Според Sygnia нападателите са прикривали дейността си от мрежовите администратори, записвали са трафика и са използвали компрометирани рутери, за да проучват други системи с висока стойност
Свързана с Китай група за кибершпионаж е компрометирала рутери на Cisco и е скрила дейността си от мрежовите администратори, които са ги управлявали, се казва в доклад на компанията за киберсигурност Sygnia от 27 август.
Според доклада групата също е записвала трафика, преминаващ през устройствата, и ги е използвала, за да проучва други мрежи с висока стойност.
Хакерите са компрометирали системи, които проверяват дали мрежовите администратори имат право да влизат в рутери и друго оборудване, което им е позволило да прихващат администраторски идентификационни данни, съобщиха от Sygnia.
Sygnia проследява групата под името Fire Ant и я описва като свързана с Китай. Компанията не е обвързала публично хакерите с конкретна китайска правителствена агенция.
Sygnia не е разкрила кои организации или държави са били засегнати, а публично не е бил идентифициран нито един американски потърпевш.
На 2 септември Cisco отделно публикува критична актуализация за укрепване на сигурността на IOS XR – операционната система за рутери, замесена в разследването на Sygnia. Cisco заяви, че актуализацията отстранява седем групи уязвимости, открити при вътрешно тестване, за които не е известно да са били активно експлоатирани.
В известието на Cisco не се споменават Fire Ant или разследването на Sygnia, а Sygnia не е посочила уязвимост на Cisco, използвана при атаките.
Хакерите са прикривали дейността си на рутерите
Sygnia е започнала разследването, след като изследователи са открили скрит мрежов тунел, работещ през рутер на Cisco, но липсващ от обичайните конфигурационни записи на устройството. По-късно разследващите са открили зловреден софтуер, разработен специално за IOS XR.
Рутерите насочват данни между мрежи. Контролът над такъв рутер може да позволи на натрапник да наблюдава трафика, преминаващ през него, или да използва устройството като път към други системи.
Sygnia заяви, че Fire Ant е прикривала дейността си, като е потискала част от журналите на рутерите и е променяла информацията, която администраторите са получавали, когато са проверявали оборудването, оставяйки ги с непълна представа какво работи на устройството.
Fire Ant също е записвала мрежов трафик от няколко рутера на Cisco и е изпращала файловете към външни сървъри, съобщиха от Sygnia. Част от това събиране е било извършено чрез легитимен администраторски акаунт.
Разследващите са проследили една скрита връзка до друг компрометиран компютър. Оттам Fire Ant е тествала връзки към други системи с висока стойност, включително системи, свързани с критична инфраструктура, съобщи Sygnia.
Sygnia е документирала сканиране и опити за свързване, но не е съобщила, че тези последващи системи са били успешно пробити.
Компанията описва подхода като насочване към „цел зад целта“ – първо овладяване на надеждно мрежово оборудване, а след това търсене на пътища за проникване в други организации.
Насочени са били администраторските входове
Fire Ant е компрометирала и системи, които проверяват дали мрежовите администратори имат право да влизат в рутери и друго оборудване. Тези системи за проверка на входа използват протокол, известен като TACACS.
Sygnia е открила зловреден софтуер, вграден в този процес на проверка на входа, който е можел да прихваща администраторски идентификационни данни, докато администраторите са се вписвали.
Компанията е нарекла инструмента TacTap и е заявила, че не ѝ е известно тази конкретна техника да е била публично документирана преди това.
Според Sygnia методите на Fire Ant силно се припокриват с тези на UNC3886 – друга свързана с Китай група за кибершпионаж, разследвана по-рано от притежаваната от Google компания Mandiant. Компанията обаче не стигна дотам да ги определи като един и същ участник.
Подобни техники са били документирани и в други подкрепяни от китайската държава хакерски кампании, според Съединените щати и съюзнически правителства. Тези кампании са били отделни от Fire Ant.
В съвместно предупреждение от 2025 г. американски и съюзнически киберагенции описаха как подкрепяни от китайската държава хакери са се насочили към основни телекомуникационни рутери и други устройства по периферията на мрежите.
В предупреждението са описани скрити тунели, събиране на трафик, усилия за придобиване на администраторски идентификационни данни и използване на компрометирани рутери за достигане до допълнителни мрежи. Агенциите заявиха, че голяма част от наблюдаваното от тях събиране на трафик е включвало устройства с Cisco IOS.
В предупреждението не е била посочена Fire Ant.
Дългогодишното присъствие на Cisco в Китай
Отделно от разследването за Fire Ant, Cisco има десетилетна история в Китай, свързана с мрежово оборудване, техническо сътрудничество и мащабна програма за обучение.
През 2008 г. Комисията за преглед на икономическите и сигурностните отношения между САЩ и Китай написа, че рутерите и суичовете на Cisco са се превърнали в „крайъгълни камъни“ на Golden Shield – проект на Министерството на обществената сигурност, използван за полицейски мрежи, интернет наблюдение, цензура и следене.
Вътрешна презентация на Cisco от 2002 г. описва Golden Shield като бизнес възможност и посочва планирането, строителството, техническото обучение и поддръжката на операциите сред областите, в които Cisco би могла да участва.
В презентацията се цитира целта на китайските власти да използват системата срещу Фалун Гонг и други групи, които те са възприемали като заплаха за управлението на Комунистическата партия.
Cisco е разработила и широка програма за обучение по мрежови технологии в Китай.
Компанията открива първата си Networking Academy в континентален Китай във Фуданския университет през септември 1998 г., а по-късно разширява програмата до университети в цялата страна.
През 2003 г. Cisco съди Huawei, като твърди, че китайската телекомуникационна компания е копирала части от мрежовия софтуер на Cisco, техническа документация и друга интелектуална собственост.
До април 2004 г. Cisco заявява, че има 198 академии в Китай, с 17 370 записани студенти и 20 520 завършили.
Същата година Cisco подписва споразумение на стойност 37,7 милиона долара с китайското Министерство на образованието, обхващащо мрежови курсове, професионални сертификати и обучение на преподаватели в 35 национални софтуерни колежа.
През октомври 2004 г. Cisco и Пекинският университет по пощи и телекомуникации създават център за обучение по мрежова сигурност, за който Cisco казва, че ще обучава висококвалифициран персонал по телекомуникационна сигурност и ще осигурява практическо обучение на студенти в бакалавърски, магистърски и докторски програми.
До 2009 г. Cisco заявява, че повече от 100 000 студенти в Китай са преминали обучение чрез над 250 мрежови академии.
Базираната в Калифорния компания за киберсигурност SentinelOne съобщи през 2025 г., че двама души, свързани с компании, посочени в предупреждението за Salt Typhoon, се появяват в архивите на китайски университети като участници в състезание на Cisco Networking Academy от 2012 г.
SentinelOne заяви, че корпоративни, патентни, образователни и трудови записи правят силно вероятно състезателите да са същите хора, които по-късно са били свързани с компаниите, посочени в предупреждението за Salt Typhoon.
Тези записи не свързват нито един от двамата с Fire Ant и не установяват, че обучението на Cisco е било свързано с по-късната им кибердейност.
Първоначалният достъп остава неизвестен
Sygnia не е разкрила как Fire Ant първоначално е получила привилегирования достъп, необходим за компрометирането на рутерите на Cisco.
В доклада ѝ не се посочва уязвимост на Cisco, използвана при атаката. Агенцията за киберсигурност и сигурност на инфраструктурата отказа коментар по доклада на Sygnia.
Към момента на публикуването Sygnia, Cisco и Mandiant на Google не са отговорили на запитванията за коментар.















