網絡安全公司Sygnia在8月27日發布的一份報告中指出,一個與中國(中共)有關聯的網絡間諜組織入侵了思科(Cisco)路由器,並隱匿了其活動。

報告說,該組織還記錄了通過這些設備傳輸的網絡流量,並利用它們探測其它高價值網絡。

Sygnia表示,黑客入侵了用於驗證網絡管理員是否有權登錄路由器及其它設備的系統,並截獲了管理員憑證。

Sygnia將該網絡間諜組織代號定為「Fire Ant」(火蟻),並將其定性為與中國(中共)相關的團夥。不過,目前尚未披露受影響組織或國家,也沒有披露美國的受害者。

9月2日,思科針對Sygnia調查中涉及的路由器操作系統IOS XR發布了一項關鍵的安全加固更新。思科表示,該更新修復了通過內部測試發現的7組漏洞,目前尚未發現這些漏洞被利用。

思科的安全公告沒提及Fire Ant或Sygnia的調查,Sygnia也未指明黑客攻擊中利用了哪項思科漏洞。

黑客在路由器內的活動

Sygnia的調查始於研究人員發現一條通過思科路由器運行、但在設備的正常配置紀錄中完全不可見的隱蔽網絡隧道。調查人員隨後發現了專門針對IOS XR設計的惡意軟件。

Sygnia表示,Fire Ant通過抑制部份路由器日誌,並篡改管理員查看設備時接收到的訊息來隱匿活動,導致管理員無法完整掌握設備上正在運行的內容。

另外,Fire Ant還記錄了多台思科路由器的網絡流量並將文件傳輸至外部伺服器,其中部份數據收集是通過合法的管理員帳戶進行的。

調查人員將其中一條隱蔽連接追溯到了另一台受損電腦。Sygnia表示,Fire Ant以此為起點,測試了與包括關鍵基礎設施在內的其它高價值系統的連接。

Sygnia記錄了這些掃描和連接嘗試,但並未報告這些下游系統被成功入侵。

調查發現,Fire Ant還入侵了用於檢查網絡管理員是否有權登錄路由器及其它設備的驗證系統。這些登錄驗證系統使用的是一種被稱為TACACS的協議。

Sygnia在該登錄驗證流程中發現了嵌入的惡意軟件,該軟件可在管理員登錄時捕獲其憑證。

Sygnia表示,Fire Ant的手法,與此前由Google旗下Mandiant調查的另一個與中國(中共)相關的網絡間諜組織UNC3886存在高度重合。

美國及其盟國政府曾指稱,類似的手段在其它由中國國家背景支持的黑客行動中也有記載。

美國及其盟國網絡安全機構在2025年發布的一份聯合公告中,曾描述過有中國國家背景支持的黑客針對大型電訊路由器及其它網絡邊緣設備的攻擊行為。

該公告提到了隱蔽隧道、流量收集、獲取管理員憑證以及利用受損路由器滲透其它網絡等手段。並稱他們觀察到的流量收集行為,大部份涉及思科IOS設備。

不過,該公告未提及Fire Ant。

初始入侵途徑尚不明確

對於Fire Ant最初如何獲得入侵思科路由器所需的特許訪問權限,Sygnia尚未披露。Sygnia的報告中,也未指明攻擊中具體利用了思科的哪項漏洞。

美國網絡安全與基礎設施安全局(CISA)拒絕就Sygnia的報告發表評論。

截至發稿時,Sygnia思科以及Google旗下的Mandiant均未回應置評請求。#

-------------------
局勢持續演變
與您見證世界格局重塑
-------------------

🔔下載大紀元App 接收即時新聞通知:
🍎iOS:https://bit.ly/epochhkios
🤖Android:https://bit.ly/epochhkand

📰周末版實體報銷售點👇🏻
http://epochtimeshk.org/stores