Çin bağlantılı siber casusluk grubu Fire Ant, yalnızca sanallaştırma platformlarını hedeflemiyor. Siber güvenlik araştırmacıları Sygnia, grubun Cisco IOS XR Routers, kimlik doğrulama sistemleri ve Linux yönetim sunucularını hedef aldığını yakın zamanda gözlemledi.
Fire Ant, bir yönlendiriciyi ele geçirdikten sonra onu yalnızca ağda ilerlemek için kullanılan bir basamak olarak bırakmayıp operasyon platformuna dönüştürebiliyor. Sygnia, grubun trafiği topladığını, bağlantılar kurduğunu, komut çıktısını değiştirdiğini ve fark edilme olasılığını azaltmak için günlük kaydını bastırdığını belirtti.
Grup, yöneticilerin ağ donanımına erişimi doğrulamak için kullandığı TACACS sunucularını da hedef aldı. Sygnia, Fire Ant’ın bu sistemlerden kimlik bilgileri topladığını ve denetim günlüklerinin güvenilirliğini zayıflattığını söyledi.
Araştırmacılar Linux yönetim sunucularında kalıcı birden fazla implant ve arka kapı buldu. Bunlar arasında özel bir SSH arka kapısı ve meşru yazılımları taklit eden bir kötü amaçlı yazılım vardı. Kampanya, kurban kuruluşun altyapısı ve güven ilişkileri üzerinden başka ortamlara erişim sağlamayı amaçlıyor gibi görünüyor. Sygnia bunu “hedefin arkasındaki hedef” senaryosu olarak tanımladı.
Fire Ant hakkında, ilk kez 2025'te gözlemlenmesi dışında çok az şey biliniyor. Bazı araştırmacılar UNC3886 ile önemli örtüşmeler bildirdi; ancak farklar nedeniyle ilişkilendirme kesinleşmiş değil.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.