В отчете компании Sygnia, занимающейся кибербезопасностью, от 27 августа говорится, что связанная с Китаем группа кибершпионажа взломала маршрутизаторы Cisco и скрывала свою деятельность от сетевых администраторов, которые ими управляли.
Согласно отчету, группа также записывала трафик, проходящий через эти устройства, и использовала его для исследования других важных сетей.
По словам Sygnia, хакеры взломали системы, проверяющие наличие у сетевых администраторов права доступа к маршрутизаторам и другому оборудованию, что позволило им получить доступ к учетным данным администраторов.
Компания Sygnia отслеживает группу под названием Fire Ant и описывает её как связанную с Китаем. Компания публично не связывала хакеров с каким-либо конкретным китайским правительственным ведомством.
Компания Sygnia не раскрыла информацию о пострадавших организациях или странах, и ни одна жертва из США не была публично названа.
2 сентября компания Cisco отдельно выпустила критическое обновление для повышения уровня безопасности IOS XR, операционной системы для маршрутизаторов, фигурировавшей в расследовании Sygnia. Cisco заявила, что обновление устраняет семь групп уязвимостей, обнаруженных в ходе внутреннего тестирования и неизвестных как активно используемые.
В уведомлении Cisco не упоминается Fire Ant или расследование Sygnia, и Sygnia не выявила уязвимость Cisco, использованную в атаках.
Хакеры скрыли активность на маршрутизаторах
Компания Sygnia начала расследование после того, как исследователи обнаружили скрытый сетевой туннель, работающий через маршрутизатор Cisco, но отсутствующий в обычных конфигурационных записях устройства. Позже следователи обнаружили вредоносное ПО, разработанное специально для IOS XR.
Маршрутизаторы передают данные между сетями. Управление маршрутизатором может позволить злоумышленнику отслеживать проходящий через него трафик или использовать устройство в качестве пути к другим системам.
Компания Sygnia заявила, что Fire Ant скрывал активность, подавляя некоторые журналы маршрутизатора и изменяя информацию, получаемую администраторами при проверке оборудования, в результате чего у них оставалось неполное представление о том, что работало на устройстве.
По словам компании Sygnia, Fire Ant также записывал сетевой трафик с нескольких маршрутизаторов Cisco и отправлял файлы на внешние серверы. Часть сбора данных осуществлялась через легитимную учетную запись администратора.
Следователи отследили одно скрытое соединение с другим взломанным компьютером. Затем, по словам Сигнии, Fire Ant проверил соединения с другими важными системами, включая системы, связанные с критической инфраструктурой.
Компания Sygnia задокументировала попытки сканирования и подключения, но не сообщила об успешном взломе этих нижестоящих систем.
Компания описала этот подход как «преследование цели, находящейся за целью» — сначала получение контроля над доверенным сетевым оборудованием, а затем поиск путей проникновения в другие организации.
Целевые входы администратора
Fire Ant также взломал системы, проверяющие, имеют ли сетевые администраторы право входа в маршрутизаторы и другое оборудование. Эти системы проверки входа используют протокол TACACS.
Компания Sygnia обнаружила вредоносное ПО, встроенное в процесс проверки авторизации, которое могло перехватывать учетные данные администратора при входе в систему.
Компания назвала инструмент TacTap и заявила, что ей неизвестно о каких-либо ранее публично задокументированных случаях применения этой конкретной методики.
Компания Sygnia заявила, что методы Fire Ant во многом совпадают с методами UNC3886, другой связанной с Китаем группы кибершпионажа, ранее расследованной компанией Mandiant, принадлежащей Google. Компания воздержалась от прямого утверждения, что это одна и та же организация.
По данным США и правительств стран-союзников, аналогичные методы были задокументированы в других хакерских кампаниях, спонсируемых китайским государством. Эти кампании не имели отношения к Fire Ant.
В совместном консультативном сообщении 2025 года, подготовленном киберагентствами США и союзных стран, описывалось, как спонсируемые государством китайские хакеры атакуют основные телекоммуникационные маршрутизаторы и другие устройства на периферии сетей.
В предупреждении описывались скрытые туннели, сбор трафика, попытки получения учетных данных администратора и использование скомпрометированных маршрутизаторов для доступа к дополнительным сетям. Ведомства заявили, что большая часть наблюдаемого ими сбора трафика осуществлялась с помощью устройств Cisco IOS.
В уведомлении не был указан вид огненного муравья.
Долгая история Cisco в Китае
Помимо расследования дела Fire Ant, компания Cisco имеет многолетний опыт работы в Китае, связанный с поставками сетевого оборудования, техническим сотрудничеством и масштабной программой обучения.
Американо-китайская комиссия по экономическому и безопасному обзору в 2008 году написала, что маршрутизаторы и коммутаторы Cisco стали «краеугольными камнями» проекта Министерства общественной безопасности «Золотой щит», используемого для создания полицейских сетей, мониторинга интернета, цензуры и слежки.
В презентации Cisco, подготовленной внутри компании в 2002 году, проект Golden Shield был описан как перспективная бизнес-возможность, а среди областей, в которых Cisco могла бы принять участие, были перечислены планирование, строительство, техническое обучение и эксплуатация.
В презентации указывалось на цель китайских властей использовать эту систему против Фалуньгун и других групп, которые они рассматривали как угрозу правлению Коммунистической партии.
Компания Cisco также разработала масштабную программу обучения сетевым технологиям в Китае.
В сентябре 1998 года компания открыла свою первую Академию сетевых технологий в материковом Китае при Фуданском университете, а позже расширила программу на университеты по всей стране.
В 2003 году компания Cisco подала в суд на Huawei, утверждая, что китайская телекоммуникационная компания скопировала часть сетевого программного обеспечения Cisco, техническую документацию и другую интеллектуальную собственность.
По данным Cisco, к апрелю 2004 года у компании было 198 академий в Китае, в которых обучалось 17 370 студентов, а число выпускников составило 20 520.
В том году компания Cisco заключила с Министерством образования Китая соглашение на сумму 37,7 млн долларов, охватывающее курсы по сетевым технологиям, профессиональную сертификацию и подготовку преподавателей в 35 национальных колледжах программного обеспечения.
В октябре 2004 года компания Cisco и Пекинский университет почты и телекоммуникаций создали центр подготовки специалистов по сетевой безопасности, который, по словам Cisco, будет обучать высококвалифицированных специалистов по телекоммуникационной безопасности и предоставлять практическое обучение студентам бакалавриата, магистратуры и докторантуры.
По данным Cisco, к 2009 году более 100 000 студентов в Китае прошли обучение в более чем 250 сетевых академиях.
Калифорнийская компания SentinelOne, специализирующаяся на кибербезопасности, сообщила в 2025 году, что два человека, связанные с компаниями, упомянутыми в предупреждении о тайфуне «Соляная волна», фигурируют в университетских документах Китая как участники конкурса Cisco Networking Academy 2012 года.
Компания SentinelOne заявила, что данные о компаниях, патентах, образовании и трудоустройстве с высокой долей вероятности указывают на то, что конкурентами были те же самые люди, которые впоследствии были связаны с компаниями, упомянутыми в предупреждении о тайфуне Salt Typhoon.
Эти записи не связывают ни одного из этих лиц с Fire Ant и не подтверждают, что обучение по технологиям Cisco было связано с их последующей деятельностью в сфере кибербезопасности.
Первоначальный доступ остается неизвестным
Компания Sygnia не раскрыла, как Fire Ant впервые получил привилегированный доступ, необходимый для взлома маршрутизаторов Cisco.
В отчете не указана уязвимость Cisco, использованная в атаке. Агентство по кибербезопасности и защите инфраструктуры отказалось комментировать отчет Sygnia.
Компании Sygnia, Cisco и Mandiant (принадлежащая Google) не ответили на запросы о комментариях к моменту публикации.
Нравится статья? Поделитесь с друзьями!
Категории: Китай, Китайский режим, Мир, Наука и технологии, США, Технологии Китая




























мы приветствуем любые комментарии, кроме нецензурных.
Раздел модерируется вручную, неподобающие сообщения не будут опубликованы.
С наилучшими пожеланиями, редакция The Epoch Times Media