网络安全公司Sygnia最近披露了一个令人不安的趋势:与中国有关联的间谍组织Fire Ant,攻击目标正在从虚拟化平台扩展到路由器、认证系统和Linux管理主机。这个变化意味着什么?简单说,攻击者不再满足于"进你家偷东西",而是想把你家的门厅改造成他们的瞭望塔。
路由器:从跳板到作战平台
Sygnia的研究人员观察到,Fire Ant近期将矛头对准了Cisco IOS XR路由器。过去,攻击者攻陷路由器后,通常只是把它当作进入内网的跳板。但Fire Ant的做法完全不同——他们把这些设备变成了完整的作战平台。
具体来说,攻击者利用被攻陷的路由器收集网络流量、建立连接、篡改命令输出,甚至压制日志记录。这样一来,他们在受害者的网络里活动时,安全团队几乎看不到任何异常。路由器成了最理想的藏身之处,因为它是网络基础设施的一部分,日常运维中很少会被怀疑。
TACACS服务器:认证系统的软肋
除了路由器,Fire Ant还盯上了TACACS服务器。这套系统是管理员访问网络硬件时的认证工具,相当于网络设备的"门禁卡"。攻击者攻陷TACACS服务器后,能批量收割高价值凭据,同时削弱审计日志的可靠性。
后果很直接:管理员以为自己的操作记录都在,实际上攻击者已经悄悄抹掉了自己的痕迹。等发现异常时,日志里什么都查不到。
Linux管理主机:后门和伪装软件齐上阵
Sygnia还发现Fire Ant在攻击Linux管理主机。研究人员在这些主机上看到了多个持久化植入和后门,包括一个自定义SSH后门,以及一个伪装成合法软件的恶意程序。这些手段的目的很明确:确保攻击者能长期驻留,即使部分植入被发现,还有其他通道可以继续控制。
"目标背后的目标"
Fire Ant的最终目的,可能比直接窃取数据更深远。Sygnia将其描述为"目标背后的目标"(target behind the target)场景。攻击者攻陷一家组织,不只是为了入侵这一个环境,而是想控制那些能提供更广视野的基础设施。
Sygnia在报告中解释:"Fire Ant对受害组织的兴趣,不应仅被理解为试图入侵单一环境,而是控制可能提供可见性、收集能力和潜在访问权限的基础设施,以触及直接受害者之外的更多目标。其战略价值在于该组织与相连环境之间建立的信任关系。"
换句话说,攻击者利用的是信任链。一家企业与其合作伙伴、供应商、客户之间的信任关系,成了Fire Ant扩大间谍活动范围的跳板。攻陷一个节点,就能顺着信任关系摸到更多环境。
关于Fire Ant,我们知道的还很少
Fire Ant这个组织首次被观察到是在2025年,公开信息非常有限。有研究人员认为它与另一个被追踪为UNC3886的威胁行为者存在大量重叠——后者是谷歌此前观察到的中国间谍组织。但两者之间也存在显著差异,目前归属判断尚无定论。
Sygnia的发现提醒我们,网络安全的攻防战正在向基础设施层转移。当攻击者开始把路由器、认证服务器这些"信任节点"变成作战平台时,单纯防守终端已经不够了。企业需要重新审视自己的信任边界——你信任的每一个连接,都可能成为攻击者的下一个观测点。
热门跟贴