Gre Tunnel

Grupo Fire Ant adota novas táticas em ataques a roteadores Cisco

Pesquisadores da empresa de resposta a incidentes Sygnia descobriram que o grupo de cibercriminosos conhecido como Fire Ant mudou sua abordagem, passando de ataques a hipervisores VMware para a exploração de roteadores Cisco, servidores de autenticação TACACS e hosts de gerenciamento Linux. A investigação revelou a presença de uma interface de túnel GRE (Generic Routing Encapsulation) ativa em um roteador Cisco IOS XR, que não podia ser explicada pela configuração em execução ou pelo histórico de commits. O Fire Ant implantou malware personalizado nos dispositivos, garantindo persistência através de um serviço de sistema falso que executava o malware em horários alternados. Além disso, o malware suprimia mensagens de log do sistema para ocultar informações sobre o túnel de administradores legítimos e estabelecia conexões Telnet para a infraestrutura do Fire Ant, permitindo acesso a um shell interativo sem registro. Os atacantes capturaram tráfego de múltiplos roteadores e enviaram os arquivos PCAP resultantes para servidores FTP externos, expondo a topologia interna e fluxos de autenticação. O grupo também utilizou um backdoor chamado ‘BridgeAgent’, disfarçado como um agente de monitoramento Zabbix, que persistia como um serviço systemd de nível root. A atividade do Fire Ant apresenta semelhanças com o grupo de espionagem UNC3886, mas com diferenças em detalhes de implementação. A Sygnia alerta que o grupo manipula sistematicamente logs do sistema para obscurecer evidências, o que representa um risco significativo para a segurança das infraestruturas comprometidas.