
كشفت شركة متخصصة في الاستجابة للحوادث السيبرانية عن حملة تجسس إلكتروني متطورة استهدفت أجهزة الشبكات والبنية التحتية التابعة لمؤسسات كبرى، مع استخدام أجهزة توجيه «سيسكو» المخترقة لمراقبة حركة البيانات وسرقة بيانات الاعتماد وإخفاء آثار الهجمات.
وبحسب شركة Sygnia، أُطلق على الجهة المسؤولة عن الحملة اسم Fire Ant، مشيرة إلى أن نشاطها امتد من استهداف بيئات المحاكاة الافتراضية VMware إلى أجهزة التوجيه التي تعمل بنظام Cisco IOS XR، وخوادم المصادقة TACACS، وأجهزة إدارة الشبكات التي تعمل بنظام لينكس.
واستخدم المهاجمون الأجهزة المخترقة كنقاط مراقبة داخل الشبكات، ما أتاح لهم التقاط حركة البيانات وجمع بيانات الدخول والتلاعب بسجلات الأحداث التي يعتمد عليها مسؤولو الأمن في اكتشاف الاختراقات والتحقيق فيها.
السيطرة على أجهزة التوجيه تمنح المهاجمين رؤية واسعة
لم تقتصر أهداف Fire Ant على الوصول إلى الشبكات، إذ سمحت السيطرة على أجهزة التوجيه بمراقبة البيانات التي تمر عبر مسارات موثوقة داخل البنية التحتية.
وأوضحت Sygnia أن التحقيق كشف استخدام هذا الوصول لاستكشاف مسارات تقود إلى بيئات عالية القيمة، بما في ذلك بنية تحتية حيوية، إلا أن النشاط المرصود اقتصر على عمليات مسح ومحاولات اتصال، من دون وجود دليل مؤكد على اختراق تلك الشبكات.
وترى الشركة أن أسلوب Fire Ant يتداخل بدرجة كبيرة مع نشاط مجموعة التجسس الصينية UNC3886، المعروفة باستهداف منصات المحاكاة الافتراضية وأجهزة الشبكات، لكنها أكدت عدم وجود أدلة كافية لإسناد الحملة إليها بشكل قاطع.
نفق خفي كشف بداية الاختراق
بدأ التحقيق بعد اكتشاف إعداد غير معتاد على أحد أجهزة Cisco IOS XR، تمثل في ظهور واجهة لنفق GRE من دون إعدادات تشغيلية أو سجل تغييرات يوضح كيفية إنشائها.
وقاد تتبع النفق المحققين إلى نظام لينكس قديم استخدمته المجموعة لتنفيذ عمليات اتصال متكررة وفحص منافذ على أجهزة متصلة بالشبكة، بما في ذلك SSH وHTTP وSMB وRDP.
وأظهرت التحقيقات أن البرمجية الخبيثة المستخدمة على أجهزة التوجيه صُممت خصيصاً للعمل داخل طبقة التحكم في نظام IOS XR، وليس باعتبارها برمجية لينكس تقليدية.
برمجيات لإخفاء آثار المهاجمين
استخدمت المجموعة مكونات خبيثة لتعديل مكتبات النظام وآليات تنفيذ الأوامر على أجهزة التوجيه، بهدف منع ظهور بعض السجلات وإخفاء إعدادات الأنفاق التي أنشأها المهاجمون.
وبذلك لم تكتفِ Fire Ant بالسيطرة على أجهزة الشبكة، بل عملت على عرقلة قدرة مسؤولي الأمن على اكتشاف التغييرات التي أجرتها.
كما استُخدمت أجهزة التوجيه المخترقة لالتقاط حزم البيانات PCAP من عدة أجهزة «سيسكو»، ثم نقلها إلى خوادم FTP خارجية، وهو ما منح المهاجمين قدرة واسعة على مراقبة الاتصالات الداخلية وربما استخراج بيانات اعتماد ومعلومات حساسة.
سرقة بيانات الاعتماد من خوادم TACACS
امتدت الحملة إلى خوادم TACACS المستخدمة في عمليات المصادقة، حيث اكتشف الباحثون أدوات مخصصة لسرقة بيانات الاعتماد أطلقت عليها Sygnia اسم TacTap.
واعتمد المهاجمون على تحميل مكتبة خبيثة داخل عملية المصادقة tac_plus، لاعتراض الاتصالات الجديدة وجمع بيانات اعتماد المستخدمين أثناء عمليات تسجيل الدخول.
وحُفظت بيانات الدخول المسروقة داخل ملف مخفي، مع استخدام تشفير بسيط لإخفائها، في أسلوب وصفته Sygnia بأنه تطور ملحوظ في طرق جمع بيانات الاعتماد من خوادم TACACS.
باب خلفي يتخفى كأداة مراقبة
اكتشفت الشركة أيضاً برمجية خبيثة جديدة لنظام لينكس أطلقت عليها اسم BridgeAgent، جرى نشرها على جهاز متصل بالنفق الذي أنشأه المهاجمون.
وتظاهرت البرمجية بأنها وكيل مراقبة تابع لمنصة Zabbix، بينما أنشأت آلية تشغيل دائمة بصلاحيات مرتفعة، وأخفت عمليتها تحت اسم يبدو كأنه ملف نظام عادي.
كما استخدمت اتصالاً مشفراً عبر المنفذ 443 للتواصل مع البنية التحتية للمهاجمين وتلقي الأوامر وتنفيذها.
وعلى أجهزة إدارة لينكس، استعانت المجموعة أيضاً بأدوات وأبواب خلفية مخصصة لـSSH، إلى جانب ملفات أُعيدت تسميتها وتعديل تواريخها لتبدو كأنها مكونات تابعة لبرمجيات أمنية مشروعة.
المهاجمون حاولوا محو الأدلة
من أخطر جوانب الحملة أن Fire Ant عملت بشكل متعمد على إخفاء آثار نشاطها، من خلال تعطيل أو قمع سجلات أجهزة التوجيه وتنبيهات SNMP وطلبات المصادقة.
كما شملت الأساليب تعطيل بعض آليات الحماية على أجهزة لينكس، والتلاعب بسجلات تسجيل الدخول، وحذف آثار الأوامر التي نفذها المستخدمون أصحاب الصلاحيات المرتفعة.
وحذرت Sygnia من الاعتماد على مصدر واحد أثناء التحقيق في مثل هذه الاختراقات، مؤكدة أهمية مقارنة سجلات الشبكة مع الأدلة المستخرجة من الذاكرة والأقراص وحركة البيانات وعمليات المصادقة وإعدادات الأجهزة.
وتبرز هذه الحملة أهمية أجهزة التوجيه وخوادم المصادقة والبنية التحتية الإدارية باعتبارها أهدافاً استراتيجية لجماعات التجسس الإلكتروني، إذ يمكن أن تمنح المهاجمين الوصول إلى الشبكة ومراقبة حركة البيانات وإخفاء آثارهم في الوقت نفسه.








