Sygnia 于周日发布的一份报告显示,一个与我国有关联的复杂黑客组织正在利用运行 Cisco IOS XR 操作系统的路由器,针对高价值网络和关键基础设施发起间谍活动。

该组织被追踪为 Fire Ant,在 2025 年因滥用 VMware 环境而广受关注。研究人员指出,此次新发现的行动标志着其攻击范围进一步扩展至受信任的网络环境。

“观察到的活动与长期间谍行为最为吻合,”Sygnia 事件响应总监 Asaf Perlman 向 Cybersecurity Dive 表示。“Fire Ant 收集了网络流量和管理凭据,绘制了路由及信任关系图,建立了多种持久化访问机制,并篡改证据以降低被检测的可能性。”

Cisco 设备近年来一直是复杂威胁组织的频繁攻击目标,部分原因在于这些设备能够为攻击者提供对组织的受信任访问路径。

异常活动

Perlman 称,Sygnia 的调查始于在一台 Cisco IOS XR 路由器上观察到异常活动。研究人员发现,一个通用路由封装隧道接口处于运行状态,但运行配置和提交历史均无法解释其创建方式。

“这表明设备的运行状态以及管理员可获取的证据可能已不再可靠,”Perlman 说。

攻击者攻陷了一个名为终端访问控制器访问控制点(TACACS)的访问瓶颈,以干扰认证流程并窃取凭据。

调查发现了多种新型攻击工具,其中包括一个伪装成 Zabbix 的植入程序,用于隧道通信和持久化,研究人员将其命名为 BridgeAgent。Zabbix 本是一种开源监控工具,但该植入程序被黑客用作后门。

另一个名为 TacTap 的工具被用于收集凭据。

Perlman 以保护受害方及其他互联系统环境为由,拒绝透露目标组织的所在地或所属行业。

调查范围不仅限于异常路由器活动,还延伸至受感染的 Linux 基础设施、额外的网络活动以及长期持久化机制的发现等问题。

缓解措施

Perlman 表示,安全团队可采取以下多项措施来加固其环境:

  • 使用专用管理路径限制对网络和管理基础设施的特权访问。
  • 监控意外的通用路由封装或隧道接口,以及运行状态与可见配置之间的任何差异。
  • 将路由器认证和网络遥测集中到受管设备之外,以防止受感染系统上的证据被轻易篡改。

Sygnia 此前曾追踪 2025 年针对 VMware ESXi 和 vCenter 环境的 Fire Ant 间谍活动。该活动与 Mandiant 的研究存在重叠,后者追踪了与我国有关联的组织 UNC3886 的间谍行为。

UNC3886 此前曾使用自定义后门针对 Juniper MX 路由器,作为更广泛间谍行动的一部分。

Cisco 发言人暂未立即回应置评请求。