Fire Ant migriert von VMware-Hypervisoren zu Cisco IOS XR-Routern und transformiert TACACS in einen Credential Collector

Sygnia erläuterte am 30. August, wie der chinesische Spionagecluster Fire Ant, der eine starke Überlappung mit UNC3886 aufweist, von der Virtualisierungsschicht zu Cisco IOS XR-Routern und TACACS-Servern von Kunden mit hohem Wert übergegangen ist.
Das Incident-Response-Unternehmen Sygnia veröffentlichte am 30. August eine Untersuchung über kontinuierliche Aktivitäten des als Fire Ant verfolgten chinesischen Spionageclusters, der sich nun von den VMware-Virtualisierungsschichten, seinem traditionellen Ziel, zu Cisco IOS XR-Routern, TACACS-Servern und Linux-Verwaltungs-Hosts bewegt. Die Analyse weist auf eine hohe Überlappung mit UNC3886 hin, einem von Mandiant und Google Cloud dokumentierten Cluster mit anhaltendem Fokus auf Virtualisierungsplattformen, Edge-Geräten und Netzwerk-Infrastruktur.
Der Ausgangspunkt der Untersuchung war eine banale Anomalie: ein aktives Generic Routing Encapsulation-Tunnel auf einem Cisco IOS XR-Router ohne laufende Konfiguration und ohne Commit-Historie, die seine Erstellung erklären könnte. Das Sygnia-Team verfolgte von dort aus eine vollständige Kette der Persistenz, verborgen in einem gefälschten Systemdienst, der das Implantat nur zu ungeraden Stunden ausführt, um die Erkennung zu minimieren, sowie eine selektive Routine zur Unterdrückung von Syslog-Nachrichten, um den Tunnelverkehr vor legitimen Administratoren zu verbergen.
Zwei neue Werkzeuge in der Kette
Die Untersuchung identifizierte zwei bisher unbekannte Artefakte. Der BridgeAgent ist ein persistentes Tunnel-Implantat, das sich als zabbix_agent.service tarnt, eine systemd-Einheit, die den Infrastruktur-Teams vertraut ist und selten im Radar von EDR auftaucht. TacTap ist ein Toolkit zur Sammlung von Anmeldeinformationen, das sich auf TACACS konzentriert, mit Bibliothekseinjection und Weitergabe von Dateideskriptoren in Socket Unix, um administrative Authentifizierungen im Transit zu erfassen. Zusammen ermöglichen sie es Fire Ant, privilegierte Anmeldeinformationen zu sammeln, sich lateral zwischen Segmenten zu bewegen und das Vertrauen in die eigenen Audit-Logs zu verringern.
Die Wahl der Netzkategorie ist nicht zufällig. IOS XR-Router und TACACS-Appliances haben selten Erkennungsagenten, fallen aus dem Rahmen mehrerer SIEM-Tools und konzentrieren den Datenverkehr, den der Angreifer inspizieren möchte. Die Bewegung von Fire Ant in diese Schicht macht nahezu nutzlos, was bei den standardmäßigen Endpunkt-basierten Erkennungsrichtlinien gilt.
Wo der Angriff außerhalb Chinas stattfindet
Der geografische Umfang ist der Punkt, der am meisten besorgt. Cisco IOS XR wird als Backbone von Betreibern wie NTT und KDDI in Japan, Deutsche Telekom in Deutschland, diversen Tier-1 Anbietern in den USA und von Telekommunikationsunternehmen in Schwellenmärkten genutzt, die als Transit für regionalen Verkehr dienen. Sygnia beobachtete Verbindungsversuche gegen Umgebungen kritischer Infrastruktur, ohne eine Bestätigung eines tatsächlichen Kompromisses in diesen Zielen, aber das Erkennungsmuster ist konsistent mit der Vorbereitung auf persistierenden Zugriff.
Die Implikation für den globalen Finanzsektor ist unmittelbar. TACACS ist nach wie vor Standard in der Konnektivität zwischen Rechenzentren großer Banken, und dieselbe Technik des nicht öffentlich konfigurierten Tunnelns passt in typische MPLS-Segmentierungsumgebungen von Börsen und Abwicklungsstellen. Laut Sygnia zeigt der Gegner 'operational tradecraft', das mit nachhaltiger Spionage kompatibel ist, nicht mit opportunistischer Bewegung, was den Horizont der potenziellen Verweildauer erweitert.
Was Netzteams jetzt validieren müssen
Die erste praktische Validierung besteht darin, nach GRE-Tunnel-Schnittstellen ohne Eintrag in der running-config und ohne entsprechende Commit-Historie zu suchen, wobei die von Sygnia veröffentlichten Indikatoren beachtet werden sollten. Die zweite besteht darin, die Integrität der TACACS-Hosts zu überprüfen, mit Augenmerk auf injizierte Bibliotheken und atypische lokale Sockets. Die dritte, und weniger angenehme, besteht darin, zu akzeptieren, dass jede administrative Anmeldeinformation, die in den letzten Monaten auf kompromittierten Routern verwendet wurde, als exponiert betrachtet und rotiert werden sollte. Fire Ant hat klar gemacht, dass, wenn das Log auf dem Gerät gelöscht wird, das das Log generiert, die einzige verbleibende Verteidigung Telemetrie out-of-band ist, etwas, das die meisten Umgebungen immer noch nicht haben.
Der Vorfall ändert zudem die vertragliche Diskussion mit Telekommunikationsanbietern und Managed Network-Services. Fragen wie 'Was ist Ihre Politik zur Sammlung von out-of-band-Logs in IOS XR' und 'Wie gewährleisten Sie die Integrität von TACACS gegen Bibliothekseinjection' wiegen jetzt schwerer in RFPs als die traditionelle Liste von Compliance-Anforderungen. Sygnia hat keine abschließende Zuordnung vorgenommen, aber das technische Muster konvergiert mit UNC3886, und das reicht aus, um die Verteidigungsschwerpunkte in jeder global verteilten Operation neu zu ordnen.