Powiązana z Chinami grupa hakerów przejmuje routery Cisco, aby przechwytywać dane uwierzytelniające i ukrywać swoją obecność w systemach. Sprawdź, jak wygląda mechanizm ataku i na co zwrócić uwagę w swojej sieci.
Ataki na infrastrukturę Cisco – nowy kierunek działań cyberprzestępców
Grupa cyberprzestępcza powiązana z Chinami rozszerzyła swoje działania o przejmowanie urządzeń sieciowych Cisco, w tym routerów z systemem IOS XR, serwerów TACACS oraz systemów linuksowych wykorzystywanych do zarządzania infrastrukturą.
Zgodnie z analizą incydentu przeprowadzoną przez firmę Sygnia, grupa określana jako Fire Ant koncentruje się na organizacjach o wysokiej wartości, dążąc do uzyskania trwałego i trudnego do wykrycia dostępu do ich środowiska.
Router jako punkt obserwacyjny – jak działa atak
Po przejęciu urządzeń atakujący wykorzystują je jako platformy do gromadzenia danych. Kontrola nad routerem daje im dostęp do ruchu sieciowego przechodzącego przez zaufane ścieżki komunikacyjne.
W praktyce oznacza to możliwość:
- przechwytywania ruchu sieciowego,
- pozyskiwania danych uwierzytelniających,
- ograniczania logowania i telemetrii, które są kluczowe dla wykrywania incydentów.
Dzięki temu atakujący nie tylko uzyskują dostęp, ale również skutecznie utrudniają jego wykrycie.
Dalsza ekspansja i rozpoznanie środowiska
Uzyskany dostęp był wykorzystywany do analizy ścieżek prowadzących do kolejnych, bardziej wrażliwych systemów – w tym infrastruktury krytycznej. Dotychczas aktywność grupy koncentrowała się głównie na skanowaniu i próbach nawiązywania połączeń, bez potwierdzonych przypadków przejęcia tych środowisk. Nie zmienia to jednak faktu, że taki poziom dostępu stwarza realne ryzyko dalszej eskalacji ataku.
Rekomendacje dla organizacji
W związku z tego typu kampaniami organizacje powinny zwrócić szczególną uwagę na zabezpieczenie infrastruktury sieciowej, a nie tylko punktów końcowych.
Kluczowe działania obejmują:
- monitorowanie urządzeń sieciowych pod kątem nieautoryzowanego dostępu,
- stosowanie ścisłej kontroli dostępu do interfejsów zarządzania,
- zapewnienie skutecznych i odpornych na manipulację mechanizmów logowania i rejestrowania zdarzeń.
Infrastruktura sieciowa jako kluczowy element bezpieczeństwa
Ataki na routery i systemy zarządzające pokazują wyraźnie, że cyberbezpieczeństwo nie kończy się na endpointach. Przejęcie infrastruktury sieciowej daje atakującym przewagę, która pozwala im działać niezauważenie i budować długotrwały dostęp do środowiska. Dlatego ochrona tych elementów powinna być traktowana jako jeden z kluczowych filarów bezpieczeństwa organizacji.
Źródła:
Wpis wpowstał na postawie artykułu z biuletynu firmy Symantec.
O autorze: Łukasz Lein
Product manager - Opiekun marki Symantec
Od blisko 10 lat w firmie Arkanet. Bacznie śledzi ruchy cyberprzestępczości w Polsce i na świecie, dzięki czemu wie, jak pomóc klientom zabezpieczyć swoją sieć firmową przed wszelkimi atakami. Z zamiłowania, po pracy, aktywny "piłkokopacz".




