تخطى إلى المحتوى الرئيسي

Fire Ant يخترق موجهات Cisco IOS XR لسرقة البيانات وتعمية السجلات

فريق جلتش
منذ 16 ساعة0 مشاهدة5 دقائق
Fire Ant يخترق موجهات Cisco IOS XR لسرقة البيانات وتعمية السجلات

كشفت Sygnia عن توسيع مجموعة Fire Ant لاستهداف موجهات Cisco IOS XR وخوادم TACACS، مكنتها من جمع بيانات الاعتماد وتعطيل التتبع الأمني الحرج.

مقدمة تحليلية

في 31 أغسطس 2026، كشفت شركة الاستجابة للحوادث Sygnia عن توسيع حملة التجسس السيبراني المستمرة التي تديرها مجموعة Fire Ant المرتبطة بالصين. تجاوزت المجموعة استهدافها السابق لأنظمة VMware hypervisors لتشمل موجهات Cisco IOS XR وخوادم Terminal Access Controller Access-Control System (TACACS) ومضيفات إدارة Linux. هذه الأنظمة، الحيوية لتوجيه المصادقة وإدارة الشبكات عالية القيمة، تحولت إلى منصات لجمع البيانات وسرقة الاعتمادات وإعاقة سجلات الأمان والقياس عن بُعد التي يعتمد عليها المدافعون. أفادت Sygnia أن المهاجمين استخدموا الموجهات كنقاط مراقبة، مما منحهم "منظوراً" حول حركة المرور عبر مسارات الشبكة الموثوقة، وليس مجرد الوصول. قيمت الشركة أن نشاط المجموعة كان يهدف إلى استكشاف بيئات متصلة ذات قيمة عالية، بما في ذلك البنية التحتية الحيوية، لكن عمليات الاختراق المؤكدة لتلك الشبكات اقتصرت على محاولات الفحص والاتصال بدلاً من الاختراق الفعلي. هذا التوسع، الذي يأتي بعد كشف Sygnia في يوليو 2025 عن استغلال Fire Ant لبيئات VMware ESXi وvCenter، يؤكد تطور قدرات المجموعة في استهداف البنية التحتية الأساسية وتثبيت طبقة وصول مستدامة.

التحليل التقني

بدأت التحقيقات إثر اكتشاف خلل في موجه Cisco IOS XR، حيث كانت واجهة نفق Generic Routing Encapsulation (GRE) تعمل دون أي سجل لإنشاء تهيئتها أو تاريخ التزام. لم تحدد Sygnia طريقة الوصول الأولي للمهاجم إلى الموجه. قادت عملية تتبع النفق المحققين إلى نظام Linux قديم، استخدمته Fire Ant لتنفيذ محاولات اتصال متكررة وفحص منافذ على الشبكات المتصلة، بما في ذلك SSH وHTTP وSMB وRDP. صُممت برمجية الموجه الخبيثة خصيصاً لوحدة التحكم IOS XR. تضمنت مكوناً يعدل مكتبة نظام لفحص رسائل السجل الصادرة عن سلسلة "Health" وإعادة توجيهها انتقائياً. وغير مكون آخر مسار تنفيذ أوامر الموجه لإلحاق مرشح | exclude بأوامر show، مما يخفي تهيئة نفق المهاجم. استغلت Fire Ant الموجهات لالتقاط حزم البيانات (PCAPs) من أجهزة Cisco المتعددة، ورُفعت هذه الالتقاطات إلى خوادم FTP خارجية، أُنشئ أحدها في نفس يوم الرفع.

أدوات سرقة الاعتمادات والثبات

على خادم TACACS، حددت Sygnia مجموعة أدوات لجمع الاعتمادات أطلقت عليها اسم TacTap. قام حقن يُدعى acppid (رمز التجزئة 36005f5e4398a1c62a2a9271eddfcc1b44b1ad00) بتحميل مكتبة خبيثة /lib/libseconfd.so (رمز التجزئة 955cd45a2f6f226a2fdf44b329af1c8dde90cb38) إلى عملية المصادقة tac_plus الجارية. ربطت المكتبة الدوال التي تقبل الاتصالات الجديدة، ثم مررت مقبضات الجلسات الحية إلى عملية ثانية عبر مقبس Unix محلي. حُفظت بيانات الاعتماد الملتقطة في الملف /var/log/.tacplus.acct، وكانت مشوشة جزئياً باستخدام مفتاح XOR أحادي البايت 0xEF. لاحظت Sygnia أن تقنية حقن مكتبة tac_plus هذه لم تُوصف علناً من قبل. استعادت Sygnia أداة جديدة أخرى، باباً خلفياً لنظام Linux سمّته BridgeAgent، نُشر على المضيف المتصل بالنفق متنكراً كوكيل مراقبة Zabbix. استمر هذا الامتداد عبر وحدة zabbix_agent.service systemd تعمل بصلاحيات root، وأخفى عمليته كـ /usr/bin/gnome-shell، واستطلع بنية المهاجم التحتية عبر TLS على المنفذ 443.

آليات التخفي وإعاقة الأدلة

عبر مضيفات إدارة Linux، بنت Fire Ant طبقة وصول دائمة باستخدام Rootkits مفتوحة المصدر مثل Medusa وREPTILE، وأبواب خلفية SSH مخصصة، وثنائيات أُعيد تسميتها وتحديد توقيتها لانتحال شخصية وكلاء أمان نقطة النهاية SentinelOne وCybereason. العديد من هذه المكونات زُرعت في عام 2025 وأُعيد استخدامها في نشاط عام 2026. في إحدى الحالات، ظل باب خلفي يعمل في الذاكرة بعد حذف ملفه من القرص. تعمل المجموعة أيضاً على تقويض الأدلة نفسها عن طريق قمع سجلات الموجهات، وفخاخ SNMP، وطلبات المصادقة؛ وتعطيل SELinux على مضيفات Linux؛ وإعادة كتابة سجلات تاريخ الدخول؛ وإزالة إدخالات الأوامر ذات الامتيازات من سجلات النظام. كشفت Sygnia عن زرع IOS XR مثل /usr/bin/acpid (رمز التجزئة be6b27f429324a4af05a310d8ec9635e37c68a94)، و/pkg/bin/dhcpd_show_issu_status (رمز التجزئة 1682b652a15bde732489f22809b0b7594c228fd3)، و/pkg/bin/hd (رمز التجزئة b149fa3a34bd585e7a674a4fd9538437bd06f514)، بالإضافة إلى الباب الخلفي VMCI /var/tmp/audit (رمز التجزئة 13f0c2a598e3aa63856c032a96b110aed963f0e8) الذي يتواصل عبر مقابس VMware VMCI. كما كشفت عن باب خلفي يُفعّل بالحزمة /var/tmp/ping (رمز التجزئة 5ba1242050b5b447052b210788a5a25593d6987d) على منافذ TCP 443، 541، 8443، 10443 وUDP المصدر 40443 إلى الوجهة 500، يُطلق بعبارة sxcdewqaz!@#.

السياق وتأثير السوق

ينسجم هذا النشاط بشكل كبير مع التقارير العامة حول UNC3886، وهي مجموعة تجسس مرتبطة بالصين وتشتهر باستهداف منصات المحاكاة الافتراضية وأجهزة حافة الشبكة. Mandiant، التي وثقت UNC3886 لأول مرة، صرحت أنها لم تجد أي تداخل تقني بين هذه المجموعة والعمليات الصينية المنفصلة التي تتبع باسم Salt Typhoon وVolt Typhoon. ومع ذلك، يوازي نشاط Fire Ant الأخير جمع بيانات الموجهات وحركة مرور TACACS+ الذي نُسب إلى Salt Typhoon في أغسطس 2025 عبر استشارة مشتركة قادتها CISA. كانت Salt Typhoon، وهي مجموعة تجسس صينية منفصلة، قد التقطت بيانات الحزم من الموجهات المخترقة لسرقة بيانات اعتماد المسؤولين عبر شبكات الاتصالات.

تداعيات الأمن السيبراني

يكشف استهداف Fire Ant الموجهات وخوادم TACACS عن تحول استراتيجي من استغلال الثغرات في Hypervisors إلى السيطرة المباشرة على نقاط التحكم والبنية التحتية الأساسية للشبكة. هذا التحول يعقد جهود الكشف والاستجابة، حيث أن المهاجم الذي يسيطر على الموجهات لا يكتسب فقط الوصول إلى الشبكة، بل "منظوراً" حيوياً على حركة البيانات الموثوقة. القدرة على قمع السجلات وتغيير مسارات الأوامر في IOS XR، بالإضافة إلى أدوات مثل TacTap وBridgeAgent التي تتنكر بفعالية وتثبت الثبات، تعرض للخطر أصولاً حيوية تُفترض أنها آمنة ومراقبة. توصي Sygnia بمعاملة الموجهات، وخوادم TACACS، وHypervisors، ومضيفات القفز كأصول جنائية من الدرجة الأولى، مشددة على ضرورة التحقق من السجلات مقابل أدلة الذاكرة، والقرص، والشبكة، والمصادقة، والتكوين بدلاً من الاعتماد على مصدر واحد للقياس عن بُعد. هذا يعني أن المنهجيات التقليدية لم تعد كافية، ويجب على المؤسسات إعادة تقييم افتراضاتها الأمنية حول أجهزتها الأساسية.

رؤية Glitch4Techs

تؤكد حملة Fire Ant الأخيرة حقيقة مؤلمة: الثقة المطلقة في أجهزة الشبكة الأساسية، مثل موجهات Cisco، هي ضعف أمني. لقد أظهر المهاجمون بشكل منهجي قدرتهم على التغلغل بعمق في بنية الشبكة التحتية، ليس فقط لسرقة البيانات، بل لتعطيل آليات الكشف نفسها. الابتكار في أدوات مثل TacTap، والتي تستخدم تقنية حقن مكتبة tac_plus غير الموثقة سابقًا، يشير إلى أن الجهات الفاعلة المدعومة من الدول تستثمر بجدية في تجاوز الدفاعات التقليدية. الفشل في تحديد Sygnia لكيفية اكتساب Fire Ant الوصول الأولي إلى موجه Cisco IOS XR هو مؤشر صارخ على أن نقاط الدخول ما زالت غير واضحة، مما يترك المؤسسات في منطقة رمادية خطيرة. هذا لا يعكس فشلاً في المراقبة فحسب، بل يبرز قصوراً أعمق في فهم مساحة الهجوم الكلية. المنظومة الأمنية التي تفشل في تحديد المتجه الأولي للاختراق ليست آمنة؛ إنها محظوظة فحسب.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك