新聞

去年資安公司Sygnia指出,與UNC3886有關的中國駭客組織Fire Ant從事長期網路間諜活動,專門針對VMware ESXi、vCenter,以及網路設備而來,透過Hypervisor層級的攻擊手法來迴避偵測。近日Sygina警告,這些駭客的攻擊手法出現重大變化,他們不再只針對單一系統,而是針對控制網路環境如何在組織內外連線與運作的基礎設施層。駭客從原本占據虛擬機器的監控程式,延伸到受害組織的受信任基礎設施,入侵路由器、身分驗證系統,以及Linux管理主機,以維持秘密存取、收集憑證與流量,然後試圖觸及與其連接的高價值環境。

這次的新發現,源自Fire Ant入侵了思科IOS XR路由器,並將其轉化為能隱密、長期運作,然後與其他環境連線的作業平臺。Sygina察覺異常的原因,在於該路由器出現了不尋常的隧道介面,此介面與特定的虛擬路由器(VRF)有關,並使用GRE封裝的隧道。在這臺路由器上出現的惡意軟體並非一般的Linux惡意程式,而是專為路由器的管理介面打造,其元件直接與IOS XR事件記錄、指令執行、路由、VRF解析、AAA,以及Telnet管理功能互動,並搭載開機就會執行的指令碼,駭客將其偽裝成合法服務。值得留意的是,Fire Ant試圖竄改管理員看到路由器CLI的內容,他們改掉IOS XR指令照執行路徑,在指令轉發到特定功能前顯示命令記錄。再者,Fire Ant也將路由器作為情報收集來源,擷取流量並將產生的檔案傳送到外部FTP基礎設施。

究竟攻擊者透過路由器存取了受害組織的那些設施?Sygina追蹤GRE隧道通訊,發現攻擊者入侵老舊的Linux伺服器,並植入後門程式BridgeAgent。Fire Ant將此後門偽裝成IT基礎設施監控工具Zabbix的元件,並建立systemd服務,以便該程式於受害主機持續以root運作。

此外,Sygina也在受害組織的TACACS伺服器看到Fire Ant作案的跡象,這些駭客部署以VMCI Socket為基礎的後門程式,並使用憑證收集工具TacTap搜刮相關資料。