ردپای جاسوسان چینی در قلب زیرساختهای سیسکو؛ فایر انت چگونه شبکه را کور کرد؟
گروه هکری موسوم به «فایر انت» (Fire Ant) که گمان میرود با اهداف جاسوسی سایبری چین فعالیت میکند، در دور جدید حملات خود، دامنه نفوذش را از محیطهای مجازیسازی به زیرساختهای حیاتی شبکه گسترش داده است. این مهاجمان با هدف قرار دادن روترهای سیسکو و سرورهای احراز هویت، نه تنها به اطلاعات حساس دسترسی پیدا کردهاند، بلکه با ایجاد تغییرات در سیستمهای ثبت وقایع (Logs)، ردپای خود را به شکلی حرفهای پنهان کردهاند. این رویکرد نشان میدهد که هدف آنها فراتر از نفوذ ساده، تسلط کامل بر جریان ترافیک شبکه و نظارت بر فعالیتهای مدیریتی است.
نکته نگرانکننده در این حملات، استفاده از ابزارهای بسیار پیچیده و اختصاصی برای کنترل روترهاست. مهاجمان با دستکاری کتابخانههای سیستمی، موفق شدهاند گزارشهای امنیتی را فیلتر کنند تا فعالیتهای مخرب آنها از دید مدیران شبکه پنهان بماند. علاوه بر این، ابزار جدیدی به نام «تکتپ» (TacTap) برای سرقت اعتبارنامهها از سرورهای احراز هویت TACACS شناسایی شده که با تزریق کدهای مخرب به فرآیندهای در حال اجرا، اطلاعات ورود کاربران را به سرقت میبرد. این سطح از مهندسی معکوس و ابزارهای اختصاصی، نشاندهنده توانمندی بالای این گروه در شناسایی نقاط ضعف در لایههای زیرساختی شبکه است.
کارشناسان امنیتی معتقدند که کنترل روترها برای این مهاجمان به معنای دستیابی به «چشمانداز» شبکه است؛ چرا که آنها میتوانند تمامی ترافیک عبوری را رصد کرده و به محیطهای حساستر نفوذ کنند. با توجه به اینکه این گروه از ابزارهای تغییر چهره داده شده برای شبیهسازی نرمافزارهای امنیتی معتبر استفاده میکند، شناسایی آنها برای تیمهای دفاعی بسیار دشوار شده است. این رخداد هشداری جدی برای سازمانهاست تا روترها و سرورهای مدیریت شبکه را به عنوان داراییهای حیاتی در نظر بگیرند و برای تشخیص نفوذ، تنها به گزارشهای سیستمی اکتفا نکنند، بلکه صحتسنجی دادهها را از منابع مختلف شبکه به صورت همزمان انجام دهند.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion