и посмотреть медиа
Новости инфобезопасности - ФСТЭК
и посмотреть медиа
Новости ФСТЭК: события и обновления по инфобезопасности.
Новости ФСТЭК: события и обновления по инфобезопасности.
Неофициальный канал с новостями Федеральной службы по техническому и экспортному контролю России. Освещает события, связанные с информационной безопасностью, регуляциями и защитой данных.
🔸Хакеры Fire Ant превратили роутеры Cisco в платформу для кражи паролей и скрытия атак 01 сентября. / КИБЕР МЕДИА /. Связанная с Китаем кибершпионская группа Fire Ant расширила свою деятельность и начала атаковать маршрутизаторы Cisco IOS XR, серверы аутентификации TACACS и Linux-хосты управления. Взломанные устройства использовались для перехвата сетевого трафика, кражи учетных данных и сокрытия следов присутствия злоумышленников, выяснили специалисты Sygnia. Fire Ant впервые была подробно описана в 2025 году, когда группировка атаковала инфраструктуру VMware ESXi и vCenter. В 2026 году злоумышленники сместили внимание на оборудование, через которое проходят доверенные соединения и осуществляется управление другими системами. Это позволяло использовать уже скомпрометированную инфраструктуру как точку доступа к более ценным сетям, включая объекты критической инфраструктуры. На одном из маршрутизаторов Cisco исследователи обнаружили GRE-туннель, которого не было в текущей конфигурации и истории изменений. Вредоносные компоненты для IOS XR позволяли фильтровать системные журналы и изменять вывод административных команд так, чтобы созданный атакующими туннель не отображался при обычной проверке устройства. Маршрутизаторы также использовались для захвата сетевого трафика в PCAP-файлы и последующей отправки данных на внешние FTP-серверы. На серверах TACACS атакующие развернули инструмент TacTap, который внедрял вредоносную библиотеку непосредственно в процесс аутентификации и перехватывал учетные данные администраторов. Такая техника, по данным исследователей, ранее публично не описывалась. На Linux-серверах Fire Ant применяла отдельный бэкдор BridgeAgent, маскирующийся под агент мониторинга Zabbix, а также rootkit Medusa и REPTILE, SSH-бэкдоры и другие инструменты для сохранения доступа. Некоторые вредоносные файлы переименовывались так, чтобы выглядеть как компоненты защитных решений SentinelOne и Cybereason. Особое внимание атакующие уделяли уничтожению следов. Они подавляли журналы маршрутизаторов и SNMP-уведомления, изменяли историю входов, удаляли записи о выполнении привилегированных команд и отключали SELinux. В результате даже данные, которые обычно используются специалистами для расследования инцидента, могли быть намеренно искажены. Sygnia отмечает сильное пересечение активности Fire Ant с операциями UNC3886, известной атаками на системы виртуализации и пограничное сетевое оборудование. Однако окончательно приписывать обе активности одной и той же группировке исследователи пока не готовы. Кампания показывает, почему маршрутизаторы и системы аутентификации становятся особенно ценными целями для кибершпионажа. Получив контроль над таким оборудованием, атакующие получают не только доступ к отдельному серверу, но и возможность наблюдать за доверенным трафиком, перехватывать учетные данные и одновременно скрывать собственную активность от средств мониторинга.
Открыть канал и посмотреть медиаOnly registered users can share their opinion.
Be the first to share your impression of this resource!
Breaking news, trends and hidden stories not covered by the mainstream.
Publisher with news about books, announcements and literary materials. For readers and authors.
The channel about the truth: debunking myths, facts and deep analysis of events.