Tec Nikan
English
تماس با ما
All news

حمله به مسیریاب‌های میان شبکه‌ها منتقل می‌شود

سیگنیا گزارش می‌دهد گروهی مرتبط با چین مسیریاب‌های Cisco IOS XR و سرورهای TACACS را به سکوی جمع‌آوری بدل کرده است — یعنی همان لایه‌ای که مدیران را احراز هویت و ممیزی می‌کند.

امنیت OTزیرساخت شبکهاطلاعات تهدیدزیرساخت حیاتیمسیریاب

شرکت سیگنیا یافته‌های تازه‌ای درباره عملیاتی منتشر کرده که با نام Fire Ant ردگیری می‌کند؛ گروهی مرتبط با چین که با خوشه‌ای هم‌پوشانی دارد که مندیانت آن را UNC3886 می‌نامد، در حملات به سازمان‌های راهبردی میان سال‌های ۲۰۲۲ تا ۲۰۲۴ دست داشته و در ۲۰۲۶ هنوز فعال است. کارزار تازه بر مسیریاب‌های Cisco IOS XR متمرکز است، با ابزارهای تازه برای ماندگاری و برداشت اعتبارنامه.

جابه‌جایی راهبردی، خودِ خبر است. هدف‌گیری از نقاط پایانی و کارسازها و بارهای کاری ابری به زیرساخت میان محیط‌ها منتقل شده است: مسیریاب‌ها، هایپروایزرها، تجهیزات دسترسی و میزبان‌های مدیریتی لینوکس. مهاجمان ترافیک چند مسیریاب سیسکو را هم‌زمان ضبط کردند و به زیرساخت بیرونی فرستادند — به جای یک جای پا، به دنبال نقاط دید در سراسر محیط بودند. مسیریاب به خطر افتاده مقصد نیست، موضعی است برای تماشای هر چه از آن می‌گذرد.

پرپیامدترین بخش، به خطر افتادن سرورهای TACACS است. تاکاکس همان ایست بازرسی مدیریتی است که کاربران را احراز هویت می‌کند، فرمان‌ها را مجاز می‌شمارد و ثبت می‌کند چه انجام شده — کنترلی که بیشتر مدل‌های امنیت شبکه بی‌سروصدا به آن متکی‌اند. تصاحبش امکان برداشت اعتبارنامه در حین انتقال را می‌دهد و بدتر اینکه مرز میان فعالیت مدیریتی مشروع و مخرب را محو می‌کند: وقتی سامانه‌ای که تصمیم می‌گیرد چه چیزی مجاز است خودش در کنترل مهاجم باشد، رد ممیزی دیگر مدرک نیست. آصف پرلمن، مدیر پاسخ به رخداد سیگنیا، گفت این گروه به جای صرف سامانه‌ها، «لایه اعتماد» را به خطر انداخته است. سرکوب شواهد از همین منطق پیروی کرد — پنهان کردن گزارش‌ها، حذف فایل‌ها و دستکاری قواعد دیوار آتش.

سیگنیا می‌گوید نفوذهای ۲۰۲۶ هم قربانیان و هم محیط‌های شخص ثالث را متاثر کرده و از روابط زیرساختی برای رسیدن به شبکه‌های پرارزش و زیرساخت حیاتی بهره برده است. نام سازمان‌های متاثر اعلام نشده است.

برای بهره‌برداران صنعتی، خوانش عملی ماجرا ناخوشایند است، چون این دقیقا همان تجهیزاتی است که در مرز شبکه عملیاتی می‌نشیند و معمولا به جای واحد عملیات، به دست تیم شبکه سازمانی اداره می‌شود. همچنین تجهیزی است که بیش از همه تا پایان عمر سر جایش می‌ماند، چون تعویض مسیریابی که کار می‌کند هیچ سود عملیاتی ندارد. این الگو تازه نیست — Volt Typhoon در ۲۰۲۴ مسیریاب‌های پایان‌عمر سیسکو را در آمریکا و بریتانیا و استرالیا هدف گرفت، در کارزار Salt Typhoon بیش از هزار دستگاه شبکه سیسکو هدف قرار گرفت و هشدارهای فدرال درباره تجهیزات سیسکو در اواخر ۲۰۲۵ مکرر تکرار شد — اما افزوده شدن لایه احراز هویت سقف معنای یک نفوذ را بالا می‌برد.

پیامد دفاعی کمتر درباره وصله کردن و بیشتر درباره فرض‌هاست. اگر تجهیزات مرزی و سرورهای احراز هویت قابل تصاحب باشند، طراحی‌های جداسازی‌ای که دسترسی مدیریتی را ذاتا قابل اعتماد می‌دانند دقیقا در نقطه‌ای شکاف دارند که پایشش از همه‌جا دشوارتر است.

منبع: The Record

Want to work with us?

Tell us what you're building and we'll help you scope the first deployment.