deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Fire Ant, Cisco IOS XR router'ları ve TACACS sunucularını gizli casusluk platformlarına dönüştürdü

Fire Ant adı verilen bir kampanya, Cisco IOS XR router'ları, TACACS sunucularını ve Linux yönetim hostlarını ele geçirerek GRE tünelleri gizledi, kimlik bilgileri topladı ve paket yakalarken logları da bastırdı; bunu BleepingComputer ve Sygnia raporluyor.

Fire Ant, Cisco IOS XR router'ları ve TACACS sunucularını gizli casusluk platformlarına dönüştürdü

Kampanya ne yaptı

Fire Ant olarak takip edilen bir tehdit grubu, Cisco IOS XR router'lara, ağ yöneticilerinin kimliğini doğrulayan TACACS+ sunucularına ve bunları yönetmek için kullanılan Linux hostlara yüksek ayrıcalıklı erişim sağladı; ardından bu altyapıyı gizli gözetleme ve erişim araçlarına dönüştürdü. Kampanya, 31 Ağustos 2026 tarihinde BleepingComputer tarafından, güvenlik firması Sygnia'nın olay müdahale çalışmalarına dayanarak rapor edildi; Sygnia hem kimlik bilgisi hırsızlığını hem de yakalanan ağ trafiğinin dışarı sızdırılmasını doğrudan gözlemledi. BleepingComputer'ın haberi aktörleri Çinli olarak nitelendiriyor.

Saldırganların ilk olarak nasıl sızdığı açıklanmadı. Araştırmacıların ortaya çıkardığı şey ise ondan sonrası: ele geçirilen sistemlerden sorumlu kişilerin gözünden kaçarken uzun süreli olarak sistemde kalmayı hedefleyen katmanlı bir operasyon.

Router'lar gözetleme sensörlerine dönüştürüldü

Rapora göre operatörler router'lara IOS XR'a özel implantlar ve kalıcılık (persistence) script'leri kurdu; syslog mesajlarını ve CLI çıktılarını manipüle ederek cihazların kendi yöneticilerini yanıltmasını sağladı. VRF'lere bağlı GRE tünelleri kurdular ve çalışan konfigürasyonda ya da komut geçmişinde nadiren görünen giden Telnet bağlantıları gerçekleştirdiler.

Router'ların kendileri paket sensörlerine dönüştü. Trafik, cihazlar üzerinde PCAP dosyalarına kaydedildi ve saldırganların kontrolündeki FTP sunucularına gönderildi; bu da iç ağ topolojisini ve kimlik doğrulama akışlarını açığa çıkardı. Tünellerin Linux tarafında grup, BridgeAgent'ı, rootkit'leri — araç seti arasında Medusa rootkit'i adı geçiyor — özel bir SSH uygulamasını ve yalnızca özel hazırlanmış paketlere yanıt olarak etkinleşen arka kapıları yaygınlaştırdı.

Kimlik tarafında, TacTap adlı bir bileşen, standart TACACS+ daemon'u olan tac_plus içine bir library enjekte ederek yönetici kimlik bilgileri doğrulanırken bunları topladı. Aktörler daha sonra, kritik altyapı dahil yüksek değerli ağlara giden yolları test etmek için yönetim düzleminden erişilebilen SSH, HTTP(S), SMB/RPC ve RDP servislerini yokladı. Sygnia bu erişilebilirlik kontrollerini gözlemledi, ancak rapora göre yoklanan her hedefin sonradan ihlal edildiğini doğrulayamadı.

Neden görünmez kaldı

Kampanyanın belirleyici özelliği, operatörlerin en çok güvendiği sistemlerin içinde yaşamasıydı. Son kullanıcılar hiçbir şey görmezdi; en kötü ihtimalle küçük ağ ya da kimlik doğrulama anomalileri olurdu. İhlal, araştırmacılar çalışan konfigürasyonda ne de commit geçmişinde görünmeyen, bir router üzerinde etkin bir VRF'li GRE tüneli bulduğunda ortaya çıktı — cihazın canlı durumu, o durumun resmi kaydıyla çelişiyordu.

Rapor, savunmacılar için ipuçları listeliyor: eksik syslog, AAA ve SNMP kayıtları; eşleşen oturum açma olmadan yürütülen yönetim komutları; bağımsız akış verileriyle çelişen show çıktıları; router'lardan kaynaklanan PCAP ve FTP trafiği; sahte servisler; ayrıca /var/log/.tacplus.acct, remote.txt, /usr/bin/acpid, cupsdd, smartdd ve /usr/lib/locate gibi artefaktlar ile silinmiş ama çalışan süreçler ve SELinux ve iptables kurallarında oynama. 0xEF tek byte'lık XOR ile gizlenmiş çalınmış kimlik bilgileri, tac_plus enjeksiyonları ve utmpdump ve sed ile log manipülasyonu, Sygnia'nın yayımladığı göstergeler (indicator) ve YARA kurallarıyla birlikte tehdit avı (threat hunting) için öne çıkarılıyor.

Tespit ve kurtarma

Saldırganlar logları ve cihaz görüntülerini yeniden yazabildiği için raporun temel önerisi, hiçbir cihazın kendi çıktısının kanıt olarak kullanılamayacağıdır: gerçekte ne olduğunu yeniden yapılandırmak için bağımsız NetFlow, bant dışı (out-of-band) konfigürasyon yönetimi, bellek incelemesi ve ayrı kimlik doğrulama logları gerekir. Önerilen müdahale adımları arasında yönetim düzlemini iş ağlarından ve dış erişimden yalıtmak, giden hedeflere allowlist uygulamak, TACACS sunucularını ve Linux yönetim hostlarını dosya bütünlüğü ihlalleri ve süreç enjeksiyonu açısından izlemek, ele geçirilmiş sistemleri bilinen güvenli imajlardan yeniden kurmak ve çalındıkları varsayımıyla TACACS ve SSH kimlik bilgilerini, anahtarlarını ve güven ilişkilerini döndürmek yer alıyor. Bulut yönetim altyapısı bağlıysa, yönetici kimlik bilgileriyle oluşturulan yeni oturumlar saldırgan tarafından başlatılmış olabileceği düşünülerek ele alınmalıdır.

Neden önemli

Bu, sıradan bir router kötücül yazılımından (malware) fazlası. Fire Ant, savunmacılara görünürlük sağlamak için var olan katman olan yönetim düzlemini silaha dönüştürdü ve onu casusluk, kimlik bilgisi hırsızlığı ve kademeli erişimin aracı hâline getirdi. Cihaz tarafından üretilen loglara ve TACACS kimlik doğrulamasına güvenen her kurum, denetim izini fiilen bir saldırganın sessizce kontrol edebileceği bir altyapıya devretmiş oluyor. Kritik altyapı ağlarına yönelik yoklamalar, sonraki ihlal ihtimalini açık bırakıyor ve başlangıç erişim vektörü bilinmediği için yalnızca yama yapmak kapıyı kapatmayacak. Pratik dersler mimarisel: bağımsız doğruluk kaynakları bulundurun, yönetim düzlemini yalıtın ve bu tür bir ihlalin ardından temiz imajlardan yeniden kurmanın güvene dönüşün tek güvenilir yolu olduğunu varsayın.

  • #network-security
  • #cisco
  • #routers
  • #malware
  • #threat-intelligence

İlgili yazılar