Fire Ant حالا سراغ زیرساخت مورد اعتماد رفته
خلاصهٔ کاملتر
Sygnia تو گزارش تازهای نوشته گروه Fire Ant که اولین بار سال 2025 معرفی شد، تو 2026 هم فعال مونده ولی جنس هدفش عوض شده. به گفتهٔ تیم Sygnia، این بار سراغ تکتک سرورها و ورکاستیشنها نرفته، بلکه همون لایهای رو گرفته که مسیر ترافیک رو میسازه، ادمینها رو احراز هویت میکنه و تعیین میکنه چه لاگی بعد از ماجرا باقی بمونه.
سرنخ اول یه ناهنجاری ساده بود: روی یه روتر Cisco IOS XR یه اینترفیس tunnel با کپسولهسازی GRE بالا اومده بود که هیچ کانفیگ یا تاریخچهٔ commit توضیحش نمیداد. یعنی وضعیت واقعی دستگاه دیگه با چیزی که ادمین میدید یکی نبود. بدافزارش هم عمومی نبود و مخصوص control plane روتر نوشته شده بود: یه اسکریپت ماندگاری خودش رو سرویس بوت جا زده بود و ایمپلنت اصلی رو ساعتهای فرد روشن و ساعتهای زوج خاموش میکرد تا موقع بازرسی کمتر دیده شه.
اون ایمپلنت یه نسخهٔ دستکاریشده از کتابخانهٔ syslog روتر داشت که پیامها رو فقط وقتی واقعاً میفرستاد که یه رشتهٔ خاص توشون بود و بقیه رو بیصدا دور میریخت. یه جزء دیگه هم مسیر اجرای دستور رو عوض کرده بود تا خروجی show قبل از رسیدن به ادمین فیلتر شه. کنارش، Fire Ant از چند روتر Cisco ترافیک ضبط کرده و فایلهای PCAP رو روی سرورهای FTP بیرونی آپلود کرده. به گفتهٔ Sygnia یکی از اون سرویسهای FTP همون روزِ آپلود نصب شده بوده.
روی سرور TACACS هم مجموعهای شناسایی شده که Sygnia اسمش رو TacTap گذاشته. یه باینری تزریقکننده یه کتابخانهٔ اشتراکی رو داخل پروسهٔ tac_plus مینشونده، توابع accept و accept4 رو هوک میکرده و هندل نشستهای تأییدشده رو از یه سوکت یونیکس محلی به پروسهٔ جمعآوری پاس میداده. کردنشیالهای بهدستاومده با یه XOR تکبایتی مبهم و تو یه فایل مخفی زیر /var/log ذخیره میشدن. Sygnia میگه این شکل تزریق به tac_plus تا حالا عمومی توصیف نشده بود.
روی هاستهای مدیریتی لینوکس هم یه لایهٔ دسترسی بادوام ساخته شده بود: اجزای مرتبط با روتکیت Medusa، بکدورهای سفارشی SSH با اسمهایی شبیه سرویسهای واقعی مثل cupsdd و smartdd، یه ایمپلنت که خودش رو agent مانیتورینگ Zabbix جا میزد (Sygnia اسمش رو BridgeAgent گذاشته) و یه بکدور که تا یه بستهٔ شبکه با نشانهٔ خاص نبینه اصلاً فعال نمیشه. بعضی از اینها از 2025 کار گذاشته شده بودن و تا 2026 دستنخورده مونده بودن.
جمعبندی گزارش اینه که وقتی مهاجم لایهٔ اعتماد رو در اختیار بگیره، سؤال دیگه فقط این نیست که کدوم حساب این کار رو کرده، بلکه اینه که آیا اصلاً میشه به سیستمی که این رخداد رو ثبت کرده اعتماد کرد. Sygnia توصیه میکنه روتر، سرور احراز هویت، jump host و اپلاینسهای مدیریتی همسطح اندپوینتهای درجهیک مانیتور و سختسازی شن و لاگها همیشه با شواهد حافظه، دیسک، شبکه و کانفیگ تطبیق داده شه.
نکات کلیدی:
- Fire Ant از 2025 فعاله و تو 2026 از هایپروایزر به روتر، TACACS و هاستهای مدیریتی لینوکس رسیده
- روی Cisco IOS XR یه تونل GRE بدون هیچ ردی تو کانفیگ یا تاریخچهٔ commit ساخته شده بود
- ایمپلنت روتر تحویل لاگ رو انتخابی میکرد و خروجی دستورهای show رو فیلتر میکرد
- TacTap با تزریق کتابخانه به پروسهٔ tac_plus نشستهای احراز هویت رو شنود میکرد
- بعضی بکدورهای لینوکسی از 2025 کار گذاشته شده بودن و سال بعد دوباره استفاده شدن




