Den Kina-kopplade cyberspionagegruppen Fire Ant riktar sig mot mer än virtualiseringsplattformar. Cybersäkerhetsforskarna på Sygnia har nyligen observerat att gruppen angriper Cisco IOS XR Routers, autentiseringssystem och Linux-värdar för administration.
Efter att ha tagit kontroll över en router använder Fire Ant den som en operativ plattform, inte bara som ett verktyg för att ta sig vidare i nätverket. Sygnia uppger att gruppen samlar in trafik, upprättar anslutningar, manipulerar kommandoutdata och undertrycker loggning för att minska risken att upptäckas.
Gruppen riktade sig även mot TACACS-servrar, som administratörer använder för att autentisera åtkomst till nätverksutrustning. Enligt Sygnia samlade Fire Ant in inloggningsuppgifter från systemen och försämrade tillförlitligheten i granskningsloggarna.
På Linux-värdar för administration hittade forskarna flera beständiga implantat och bakdörrar, bland annat en anpassad SSH-bakdörr och skadeprogram som utgav sig för att vara legitim programvara. Kampanjen verkar syfta till att skapa åtkomst till andra miljöer via offrets infrastruktur och förtroenderelationer. Sygnia beskriver detta som ett scenario där målet ligger bakom målet.
Mycket lite är känt om Fire Ant utöver att gruppen först observerades 2025. Vissa forskare har rapporterat tydliga överlappningar med UNC3886, men betydande skillnader gör att tillskrivningen inte kan fastställas.
Kommentarer
0Inga kommentarer ännu. Skriv den första.