💀 Fire Ant захватывает маршрутизаторы Cisco и ослепляет SOC Китайская группа Fire Ant вышла за пределы VMware. Теперь цель — Cisco IOS XR, TACACS-серверы, Linux-хосты. По данным hackernews, маршрутизаторы превращали в площадки для сбора данных: перехват трафика, кража учётных данных, подавление логов. Вектор входа неизвестен. Техника имплантов показательна. TacTap внедряет библиотеку в процесс tac_plus, перехватывает активные сессии и пишет пароли в /var/log/.tacplus.acct, кодируя их XOR-ключом 0xEF. BridgeAgent маскируется под Zabbix-агент, работает как служба systemd zabbix_agent.service, выдаёт процесс за /usr/bin/gnome-shell и связывается с C2 по TLS через порт 443. На IOS XR изменённая библиотека фильтрует исходящие логи, пропуская только сообщения со строкой "Health", а в show-команды добавляется | exclude. Она скрывает GRE-туннель. Это не просто бэкдор. Это ослепление инфраструктуры. Атакующий управляет точкой, через которую идёт трафик, и одновременно редактирует то, что видит администратор. Sygnia отмечает: контролируя маршрутизатор, получаешь не только доступ, но и обзор. Активность пересекается с UNC3886 и напоминает Salt Typhoon. Атрибуцию не подтверждают. Меня цепляет, что атакующие переименовали исполняемый файл в /usr/bin/gnome-shell и держали бэкдор в памяти после удаления файла. Любое средство обнаружения, построенное на проверке файловой системы или списка процессов, такое пропустит. Нужен криминалистический анализ, который сверяет память, диск, конфигурации и сетевые сессии. По отдельности все эти источники уже скомпрометированы. #FireAnt #UNC3886 #CiscoIOSXR #TACACS #rootkit #BridgeAgent