ردپای جاسوسان چینی در قلب زیرساخت‌های سیسکو؛ فایر انت چگونه شبکه را کور کرد؟

گروه هکری موسوم به «فایر انت» (Fire Ant) که گمان می‌رود با اهداف جاسوسی سایبری چین فعالیت می‌کند، در دور جدید حملات خود، دامنه نفوذش را از محیط‌های…

گروه هکری موسوم به «فایر انت» (Fire Ant) که گمان می‌رود با اهداف جاسوسی سایبری چین فعالیت می‌کند، در دور جدید حملات خود، دامنه نفوذش را از محیط‌های مجازی‌سازی به زیرساخت‌های حیاتی شبکه گسترش داده است. این مهاجمان با هدف قرار دادن روترهای سیسکو و سرورهای احراز هویت، نه تنها به اطلاعات حساس دسترسی پیدا کرده‌اند، بلکه با ایجاد تغییرات در سیستم‌های ثبت وقایع (Logs)، ردپای خود را به شکلی حرفه‌ای پنهان کرده‌اند. این رویکرد نشان می‌دهد که هدف آن‌ها فراتر از نفوذ ساده، تسلط کامل بر جریان ترافیک شبکه و نظارت بر فعالیت‌های مدیریتی است.

نکته نگران‌کننده در این حملات، استفاده از ابزارهای بسیار پیچیده و اختصاصی برای کنترل روترهاست. مهاجمان با دستکاری کتابخانه‌های سیستمی، موفق شده‌اند گزارش‌های امنیتی را فیلتر کنند تا فعالیت‌های مخرب آن‌ها از دید مدیران شبکه پنهان بماند. علاوه بر این، ابزار جدیدی به نام «تک‌تپ» (TacTap) برای سرقت اعتبارنامه‌ها از سرورهای احراز هویت TACACS شناسایی شده که با تزریق کدهای مخرب به فرآیندهای در حال اجرا، اطلاعات ورود کاربران را به سرقت می‌برد. این سطح از مهندسی معکوس و ابزارهای اختصاصی، نشان‌دهنده توانمندی بالای این گروه در شناسایی نقاط ضعف در لایه‌های زیرساختی شبکه است.

کارشناسان امنیتی معتقدند که کنترل روترها برای این مهاجمان به معنای دستیابی به «چشم‌انداز» شبکه است؛ چرا که آن‌ها می‌توانند تمامی ترافیک عبوری را رصد کرده و به محیط‌های حساس‌تر نفوذ کنند. با توجه به اینکه این گروه از ابزارهای تغییر چهره داده شده برای شبیه‌سازی نرم‌افزارهای امنیتی معتبر استفاده می‌کند، شناسایی آن‌ها برای تیم‌های دفاعی بسیار دشوار شده است. این رخداد هشداری جدی برای سازمان‌هاست تا روترها و سرورهای مدیریت شبکه را به عنوان دارایی‌های حیاتی در نظر بگیرند و برای تشخیص نفوذ، تنها به گزارش‌های سیستمی اکتفا نکنند، بلکه صحت‌سنجی داده‌ها را از منابع مختلف شبکه به صورت همزمان انجام دهند.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید