Incident response-bedrijf Sygnia heeft de technische details onthuld van een uitgebreide campagne van de Chinese spionagegroep Fire Ant, die verder gaat dan de eerder gedocumenteerde aanvallen op VMware-hypervisors. De groep infiltreerde Cisco IOS XR-routers, TACACS+-authenticatieservers en Linux-beheerhosts die gebruikt worden om hoogwaardige netwerken te routeren, te authenticeren en te beheren.
Het onderzoek begon nadat analisten een actieve GRE-tunnelinterface aantroffen op een Cisco-router die niet te verklaren viel vanuit de lopende configuratie of de wijzigingsgeschiedenis. Sygnia kon niet vaststellen hoe de aanvaller voor het eerst toegang tot de router kreeg, maar wel wat daarna gebeurde: een aangepaste systeembibliotheek filterde logberichten weg en liet alleen nog regels met het woord “Health” zien, terwijl show-commando’s automatisch een verborgen “| exclude”-filter kregen toegevoegd. Vanaf meerdere Cisco-apparaten werden bovendien packet captures verzameld en naar externe FTP-servers geüpload.
Op de TACACS+-servers gebruikte de groep een eigen toolset, aangeduid als TacTap. Een injector met de naam acppid laadde een kwaadaardige bibliotheek in het actieve authenticatieproces tac_plus, waarna gestolen inloggegevens werden weggeschreven naar /var/log/.tacplus.acct — verhuld met een simpele XOR-versleuteling (sleutel 0xEF). Op de Linux-beheerhosts trof Sygnia een eerder onbekende achterdeur aan genaamd BridgeAgent, vermomd als een Zabbix-monitoringagent en met persistentie via een eigen systemd-unit; communicatie met de aanvallers verliep versleuteld over poort 443. Daarnaast werden de bekende rootkits Medusa en REPTILE gevonden, custom SSH-achterdeurtjes en binaries die zich voordeden als beveiligingssoftware van SentinelOne en Cybereason.
Sygnia adviseert organisaties die met Cisco IOS XR, TACACS+ en vergelijkbare infrastructuur werken om routers, authenticatieservers en hypervisors standaard als forensische prioriteit te behandelen bij een vermoede inbraak, en logs altijd te controleren tegen meerdere onafhankelijke bronnen — geheugen, schijf, netwerkverkeer en authenticatielogs — omdat Fire Ant actief logbestanden manipuleert. Het bedrijf publiceerde hashes en YARA-regels om de aanwezigheid van de gevonden implantaten te detecteren.
Beheerders van Cisco-netwerkapparatuur in Nederland doen er goed aan om GRE-tunnels te controleren die niet overeenkomen met de eigen configuratiegeschiedenis, SELinux op Linux-beheersystemen actief te houden en loginhistorie structureel te monitoren — juist omdat dit type aanval bewust onopvallend blijft.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.