480/69 (IT) ประจำวันพุธที่ 2 กันยายน 2569

นักวิจัยด้านความปลอดภัยเปิดเผยการโจมตีของกลุ่ม Fire Ant ที่มุ่งเป้าโครงสร้างพื้นฐานที่องค์กรใช้เชื่อมต่อและบริหารจัดการเครือข่าย เช่น Cisco IOS XR routers, TACACS authentication servers และ Linux management hosts เพื่อรักษาการเข้าถึง เก็บทราฟฟิกเครือข่ายและข้อมูลรับรอง รวมถึงใช้เป็นเส้นทางไปยังระบบอื่นที่เชื่อมต่ออยู่ โดยเริ่มพบจาก GRE tunnel ที่ทำงานอยู่บน Cisco IOS XR router แต่ไม่ปรากฏใน configuration หรือ commit history ทั้งนี้ รายงานยังไม่ระบุช่องทางที่ผู้โจมตีใช้เข้าถึง Cisco IOS XR routers ในระยะแรก
หลังจากบุกรุกระบบได้ ผู้โจมตีใช้มัลแวร์ที่ออกแบบมาสำหรับ IOS XR เพื่อซ่อน syslog และปกปิดผลลัพธ์จากคำสั่งบน router พร้อมบันทึกทราฟฟิกเครือข่ายเป็นไฟล์ PCAP และส่งออกไปยังเซิร์ฟเวอร์ FTP ภายนอก ซึ่งอาจเปิดเผยโครงสร้างเครือข่าย การเชื่อมต่อของผู้ดูแลระบบ กระบวนการยืนยันตัวตน และความสัมพันธ์ของ routing นอกจากนี้ ยังพบเครื่องมือ TacTap บนระบบ TACACS เพื่อเก็บข้อมูลรับรอง และ backdoor ชื่อ BridgeAgent บน Linux host ที่เชื่อมต่อกับ GRE tunnel เพื่อใช้เป็นช่องทางเข้าถึงและเรียกใช้งาน payload เพิ่มเติม
ผู้ดูแลระบบควรตรวจสอบ GRE หรือ tunnel ที่ไม่ได้รับอนุญาต ความผิดปกติระหว่างสถานะการทำงานกับ configuration การสร้างไฟล์ PCAP การส่งข้อมูลผ่าน FTP/SCP ช่องว่างของ command accounting และการเข้าถึง shell ที่ผิดปกติ รวมถึงตรวจสอบ TACACS และ Linux management hosts ตาม IoCs ที่ Sygnia เผยแพร่ หากพบหลักฐานการบุกรุก ควรแยกระบบที่ได้รับผลกระทบ ตรวจสอบขอบเขตการเข้าถึง และเปลี่ยนข้อมูลรับรองของผู้ดูแลระบบที่อาจถูกเปิดเผย
