האקרים מסין מנצלים גישה לנתבי סיסקו לריגול בסייבר

חוקרי סיגניה חשפו כי קבוצת התקיפה Fire Ant השתלטה על נתבי סיסקו ושרתי ניהול ● התוקפים הפכו את התשתיות לפלטפורמות איסוף מודיעין, שיבוש ראיות וריגול מתקדם אחר רשתות ארגוניות

מנצלים גישה לנתבי סיסקו לריגול בסייבר. האקרים סינים.

קבוצת ההאקרים Fire Ant הסינית הפעילה כלים ושיטות תקיפה מתקדמות, לאחר שהשיגה גישה בהרשאות גבוהות לנתבי סיסקו – Cisco IOS XR; כך חשפו חוקרי חברת הסייבר הישראלית סיגניה (Sygnia).

לפי החוקרים, הקבוצה הפכה נתבים שנפרצו – לפלטפורמות מבצעיות. אלו איפשרו לחבריה ליצור קישוריות סמויה, לאסוף תעבורה ופרטי הזדהות ולשבש ראיות לפעילותה.

הפעילות המתמשכת של קבוצת התקיפה Fire Ant התמקדה בתשתיות האחראיות על ניתוב, אימות, קישוריות וניהול של סביבות בעלות ערך גבוה, ובהן נתבים המריצים Cisco IOS XR, שרתי TACACS ומארחי ניהול מבוססי לינוקס (Linux).

"חלה התפתחות בפעילות הקבוצה במהלך 2026", כתבו החוקרים. "ב-2025 התמקדה Fire Ant בהתבססות עמוקה בתשתיות וירטואליזציה, ובהן סביבות ESXi ו-vCenter של VMware. השנה, הפעילות הנוכחית התרחבה לשכבות הניתוב, האימות והניהול שעליהן נשענות מערכות וסביבות נוספות".

חוקרי סיגניה לא זיהו ניצול של חולשה במוצרי סיסקו, או שיטת תקיפה מרוחקת. נגד IOS הם בחנו מה עשו ההאקרים לאחר שהשיגו גישה בהרשאות גבוהות לסביבת IOS XR שנפגעה.

"הפעילות שנצפתה ב-2026", ציינו, "כללה פגיעה בסביבה שנחקרה ובסביבות מקושרות, תוך התמקדות בתשתיות שעליהן מערכות אחרות נסמכות לצורך תקשורת וניהול. נתבים שנפרצו שימשו ליצירת קישוריות סמויה, לאיסוף תעבורה ולמניפולציה של פלט פקודות, ואפשרו לתוקף לבחון נתיבי גישה לסביבות נוספות בעלות ערך גבוה". 

עוד נמצא כי "התוקף פגע בתשתיות TACACS, כדי ליירט תהליכי אימות של מנהלי מערכת, לאסוף פרטי הזדהות ולפגוע באמינות התיעוד של פעילות מנהלית".

אסף פרלמן, מנהל תחום התגובה לאירועי סייבר בסיגניה באסיה.

אסף פרלמן, מנהל תחום התגובה לאירועי סייבר בסיגניה באסיה. צילום: יח"צ

עוד נחשפו: שני כלים חדשים 

החקירה חשפה שני כלים חדשים. BridgeAgent הוא implant ל-לינוקס, שהוסווה כרכיב בשם zabbix_agent. עוד הם גילו את ערכת הכלים TacTap, שנועדה לאיסוף פרטי הזדהות מ-TACACS באמצעות הזרקת ספריות ויירוט הפעלות מאומתות. "הקבוצה יצרה שכבת גישה עמידה, וכך השיגה אחיזה מתמשכת במערכות הקורבן". 

על מנת לשבש ולהסתיר ראיות, "התוקף הסתיר רישומי מערכת ופעולות שינוי תצורה, דיכא בקשות AAA והתראות SNMP וסינן פלט של פקודות. במערכות לינוקס נמחקו קבצים לאחר הפעלתם, תהליכים המשיכו לרוץ מנתיבים שנמחקו, SELinux נוטרל, רישומי מערכת שונו וחוקי חומת האש עודכנו". 

לדברי אסף פרלמן, מנהל תחום התגובה לאירועי סייבר בסיגניה באסיה וממובילי המחקר, "המערכות שארגונים נותנים בהן את האמון הרב ביותר, הן לעיתים דווקא אלו שזוכות לפחות כיסוי ניטור ואבטחה. Fire Ant לא הסתפקה בפגיעה במערכות בודדות; היא התבססה בשכבת התשתית שעליה מערכות אחרות תלויות לצורך תקשורת וניהול. נתבים, שרתים ומארחי ניהול סיפקו לתוקפים נקודת תצפית, שממנה ניתן היה לאסוף תעבורה ופרטי הזדהות, לשמר גישה ולבחון נתיבים לסביבות מקושרות".

"במקביל", אמר "התוקפים שיבשו את מקורות הראיות שעליהם מסתמכים המגינים. כך, הסיכון לא הוגבל למערכות שנפגעו באופן ישיר, אלא התרחב לתשתית שיכולה לאפשר גישה מעבר לסביבה המיידית".

תגובות

(0)

כתיבת תגובה

האימייל לא יוצג באתר. שדות החובה מסומנים *

אין לשלוח תגובות הכוללות דברי הסתה, דיבה, וסגנון החורג מהטעם הטוב

אירועים קרובים