中國背景駭客鎖定 Cisco 路由器下手 Fire Ant 竊取管理員帳密、癱瘓資安監控

Photo Credit: Cisco

中國背景的網路間諜組織 Fire Ant 再度擴大攻擊範圍。資安事件公司 Sygnia 最新調查發現,Fire Ant 不只入侵 VMware 虛擬化環境,更進一步將目標鎖定 Cisco IOS XR 路由器、TACACS 驗證伺服器與 Linux 管理主機,企圖掌握企業核心網路與管理權限。

這次攻擊最值得注意的地方,不只是「駭客進入了網路」,而是他們開始利用遭入侵的網路設備監看流量、竊取管理員憑證,同時刪除或隱藏自己的活動紀錄

換句話說,駭客不只想進門,還想把監視器關掉。

從一條不明 GRE Tunnel 發現入侵

Sygnia 在調查一台 Cisco IOS XR 路由器時,發現設備出現一條沒有正常設定紀錄的 GRE Tunnel。沿著這條異常通道追查後,研究人員發現攻擊者已利用一台 Linux 主機,持續對其他網路進行連線與 Port 探測,包含 SSH、HTTP、SMB 與 RDP 等服務。

更進一步調查發現,Fire Ant 已將遭入侵的 Cisco 路由器當成「觀察站」,從多台 Cisco 設備擷取網路封包(PCAP),再將資料傳送到外部 FTP 伺服器。

這意味著,攻擊者取得路由器控制權後,可以從企業網路的核心位置觀察哪些系統正在互相通訊,以及哪些網路路徑值得進一步探索。

駭客盯上的不是一般帳號,而是網路管理員

Fire Ant 同時入侵企業使用的 TACACS/TACACS+ 驗證伺服器

TACACS 是企業用來集中管理網路設備管理員登入權限的重要機制。一旦這類系統遭到攻擊,駭客取得的可能不是單一員工帳號,而是具有高度權限的網路管理憑證。

Sygnia 發現名為 TacTap 的工具,會將惡意程式碼注入 tac_plus 驗證程序,攔截登入連線並蒐集驗證資訊。

這種手法尤其危險,因為後續駭客可能使用竊取到的合法管理員帳號操作網路設備,讓攻擊行為更難與正常管理活動區分。

最危險的一招:讓企業看不到駭客

Fire Ant 的另一項行動更值得企業警戒。

研究人員發現,攻擊者修改 Cisco 路由器上的系統元件,讓部分 Log 訊息遭到過濾,甚至修改管理員查看設備設定時的指令輸出,藉此隱藏攻擊者建立的 Tunnel。

在 Linux 主機上,攻擊者也嘗試關閉 SELinux、修改登入紀錄,以及移除高權限操作相關的系統 Log。

這代表攻擊者已經不只是「躲避偵測」,而是直接破壞企業用來判斷是否遭到攻擊的證據

因此,這起事件也帶來一個很重要的資安問題:

如果產生 Log 的設備本身已經被駭客控制,我們還能相信 Log 嗎?

Fire Ant 疑似與 UNC3886 高度相關

Sygnia 評估 Fire Ant 的活動與公開揭露的中國背景間諜組織 UNC3886 有高度重疊。

UNC3886 過去就曾被發現鎖定 VMware、網路設備與 TACACS 基礎設施,並利用工具竊取網路管理員憑證。不過 Sygnia 並未對 Fire Ant 與 UNC3886 做出確定性的歸屬,因此目前仍應視為高度重疊,而非確認為同一組織。

值得注意的是,Sygnia 也發現 Fire Ant 曾對與關鍵基礎設施相關的網路進行掃描與連線嘗試,但目前沒有證據證明這些目標已遭成功入侵

台灣企業不能只盯著 EDR

這起事件對台灣企業最大的警訊,是資安防禦不能只放在 PC、Server 與 EDR。

路由器、TACACS、Jump Server、Hypervisor 等設備,同樣可能是高價值的攻擊目標。

尤其金融、電信、半導體、製造與政府供應鏈,網路設備往往連接大量內部與外部系統。一旦其中一個核心節點被控制,駭客取得的可能不只是單一設備,而是一張通往其他系統的「網路地圖」。

企業因此應重新檢查三件事:

第一,核心網路設備是否有獨立且持續的監控?

第二,TACACS、RADIUS、AD 等高權限驗證系統是否被視為 Tier-0 資產?

第三,重要 Log 是否已即時送往攻擊者無法修改的獨立平台?

尤其最後一點非常關鍵。

Router 說「沒有異常」、TACACS 說「沒有異常」,不代表真的沒有發生攻擊。企業應將 Router、Firewall、TACACS、AD、EDR、NetFlow 等不同來源的資訊交叉比對。

因為在 Fire Ant 這類攻擊中,「沒有留下紀錄」本身,就可能是一個警訊。

對企業而言,真正需要防守的已不只是「端點有沒有被駭」,而是整條網路、身分驗證與管理信任鏈是否仍然可信。