Nhóm tin tặc Fire Ant tấn công router Cisco để đánh cắp thông tin xác thực và vô hiệu hóa nhật ký bảo mật
Nhóm gián điệp mạng Fire Ant đang mở rộng phạm vi tấn công từ môi trường ảo hóa sang các thiết bị mạng Cisco, máy chủ TACACS và hệ thống quản trị Linux nhằm chiếm quyền kiểm soát hạ tầng quan...
- Giọng nữ Bắc
Nhóm tin tặc được cho là có liên hệ với Trung Quốc, với tên gọi Fire Ant, vừa bị phát hiện mở rộng chiến dịch gián điệp mạng của mình. Không chỉ dừng lại ở các hypervisor VMware, nhóm này hiện đã nhắm mục tiêu vào các router Cisco IOS XR, máy chủ TACACS và các máy chủ quản trị Linux nhằm kiểm soát luồng dữ liệu và xác thực trong các mạng lưới trọng yếu.
Table Of Content
Phương thức tấn công tinh vi
Theo báo cáo từ công ty phản ứng sự cố Sygnia, Fire Ant đã biến các router bị chiếm quyền thành nền tảng thu thập dữ liệu. Chúng thực hiện bắt gói tin (packet capture), đánh cắp thông tin xác thực (credential harvesting) và đặc biệt là vô hiệu hóa các nhật ký (log) cũng như dữ liệu đo từ xa (telemetry) mà đội ngũ bảo mật thường dựa vào để truy vết tấn công.
Điểm đáng chú ý trong chiến dịch này là việc sử dụng các thành phần malware được thiết kế riêng cho mặt phẳng điều khiển (control plane) của Cisco IOS XR. Một thành phần trong đó đã sửa đổi thư viện hệ thống để lọc các thông báo log, chỉ cho phép các thông báo chứa chuỗi “Health” được gửi đi, nhằm che giấu hành vi bất thường. Ngoài ra, kẻ tấn công còn can thiệp vào lệnh hiển thị cấu hình để ẩn đi các đường hầm (tunnel) GRE trái phép.
Tấn công máy chủ xác thực TACACS
Trên các máy chủ TACACS, nhóm này triển khai một công cụ có tên TacTap. Bằng cách tiêm (inject) một thư viện độc hại vào tiến trình tac_plus, chúng có thể chặn các phiên kết nối và đánh cắp thông tin xác thực, sau đó lưu trữ chúng dưới dạng đã được làm nhiễu (obfuscated) bằng khóa XOR.
Duy trì quyền truy cập bền bỉ
Để duy trì sự hiện diện lâu dài, Fire Ant sử dụng backdoor BridgeAgent trên các máy chủ Linux, ngụy trang dưới dạng tác nhân giám sát Zabbix. Chúng cũng tận dụng các rootkit mã nguồn mở như Medusa và REPTILE, đồng thời đổi tên các tệp tin thực thi để giả mạo các phần mềm bảo mật endpoint như SentinelOne hay Cybereason.
Khuyến nghị cho đội ngũ bảo mật
Sygnia nhấn mạnh rằng các thiết bị mạng, máy chủ xác thực và hệ thống quản trị cần được coi là các tài sản pháp y (forensic assets) hàng đầu. Các chuyên gia bảo mật không nên chỉ dựa vào một nguồn dữ liệu duy nhất mà cần đối chiếu nhật ký với dữ liệu từ bộ nhớ, ổ đĩa, mạng và cấu hình hệ thống để phát hiện các dấu hiệu xâm nhập (IoC) tinh vi.
Các chuyên gia cũng lưu ý rằng mặc dù có nhiều điểm tương đồng về kỹ thuật với nhóm UNC3886, nhưng hiện chưa có kết luận chắc chắn về việc liệu Fire Ant có phải là một phần của các chiến dịch gián điệp mạng khác như Salt Typhoon hay Volt Typhoon hay không.
Nguồn tham khảo: The Hacker News
No Comment! Be the first one.