1.
概览 标题:中国之火 蚂蚁黑客将Cisco路由器变为间谍平台 发布者:Bleeping Coper 发布日期:2026-08-31 原始来源:Bleeping Copter 相關來源:Sygnia相關Malware相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相 执行摘要 Ant破坏了Cisco IOS XR路由器,TACACS认证服务器,以及Linux管理主机.
演员们利用了GRE地道,压制了日志和CLI输出,捕获了网络流量,盗取了证书,并部署了多个长期的后门来探索连接的高价值网络.
3.
将信任的管理基础设施转化为中继点起火 Ant获得了Cisco IOS XR路由器和Linux管理主机的高特权访问权.
初始访问矢量不披露.
演员们将持久性脚本和IOS XR特定组件放入路由器上,操纵syslog和输出.
它们使用VRF运行GRE地道和外出Telnet连接,这些连接很少出现在配置或历史日志中.
他们捕捉路由器上PCAP文件的网络流量,并发送到外部FTP服务器来收集内部网络地形和认证流量.
他们部署 BridgeAgent,rootkits,自定义 SSH,以及在GRE连接的 Linux 主机上布置了被触发的后门.
他们向图书馆注入了TacTap来收割TACACS证书.
他们将SSH、HTTP(S)、SMB/RPC和RDP服务连接起来,以核实能否达到高价值网络,包括关键基础设施。
4.
对路由器、TACACS服务器和Linux管理主机的访问高度优惠的外部行为者。
初始访问矢量未知.
在妥协后,他们从组织内部的互联和管理路径探索连接的目标网络.
5.
受害人和管理人受害人的可见度 这种活动很少直接出现在最终用户屏幕上;它表现为轻微的网络或认证异常.
管理员Clues包括出乎意料的GRE地道,输出与实际系统状态的差异,缺少syslog/AAA/SNMP日志,由路由器出产的PCAP和FTP流量,TACS证书文件,以及假服务.
6.
执行关于路由器或管理主机的高度优惠代码。
从管理平面到外部C2服务器和目标网络的连接.
对TACACS和伐木基础设施缺乏独立的验证,再加上对管理设备显示的依赖.
故障条件/减轻风险将管理平面从商业网络和外部接入中隔离开来,对目的地实施允许列名。
交叉检查路由器运行状态,配置,承诺,内存,文件,以及使用独立的真理源进行流.
监控TACACS服务器和Linux管理主机的文件完整性,处理注入,以及证书文件.
在妥协的基础上从已知的好图像重建系统,轮流管理证书和信任关系。
7.
通过路由器、隐蔽地道和探索连接的目标网络进行交通监测的影响。
窃取TACACS和SSH证书,使得合法管理者能够冒充.
通过修改日志、配置显示和认证记录干扰调查。
横向向连接的外部各方和关键基础设施移动。
8.
可观察日志电子邮件:不适用。
代理/SWG/DNS:未知的HTTPS,来自管理主机的FTP/SCP流量,出道的Telnet,并加密配置检索. endpoint/EDR:, BridgeAgent,.,.,被删除的运行过程,以及对SELinux/iptables的修改.
身份/IDP:缺少TACS认证和命令日志,在没有登录记录的情况下执行的管理命令,和.
SaaS/Cloud: 连接到云管理基础设施时