Специалисты компании Sygnia рассказали о новой активности китайской хак-группы Fire Ant. Ранее эта группировка атаковала гипервизоры VMware, но теперь переключилась на другие компоненты инфраструктуры: роутеры Cisco IOS XR, серверы аутентификации TACACS и управляющие Linux-хосты. Расследование началось с того, что специалисты обнаружили на роутере Cisco IOS XR активный GRE-туннель, который отсутствовал в текущей конфигурации и истории изменений. При этом остается неясно, как именно злоумышленники изначально получили доступ к маршрутизатору. Как выяснилось, Fire Ant установила на устройство кастомную малварь, разработанную специально для IOS XR. Так, один из компонентов этого вредоноса фильтровал системные логи, скрывая активность, связанную с GRE-туннелем, а другой вмешивался в выполнение команд show и автоматически добавлял фильтр exclude, чтобы администраторы не обнаружили вредоносную конфигурацию в ходе рутинной проверки
