Grupo Fire Ant adota novas táticas em ataques a roteadores Cisco

Pesquisadores da empresa de resposta a incidentes Sygnia descobriram que o grupo de cibercriminosos conhecido como Fire Ant mudou sua abordagem, passando de ataques a hipervisores VMware para a exploração de roteadores Cisco, servidores de autenticação TACACS e hosts de gerenciamento Linux. A investigação revelou a presença de uma interface de túnel GRE (Generic Routing Encapsulation) ativa em um roteador Cisco IOS XR, que não podia ser explicada pela configuração em execução ou pelo histórico de commits. O Fire Ant implantou malware personalizado nos dispositivos, garantindo persistência através de um serviço de sistema falso que executava o malware em horários alternados. Além disso, o malware suprimia mensagens de log do sistema para ocultar informações sobre o túnel de administradores legítimos e estabelecia conexões Telnet para a infraestrutura do Fire Ant, permitindo acesso a um shell interativo sem registro. Os atacantes capturaram tráfego de múltiplos roteadores e enviaram os arquivos PCAP resultantes para servidores FTP externos, expondo a topologia interna e fluxos de autenticação. O grupo também utilizou um backdoor chamado ‘BridgeAgent’, disfarçado como um agente de monitoramento Zabbix, que persistia como um serviço systemd de nível root. A atividade do Fire Ant apresenta semelhanças com o grupo de espionagem UNC3886, mas com diferenças em detalhes de implementação. A Sygnia alerta que o grupo manipula sistematicamente logs do sistema para obscurecer evidências, o que representa um risco significativo para a segurança das infraestruturas comprometidas.

Fonte: https://www.bleepingcomputer.com/news/security/chinese-fire-ant-hackers-turn-cisco-routers-into-spying-platforms/

🚨
BR DEFENSE CENTER: SECURITY BRIEFING
31/08/2026 • Risco: CRITICO
ATAQUE

Grupo Fire Ant adota novas táticas em ataques a roteadores Cisco

RESUMO EXECUTIVO
O grupo Fire Ant está utilizando táticas avançadas para comprometer roteadores Cisco, transformando-os em plataformas de coleta de dados. A manipulação de logs e a utilização de backdoors como o BridgeAgent aumentam o risco de vazamentos de informações sensíveis, exigindo atenção imediata dos CISOs.

💼 IMPACTO DE NEGÓCIO

Financeiro
Possíveis perdas financeiras significativas devido a vazamentos de dados e interrupções operacionais.
Operacional
Exposição de topologia interna e fluxos de autenticação, comprometendo a segurança de redes conectadas.
Setores vulneráveis
['Setor financeiro', 'Infraestrutura crítica', 'Tecnologia da informação']

📊 INDICADORES CHAVE

Captura de tráfego de múltiplos roteadores. Indicador
Uso de um backdoor disfarçado como agente Zabbix. Contexto BR
Supressão de mensagens de log para ocultar atividades maliciosas. Urgência

⚡ AÇÕES IMEDIATAS

1 Verificar a configuração e os logs dos roteadores Cisco para identificar atividades suspeitas.
2 Implementar monitoramento rigoroso e atualização de firmware nos dispositivos afetados.
3 Monitorar continuamente o tráfego de rede e os logs de autenticação para detectar acessos não autorizados.

🇧🇷 RELEVÂNCIA BRASIL

CISOs devem se preocupar com a segurança de roteadores, que são alvos críticos em redes corporativas. A exploração pode levar a acessos não autorizados e comprometimento de dados sensíveis.

⚖️ COMPLIANCE

Implicações legais relacionadas à LGPD e à proteção de dados.
Status
ativo
Verificação
alta
BR Defense Center

Este conteúdo foi processado automaticamente pelo BR Defense Center (By River de Morais e Silva).