گزارش تازه: تبدیل روترها به پلتفرم جمع‌آوری اطلاعات

گروه جاسوسی سایبری مرتبط با چین، شناخته‌شده با نام Fire Ant (قوچ آتش)، دامنه‌ای از حملات را فراتر از خوشه‌های مجازی‌سازی VMware ESXi گسترش داده و روترهای Cisco IOS XR، سرورهای TACACS و میزبان‌های مدیریتی لینوکسی را هدف قرار داده است. شرکت پاسخ به حادثه Sygnia این عملیات را بررسی و مستندسازی کرده است.

چطور روترها به مرکز جاسوسی تبدیل شدند

مهاجمان پس از تصرف کنسول مدیریتی روترها، از توانایی مشاهده ترافیک عبوری برای جمع‌آوری اطلاعات استفاده کردند. محققان Sygnia تونل GRE فعالی روی یکی از روترهای IOS XR کشف کردند که هیچ سابقه پیکربندی یا commit‌ای برای آن وجود نداشت. ردگیری تونل، پژوهشگران را به یک میزبان لینوکسی قدیمی رساند که از آن اسکن‌های مکرر پورت و تلاش‌های اتصال به سرویس‌های مدیریتی مانند SSH، HTTP، SMB و RDP انجام می‌شد.

نمای گرافیکی نفوذ روی روترهای Cisco و تونل GRE

تکنیک‌های پنهان‌سازی و سرکوب لاگ

یکی از مؤلفه‌های بدافزاری ویژه صفحه کنترل IOS XR طراحی شده بود: کتابخانهٔ سیستمی تغییریافته‌ای که درون فرآیندها بارگذاری می‌شد و خروجی لاگ‌ها را بررسی می‌کرد؛ تنها پیام‌هایی که شامل رشتهٔ "Health" بودند فوروارد می‌شدند. مؤلفهٔ دیگری مسیر اجرای فرمان را دستکاری می‌کرد تا هنگام نمایش دستورات، فیلتر | exclude اضافه شود و پیکربندی تونل مهاجم از دید مدیر شبکه پنهان بماند. این روش‌ها لاگ‌ها، تله‌های SNMP و سایر تله‌متری‌های تشخیصی را سرکوب می‌کردند و ردپا را کاهش می‌دادند.

کد و ماژول‌های مخرب در روترها و سرورها

جمع‌آوری اعتبارنامه‌ها: TacTap و تزریقات tac_plus

روی یکی از سرورهای TACACS، تحلیلگران Sygnia مجموعه‌ابزاری برای جمع‌آوری اعتبارنامه را شناسایی کردند که آن را TacTap نامیده‌اند. یک اینجکتور با نام acppid کتابخانه‌ای مخرب را وارد فرآیند در حال اجرای tac_plus کرد، توابع پذیرش اتصال را هوک کرد و هندل‌های جلسه را از طریق یک سوکت محلی یونیکس به فرآیند دوم منتقل نمود. اعتبارنامه‌ها در مسیر /var/log/.tacplus.acct ذخیره می‌شدند و با یک کلید تک‌بایتی XOR برابر 0xEF ساده‌سازی شده بودند. به گفته Sygnia، این نوع تزریق به tac_plus پیش‌تر به‌صورت عمومی گزارش نشده بود و نشانهٔ تکامل روش‌های جمع‌آوری مدارک TACACS توسط این بازیگر است.

ضبط بسته‌ها (PCAP) و زیرساخت‌های فرمان‌دهی

مهاجمان از روترها برای ضبط بسته‌ها (PCAP) در چندین دستگاه Cisco استفاده کردند و این فایل‌ها را به سرورهای FTP خارجی ارسال نمودند؛ حداقل یکی از این سرورها همان روز نصب شده بود. همچنین یک درپشتی لینوکسی به‌نام BridgeAgent روی میزبان متصل به تونل مستقر شد و خود را به‌عنوان عامل مانیتورینگ Zabbix جا می‌زد. این ایمپلنت از طریق یک سرویس systemd با نام zabbix_agent.service و با دسترسی root پایدار می‌ماند، خود را به‌صورت /usr/bin/gnome-shell جعل می‌کرد و از طریق TLS روی پورت 443 با زیرساخت مهاجم ارتباط برقرار می‌کرد تا دستورها و شِل معکوس دریافت کند.

درپشتی BridgeAgent جعل‌شده به‌عنوان Zabbix

استفاده از روتکیت‌ها، درپشتی‌های SSH و تضعیف مکانیسم‌های حفاظتی

در میزبان‌های مدیریتی لینوکسی، دسترسی پایدار با بهره‌گیری از روتکیت‌های متن‌باز مانند Medusa و REPTILE، درپشتی‌های اختصاصی SSH و باینری‌هایی که دوباره نام‌گذاری و تاریخ‌گذاری شده بودند به‌دست آمد تا قابلیت گریز از محصولات نقطه‌پایان مانند SentinelOne و Cybereason فراهم شود. برخی مؤلفه‌ها از سال 2025 کاشته شده و در سال 2026 برای عملیات دستی مجدد فعال شدند؛ حتی پس از حذف فایل از دیسک، دست‌کم یک درپشتی در حافظه فعال باقی مانده بود.

مظنونان و همپوشانی‌های فنی

Sygnia اشاره کرده است که فعالیت‌ها همپوشانی قابل‌توجهی با گزارش‌های عمومی دربارهٔ خوشهٔ UNC3886 دارد؛ این خوشه قبلاً توسط Mandiant مستندسازی شده و در هدف‌گیری پلتفرم‌های مجازی‌سازی و تجهیزات لبه شبکه سابقه دارد. با این حال، Sygnia انتساب قطعی اعلام نکرده و Mandiant نیز تاکنون همپوشانی روش‌شناختی کامل بین UNC3886 و مجموعه‌عملیات‌هایی که تحت عناوینی مانند Salt Typhoon یا Volt Typhoon گزارش شده‌اند، مشاهده نکرده است.

نکات دفاعی برای تیم‌های امنیتی

  • تاریخچهٔ پیکربندی و commit روترها را مرتباً بررسی کنید و جریان‌های GRE غیرمنتظره را ردیابی نمایید.
  • سرورهای TACACS را با نظارت متمرکز لاگ و هشدارها محافظت کنید و هرگونه تغییر در فرآیندهای tac_plus را زیر نظر داشته باشید.
  • پایش تله‌متری را فعال کنید تا نشانه‌های فیلتر شدن لاگ‌ها یا عدم ارسال لاگ قابل شناسایی باشد.
  • نرم‌افزارهای نقطه‌پایان و مکانیسم‌های حفاظتی را به‌روزرسانی و کنترل یکپارچهٔ تغییرات باینری را اجرا کنید.
  • استراتژی‌های بازیابی حافظه و شناسایی درپشتی‌های بدون فایل (fileless) را در برنامهٔ پاسخ به حادثه بگنجانید.

تحلیل‌ها نشان می‌دهد مهاجمان از کنترل روترها برای شناسایی مسیرهای دسترسی به محیط‌های باارزش، از جمله زیرساخت‌های حیاتی، استفاده کرده‌اند. تا کنون شواهدی از نفوذ گسترده به شبکه‌های طبقه‌بندی‌شده گزارش نشده است؛ با این حال یافته‌ها یادآور این نکته‌اند که کنترل تجهیزات لبه شبکه فراتر از دسترسی عادی است و امکان مشاهده و جمع‌آوری داده‌های حساس را فراهم می‌آورد.