گزارش تازه: تبدیل روترها به پلتفرم جمعآوری اطلاعات
گروه جاسوسی سایبری مرتبط با چین، شناختهشده با نام Fire Ant (قوچ آتش)، دامنهای از حملات را فراتر از خوشههای مجازیسازی VMware ESXi گسترش داده و روترهای Cisco IOS XR، سرورهای TACACS و میزبانهای مدیریتی لینوکسی را هدف قرار داده است. شرکت پاسخ به حادثه Sygnia این عملیات را بررسی و مستندسازی کرده است.
چطور روترها به مرکز جاسوسی تبدیل شدند
مهاجمان پس از تصرف کنسول مدیریتی روترها، از توانایی مشاهده ترافیک عبوری برای جمعآوری اطلاعات استفاده کردند. محققان Sygnia تونل GRE فعالی روی یکی از روترهای IOS XR کشف کردند که هیچ سابقه پیکربندی یا commitای برای آن وجود نداشت. ردگیری تونل، پژوهشگران را به یک میزبان لینوکسی قدیمی رساند که از آن اسکنهای مکرر پورت و تلاشهای اتصال به سرویسهای مدیریتی مانند SSH، HTTP، SMB و RDP انجام میشد.
تکنیکهای پنهانسازی و سرکوب لاگ
یکی از مؤلفههای بدافزاری ویژه صفحه کنترل IOS XR طراحی شده بود: کتابخانهٔ سیستمی تغییریافتهای که درون فرآیندها بارگذاری میشد و خروجی لاگها را بررسی میکرد؛ تنها پیامهایی که شامل رشتهٔ "Health" بودند فوروارد میشدند. مؤلفهٔ دیگری مسیر اجرای فرمان را دستکاری میکرد تا هنگام نمایش دستورات، فیلتر | exclude اضافه شود و پیکربندی تونل مهاجم از دید مدیر شبکه پنهان بماند. این روشها لاگها، تلههای SNMP و سایر تلهمتریهای تشخیصی را سرکوب میکردند و ردپا را کاهش میدادند.
جمعآوری اعتبارنامهها: TacTap و تزریقات tac_plus
روی یکی از سرورهای TACACS، تحلیلگران Sygnia مجموعهابزاری برای جمعآوری اعتبارنامه را شناسایی کردند که آن را TacTap نامیدهاند. یک اینجکتور با نام acppid کتابخانهای مخرب را وارد فرآیند در حال اجرای tac_plus کرد، توابع پذیرش اتصال را هوک کرد و هندلهای جلسه را از طریق یک سوکت محلی یونیکس به فرآیند دوم منتقل نمود. اعتبارنامهها در مسیر /var/log/.tacplus.acct ذخیره میشدند و با یک کلید تکبایتی XOR برابر 0xEF سادهسازی شده بودند. به گفته Sygnia، این نوع تزریق به tac_plus پیشتر بهصورت عمومی گزارش نشده بود و نشانهٔ تکامل روشهای جمعآوری مدارک TACACS توسط این بازیگر است.
ضبط بستهها (PCAP) و زیرساختهای فرماندهی
مهاجمان از روترها برای ضبط بستهها (PCAP) در چندین دستگاه Cisco استفاده کردند و این فایلها را به سرورهای FTP خارجی ارسال نمودند؛ حداقل یکی از این سرورها همان روز نصب شده بود. همچنین یک درپشتی لینوکسی بهنام BridgeAgent روی میزبان متصل به تونل مستقر شد و خود را بهعنوان عامل مانیتورینگ Zabbix جا میزد. این ایمپلنت از طریق یک سرویس systemd با نام zabbix_agent.service و با دسترسی root پایدار میماند، خود را بهصورت /usr/bin/gnome-shell جعل میکرد و از طریق TLS روی پورت 443 با زیرساخت مهاجم ارتباط برقرار میکرد تا دستورها و شِل معکوس دریافت کند.
استفاده از روتکیتها، درپشتیهای SSH و تضعیف مکانیسمهای حفاظتی
در میزبانهای مدیریتی لینوکسی، دسترسی پایدار با بهرهگیری از روتکیتهای متنباز مانند Medusa و REPTILE، درپشتیهای اختصاصی SSH و باینریهایی که دوباره نامگذاری و تاریخگذاری شده بودند بهدست آمد تا قابلیت گریز از محصولات نقطهپایان مانند SentinelOne و Cybereason فراهم شود. برخی مؤلفهها از سال 2025 کاشته شده و در سال 2026 برای عملیات دستی مجدد فعال شدند؛ حتی پس از حذف فایل از دیسک، دستکم یک درپشتی در حافظه فعال باقی مانده بود.
مظنونان و همپوشانیهای فنی
Sygnia اشاره کرده است که فعالیتها همپوشانی قابلتوجهی با گزارشهای عمومی دربارهٔ خوشهٔ UNC3886 دارد؛ این خوشه قبلاً توسط Mandiant مستندسازی شده و در هدفگیری پلتفرمهای مجازیسازی و تجهیزات لبه شبکه سابقه دارد. با این حال، Sygnia انتساب قطعی اعلام نکرده و Mandiant نیز تاکنون همپوشانی روششناختی کامل بین UNC3886 و مجموعهعملیاتهایی که تحت عناوینی مانند Salt Typhoon یا Volt Typhoon گزارش شدهاند، مشاهده نکرده است.
نکات دفاعی برای تیمهای امنیتی
- تاریخچهٔ پیکربندی و commit روترها را مرتباً بررسی کنید و جریانهای GRE غیرمنتظره را ردیابی نمایید.
- سرورهای TACACS را با نظارت متمرکز لاگ و هشدارها محافظت کنید و هرگونه تغییر در فرآیندهای
tac_plusرا زیر نظر داشته باشید. - پایش تلهمتری را فعال کنید تا نشانههای فیلتر شدن لاگها یا عدم ارسال لاگ قابل شناسایی باشد.
- نرمافزارهای نقطهپایان و مکانیسمهای حفاظتی را بهروزرسانی و کنترل یکپارچهٔ تغییرات باینری را اجرا کنید.
- استراتژیهای بازیابی حافظه و شناسایی درپشتیهای بدون فایل (fileless) را در برنامهٔ پاسخ به حادثه بگنجانید.
تحلیلها نشان میدهد مهاجمان از کنترل روترها برای شناسایی مسیرهای دسترسی به محیطهای باارزش، از جمله زیرساختهای حیاتی، استفاده کردهاند. تا کنون شواهدی از نفوذ گسترده به شبکههای طبقهبندیشده گزارش نشده است؛ با این حال یافتهها یادآور این نکتهاند که کنترل تجهیزات لبه شبکه فراتر از دسترسی عادی است و امکان مشاهده و جمعآوری دادههای حساس را فراهم میآورد.





