与中国有关的火蚁隐藏在可信基础设施内

Fire Ant 劫持了思科路由器,窃取凭据并更改日志以隐藏其踪迹,使用可信基础设施访问高价值网络。与中国有联系的网络间谍组织“火蚁”在过去的一年里悄然从黑客攻击个人计算机转向攻击连接计算机的基础设施。 Sygnia 的新报告追溯了该组织如何从妥协中扩张 [...]

来源:Security Affairs _恶意软件

与中国有关的火蚁隐藏在可信基础设施内

Fire Ant 劫持了思科路由器,窃取凭据并更改日志以隐藏其踪迹,使用可信基础设施访问高价值网络。

与中国有联系的网络间谍组织“火蚁”在过去的一年里悄然从黑客攻击个人计算机转向攻击连接计算机的基础设施。 Sygnia 的新报告追踪了该组织如何从受损的虚拟机管理程序扩展到路由器、身份验证服务器和 Linux 管理主机,这些不起眼的管道决定谁可以登录、在哪里登录以及登录时会记录什么内容。

调查从看起来像是一个小配置错误的事情开始。隧道接口在 Cisco IOS XR 路由器上显示为活动接口,在配置历史记录中没有相应的条目,任何人都无法指出任何提交来解释它是如何到达那里的。

“调查始于一个异常现象,最初似乎是配置不一致:隧道接口在 Cisco IOS XR 路由器上开始运行,尽管没有相应的运行配置或提交历史记录可以解释其创建。该接口与特定 VRF 相关联并使用 GRE 封装,但标准配置审查没有提供其出现原因的可靠解释。”报告中写道。 “这种差异成为一个关键的调查线索,因为它表明设备的运行状态不再可信,无法与管理员可见的配置和审核记录相匹配。”

这个单一的不一致成为了解开整个操作的线索,因为这意味着路由器自己的记录不再能够被信任来反映设备实际在做什么。

“关键选择值得注意,因为 Mandiant 之前记录了 UNC3886 TACACS 凭证收集工具,其中捕获的凭证记录在写入凭证日志文件之前也与 0xEF 进行异或。”报告继续。