گروه جاسوسی سایبری وابسته به چین با نام فایر انت (Fire Ant) دامنه حملات خود را فراتر از هایپروایزرهای شرکت ویامور (VMware) گسترش داده است. این گروه اکنون موفق شده روترهای سیسکو آیاواس ایکسآر (Cisco IOS XR)، سرورهای کنترل دسترسی TACACS و میزبانهای مدیریتی لینوکس را که وظیفه هدایت، احراز هویت و مدیریت شبکههای حیاتی را بر عهده دارند، به خطر بیندازد.
بر اساس بررسیهای شرکت پاسخ به حادثه سیگنیا (Sygnia)، مهاجمان این روترهای آلوده را به پلتفرمهای جمعآوری اطلاعات تبدیل کردهاند. آنها ترافیک شبکه را رهگیری کرده، اطلاعات کاربری را به سرقت برده و ابزارهای ثبت لاگ و تلهمتری را که مدافعان برای بازسازی صحنه حمله به آنها اتکا دارند، غیرفعال یا سرکوب کردهاند. در بخش سرورهای احراز هویت نیز ابزاری به نام TacTap برای جمعآوری رمز عبور کشف شده است.
این حملات شباهت زیادی به فعالیتهای گروه UNC3886 دارد که پیشتر پلتفرمهای مجازیسازی و تجهیزات لبه شبکه را هدف قرار میدادند. اگرچه شباهتهای ساختاری با گزارشهای آژانس امنیت سایبری آمریکا (CISA) درباره گروههایی مانند سالت تایفون (Salt Typhoon) دیده میشود، اما کارشناسان همچنان ابعاد دقیق این ارتباطات را زیر ذرهبین دارند. روش کار فایر انت نشاندهنده تسلط عمیق آنها بر لایههای زیرساختی و تجهیزات شبکه است.
تسلط مهاجمان بر روترهای شبکه به آنها دیدهبانی کامل روی تمامی دادههای عبوری میدهد، نه صرفاً دسترسی موقت. این موضوع امنیت شبکههای سازمانی و زیرساختهای حیاتی را به شدت تهدید میکند، زیرا ابزارهای نظارتی بومی و لاگهای سیستم دستکاری شدهاند و مدیران شبکه به سختی میتوانند نشانههای نفوذ را شناسایی کنند.
کارشناسان امنیت سایبری تأکید میکنند که روترها، سرورهای احراز هویت و میزبانهای پرش باید به عنوان داراییهای درجهیک در حوزه جرمشناسی دیجیتال بررسی شوند. سازمانها باید لاگهای سیستم را در کنار بررسی حافظه رم و ترافیک شبکه اعتبارسنجی کنند تا از امنیت زیرساختهای حیاتی خود در برابر چنین تهدیدات پیشرفتهای مطمئن شوند.
