चीनी खतरे के समूह 'फायर एंट' ने सिस्को राउटर में कस्टम मैलवेयर तैनात कर उन्हें जासूसी केंद्रों में बदल दिया है। यह हमलावर नेटवर्क ट्रैफिक को कैप्चर करने और महत्वपूर्ण बुनियादी ढांचे में घुसपैठ करने के लिए उन्नत तकनीकों का उपयोग कर रहे हैं।

  • फायर एंट हैकर्स ने Cisco IOS XR राउटर पर गुप्त GRE टनल का उपयोग किया।
  • मैलवेयर ने सिस्टम लॉग्स को दबा दिया और एडमिनिस्ट्रेटर से अपनी उपस्थिति छिपाई।
  • हैकर्स ने 'BridgeAgent' नामक एक नए बैकडोर का उपयोग किया जो Zabbix एजेंट जैसा दिखता है।
  • इस हमले का उद्देश्य 'टारगेट बिहाइंड द टारगेट' रणनीति के जरिए उच्च-मूल्य वाले नेटवर्क तक पहुंचना है।

साइबर सुरक्षा फर्म Sygnia ने एक चौंकाने वाले खुलासे में बताया है कि चीनी जासूसी समूह Fire Ant ने अपनी रणनीति बदल ली है। पहले यह समूह VMware हाइपरवाइजर को निशाना बनाता था, लेकिन अब इसने Cisco राउटर, TACACS ऑथेंटिकेशन सर्वर और लिनक्स मैनेजमेंट होस्ट को अपना नया शिकार बनाया है।

शोधकर्ताओं ने इस खतरे का पता तब लगाया जब उन्होंने एक Cisco IOS XR राउटर पर एक सक्रिय GRE (Generic Routing Encapsulation) टनल इंटरफेस पाया, जिसका कोई आधिकारिक रिकॉर्ड या कॉन्फ़िगरेशन इतिहास मौजूद नहीं था। विश्लेषण से पता चला कि फायर एंट ने डिवाइस पर कस्टम मैलवेयर तैनात किया था, जो केवल वैकल्पिक घंटों के दौरान चलता था ताकि पकड़े जाने की संभावना कम हो सके।

BozokMedia विश्लेषण से पता चलता है कि यह हमला केवल डेटा चोरी नहीं, बल्कि नेटवर्क आर्किटेक्चर के बुनियादी ढांचे पर कब्जा करने की कोशिश है। जब एक राउटर, जो आमतौर पर केवल ट्रैफिक पास करता है, एक 'संग्रह प्लेटफॉर्म' (Collection Platform) बन जाता है, तो पूरे नेटवर्क की सुरक्षा खतरे में पड़ जाती है। यह हमलावरों को आंतरिक टोपोलॉजी और ऑथेंटिकेशन फ्लो को देखने की अनुमति देता है।

"यह व्यवहार राउटर की भूमिका को एक ट्रांजिट डिवाइस से बदलकर एक कलेक्शन प्लेटफॉर्म में बदल देता है, जिससे हमलावर विश्वसनीय नेटवर्क पथों के माध्यम से ट्रैफिक की निगरानी कर सकते हैं।"

हैकर्स ने प्रशासनिक पहुंच का उपयोग करके कई राउटर से ट्रैफिक कैप्चर किया और resulting PCAP फाइलों को बाहरी FTP सर्वरों पर अपलोड कर दिया। यह डेटा आंतरिक नेटवर्क के गुप्त रास्तों और महत्वपूर्ण बुनियादी ढांचे (Critical Infrastructure) से जुड़े सिस्टम्स को उजागर कर सकता है।

इसके अलावा, शोधकर्ताओं ने 'BridgeAgent' नामक एक नए बैकडोर की पहचान की है। इस बैकडोर को एक वैध Zabbix मॉनिटरिंग एजेंट के रूप में छिपाया गया था, जो रूट-लेवल सिस्टमडी सर्विस के रूप में काम करता है और हमलावरों को रिवर्स शेल और अतिरिक्त पेलोड चलाने की सुविधा देता है।

क्या आप जानते हैं?: फायर एंट हैकर्स इतने शातिर हैं कि वे जांचकर्ताओं को गुमराह करने के लिए सिस्टम लॉग्स के साथ-साथ फाइलों के टाइमस्टैम्प (Timestamps) तक बदल देते हैं।

प्रश्न 1: फायर एंट समूह की 'टारगेट बिहाइंड द टारगेट' रणनीति क्या है?
उत्तर: इसमें हमलावर पहले एक कम महत्वपूर्ण लेकिन विश्वसनीय बुनियादी ढांचे (जैसे राउटर) को हैक करते हैं और फिर उसका उपयोग एक गुप्त पुल के रूप में करके उच्च-मूल्य वाले संवेदनशील नेटवर्क में प्रवेश करते हैं।

प्रश्न 2: क्या यह हमला किसी अन्य समूह से संबंधित है?
उत्तर: Sygnia का मानना है कि इसकी गतिविधियां Google द्वारा प्रलेखित चीनी जासूसी समूह UNC3886 से काफी मिलती-जुलती हैं, हालांकि कार्यान्वयन के विवरण में कुछ अंतर हैं।