршрутизаторов, SNMP traps и запросы аутентификации, отключала SELinux, переписывала историю входов и удаляла из системных журналов записи о привилегированных командах. Вредоносная конфигурация туннеля скрывалась от штатных команд Cisco, названия и временные метки программ менялись, а удалённые с диска бэкдоры оставались в памяти. В результате отдельно взятый лог, история конфигурации или отчёт защитного агента могли показывать вполне спокойную картину, хотя соседний источник уже был скомпрометирован.
Среди индикаторов TacTap указаны acppid, процесс tac_plus, файл /var/log/.tacplus.acct и ключ 0xEF. В материалах также присутствует обрезанная либо повреждённая запись so с SHA-1 955cd45a2f6f226a2fdf44b329af1c8dde90cb38; полное имя файла неизвестно. Для имплантов IOS XR приведены /usr/bin/acpid с SHA-1 be6b27f429324a4af05a310d8ec9635e37c68a94, /pkg/bin/dhcpd_show_issu_status с SHA-1 1682b652a15bde732489f22809b0b7594c228fd3 и /pkg/bin/hd с SHA-1 b149fa3a34bd585e7a674a4fd9538437bd06f514. Закрепление выполнял сценарий /etc/rc.d/init.d/grub-rommon. Бэкдор /var/tmp/audit, SHA-1 13f0c2a598e3aa63856c032a96b110aed963f0e8, связывался через VMware Virtual Machine Communication Interface и сокеты VMCI. Бэкдор, активируемый сетевым пакетом, находился в /var/tmp/ping и имел SHA-1 5ba1242050b5b447052b210788a5a25593d6987d. Его TCP-триггеры были связаны с портами 443, 541, 8443 и 10443; UDP-триггер требовал исходный порт 40443, порт назначения 500 и строку sxcdewqaz!@.
Sygnia рекомендует обращаться с маршрутизаторами, TACACS-серверами, гипервизорами и jump-хостами как с полноценными объектами криминалистики. Проверка должна сопоставлять содержимое памяти и дисков, сетевой трафик, записи аутентификации, конфигурации, историю commit-операций устройств, системные журналы и сведения защитных средств. Доверять одному источнику опасно: оператор, контролирующий маршрутизацию или аутентификацию, способен выборочно удалить именно те события, на которые обычно опирается расследование. Полный отчёт Sygnia содержит дополнительные индикаторы компрометации и правила YARA для поиска описанных компонентов.
Действия Fire Ant во многом совпадают с опубликованными сведениями о UNC3886, китайской шпионской группе, атакующей платформы виртуализации и пограничные сетевые устройства. Sygnia сочла сходство сильным, но отказалась от окончательной атрибуции. Первой UNC3886 описала компания Mandiant; по её данным, технических пересечений с отдельными китайскими операциями Salt Typhoon и Volt Typhoon не обнаружено. При этом перехват трафика маршрутизаторов и TACACS+ напоминает методы из совместного предупреждения под руководством CISA, выпущенного в августе 2025 года. В нём Salt Typhoon приписывались взлом маршрутизаторов телекоммуникационных сетей, создание дампов пакетов и извлечение из них административных учётных данных. Сходство метода не доказывает, что Fire Ant, UNC3886 и Salt Typhoon связаны между собой.
Расследование началось со странного интерфейса туннеля Generic Routing Encapsulation (GRE) на маршрутизаторе Cisco IOS XR. Туннель работал, хотя в текущей конфигурации не было объясняющих его команд, а история фиксации изменений не содержала записи о создании интерфейса. Установить первоначальный способ проникновения на маршрутизатор Sygnia не смогла. Другой конец туннеля вёл к устаревшей Linux-системе, откуда Fire Ant многократно проверяла доступность связанных сетей, перебирала порты и пыталась подключаться к административным и прикладным службам SSH, HTTP, SMB и RDP. Этот же путь позволял искать выходы в другие ценные сегменты без прямого подключения извне.
В Cisco IOS XR действовало специализированное вредоносное ПО, рассчитанное именно на управляющую плоскость маршрутизатора, а не перенесённое с обычного Linux-устройства. Один имплант встраивал изменённую системную библиотеку и проверял каждое исходящее сообщение журнала. Сообщение передавалось дальше лишь при наличии строки Health, поэтому большая часть журналирования исчезала, тогда как отдельные уведомления о состоянии устройства продолжали поступать и создавали видимость нормальной работы. Второй компонент вмешивался в выполнение команд и автоматически добавлял фильтр | exclude к командам show. Администратор мог проверять конфигурацию стандартными средствами командной строки, но не видеть настроенный атакующим туннель.
С нескольких устройств Cisco группа снимала полные дампы сетевых пакетов PCAP. Файлы выгружались на внешние FTP-серверы и затем могли разбираться в поисках паролей, сеансов аутентификации и другой чувствительной информации. По меньшей мере один принимающий FTP-сервер был установлен в тот же день, когда на него загрузили перехваченный трафик. Контроль маршрутизатора позволял собирать сведения прямо на доверенном сетевом пути, а затем мешать защитникам восстановить последовательность событий по локальным журналам.
На захваченном сервере TACACS исследователи нашли комплект для кражи учётных данных, названный TacTap. Инжектор acppid загружал вредоносную библиотеку в уже работающий процесс аутентификации tac_plus. Библиотека перехватывала функции приёма новых соединений и передавала активные дескрипторы сеансов второму процессу через локальный Unix-сокет. Украденные данные записывались в скрытый файл /var/log/.tacplus.acct и маскировались однобайтовым XOR с ключом 0xEF. Оценка Sygnia звучит так: «Насколько нам известно, эта конкретная техника внедрения библиотеки в tac_plus ранее публично не описывалась, что делает её заметным развитием методов Fire Ant по сбору учётных данных TACACS».
Интерес к централизованной сетевой аутентификации наблюдался у этого кластера и раньше. Mandiant документировала применение UNC3886 сниффера TACACS+ под названием LOOKOVER, а также подменённого демона tac_plus, который сохранял вводимые учётные данные. TacTap решает ту же задачу иначе: штатный процесс остаётся на месте, а вредоносный код внедряется в его память. Для администратора сервер может выглядеть исправным, хотя каждый новый сеанс уже доступен атакующему.
На Linux-хосте, связанном с маршрутизатором через туннель, находился ранее не описанный бэкдор BridgeAgent. Его выдавали за агент мониторинга Zabbix, а закрепление обеспечивал systemd-модуль zabbix_agent.service, запускавшийся с правами root. В списке процессов имплант маскировался под /usr/bin/gnome-shell. Зашифрованная конфигурация лежала в /opt/.ICEauthority. BridgeAgent обращался к подконтрольной оператору инфраструктуре по TLS через TCP-порт 443, принимал команды и мог открывать обратную оболочку.
На других управляющих Linux-системах Fire Ant создала резервный слой доступа: установила открытые руткиты Medusa и REPTILE, собственные SSH-бэкдоры, переименованные исполняемые файлы и файлы с подправленными временными метками. Часть программ изображала защитные продукты SentinelOne и Cybereason. Несколько компонентов разместили в 2025 году, а для ручной работы операторов снова задействовали в 2026 году. По меньшей мере один бэкдор продолжал исполняться в памяти после удаления соответствующего файла с диска, поэтому обычная проверка файловой системы уже не могла его обнаружить.
Сокрытие следов шло сразу на нескольких уровнях. Fire Ant подавляла журналы маршрутизаторов, SNMP traps и запросы аутентификации, отключала SELinux, переписывала историю входов и удаляла из системных журналов записи о привилегированных командах. Вредоносная конфигурация туннеля скрывалась от штатных команд Cisco, названия и временные метки программ менялись, а удалённые с диска бэкдоры оставались в памяти. В результате отдельно взятый лог, история конфигурации или отчёт защитного агента могли показывать вполне спокойную картину, хотя соседний источник уже был скомпрометирован.
Среди индикаторов TacTap указаны acppid, процесс tac_plus, файл /var/log/.tacplus.acct и ключ 0xEF. В материалах также присутствует обрезанная либо повреждённая запись so с SHA-1 955cd45a2f6f226a2fdf44b329af1c8dde90cb38; полное имя файла неизвестно. Для имплантов IOS XR приведены /usr/bin/acpid с SHA-1 be6b27f429324a4af05a310d8ec9635e37c68a94, /pkg/bin/dhcpd_show_issu_status с SHA-1 1682b652a15bde732489f22809b0b7594c228fd3 и /pkg/bin/hd с SHA-1 b149fa3a34bd585e7a674a4fd9538437bd06f514. Закрепление выполнял сценарий /etc/rc.d/init.d/grub-rommon. Бэкдор /var/tmp/audit, SHA-1 13f0c2a598e3aa63856c032a96b110aed963f0e8, связывался через VMware Virtual Machine Communication Interface и сокеты VMCI. Бэкдор, активируемый сетевым пакетом, находился в /var/tmp/ping и имел SHA-1 5ba1242050b5b447052b210788a5a25593d6987d. Его TCP-триггеры были связаны с портами 443, 541, 8443 и 10443; UDP-триггер требовал исходный порт 40443, порт назначения 500 и строку sxcdewqaz!@.
Sygnia рекомендует обращаться с маршрутизаторами, TACACS-серверами, гипервизорами и jump-хостами как с полноценными объектами криминалистики. Проверка должна сопоставлять содержимое памяти и дисков, сетевой трафик, записи аутентификации, конфигурации, историю commit-операций устройств, системные журналы и сведения защитных средств. Доверять одному источнику опасно: оператор, контролирующий маршрутизацию или аутентификацию, способен выборочно удалить именно те события, на которые обычно опирается расследование. Полный отчёт Sygnia содержит дополнительные индикаторы компрометации и правила YARA для поиска описанных компонентов.