Κινέζοι χάκερ «τρύπωσαν» σε routers της Cisco και έκλεψαν κωδικούς διαχειριστών – Συναγερμός για κρίσιμα δίκτυα
Χάκερ που συνδέονται με την Κίνα παραβίασαν routers της Cisco, έκρυψαν τη δραστηριότητά τους από τους διαχειριστές και υπέκλεψαν διαπιστευτήρια πρόσβασης, σύμφωνα με έκθεση της εταιρείας κυβερνοασφάλειας Sygnia.
Η ομάδα κυβερνοκατασκοπείας, η οποία συνδέεται με την Κίνα, κατάφερε να παραβιάσει routers της Cisco και στη συνέχεια να αποκρύψει τη δραστηριότητά της από τους διαχειριστές δικτύων που είχαν την ευθύνη διαχείρισής τους, σύμφωνα με έκθεση της εταιρείας κυβερνοασφάλειας Sygnia, η οποία δημοσιεύθηκε στις 27 Αυγούστου.
Σύμφωνα με την έκθεση, η ομάδα κατέγραφε επίσης την κίνηση δεδομένων που περνούσε μέσα από τις συσκευές και τις χρησιμοποιούσε για να διερευνήσει άλλα δίκτυα υψηλής αξίας.
Οι χάκερ παραβίασαν συστήματα που ελέγχουν εάν οι διαχειριστές δικτύων έχουν την απαραίτητη εξουσιοδότηση για να συνδεθούν σε routers και άλλον εξοπλισμό. Με τον τρόπο αυτό μπορούσαν να υποκλέπτουν τα διαπιστευτήρια των διαχειριστών, ανέφερε η Sygnia.
Η Sygnia παρακολουθεί την ομάδα με την ονομασία Fire Ant και την περιγράφει ως ομάδα που συνδέεται με την Κίνα.
Η εταιρεία δεν έχει συνδέσει δημόσια τους χάκερ με κάποια συγκεκριμένη υπηρεσία της κινεζικής κυβέρνησης.
Παράλληλα, δεν έχει αποκαλύψει τους οργανισμούς ή τις χώρες που επηρεάστηκαν, ενώ μέχρι σήμερα δεν έχει δημοσιοποιηθεί κάποιο θύμα στις ΗΠΑ.
Κρίσιμη ενημέρωση ασφαλείας από τη Cisco
Η Cisco εξέδωσε στις 2 Σεπτεμβρίου ξεχωριστή κρίσιμη ενημέρωση για την ενίσχυση της ασφάλειας του IOS XR, του λειτουργικού συστήματος routers που βρέθηκε στο επίκεντρο της έρευνας της Sygnia.
Η Cisco ανέφερε ότι η ενημέρωση αντιμετωπίζει επτά κατηγορίες ευπαθειών, οι οποίες εντοπίστηκαν μέσω εσωτερικών δοκιμών και, σύμφωνα με την εταιρεία, δεν είναι γνωστό να χρησιμοποιούνται ενεργά σε επιθέσεις.
Η σχετική ανακοίνωση της Cisco δεν κάνει καμία αναφορά στη Fire Ant ή στην έρευνα της Sygnia.
Παράλληλα, η Sygnia δεν έχει εντοπίσει κάποια συγκεκριμένη ευπάθεια της Cisco που να χρησιμοποιήθηκε στις επιθέσεις.
Έκρυβαν τη δράση τους μέσα στα routers
Η έρευνα της Sygnia ξεκίνησε όταν ερευνητές εντόπισαν ένα κρυφό δίκτυο-τούνελ να λειτουργεί μέσω ενός router της Cisco, χωρίς ωστόσο να εμφανίζεται στις κανονικές εγγραφές διαμόρφωσης της συσκευής.
Στη συνέχεια, οι ερευνητές εντόπισαν κακόβουλο λογισμικό που είχε σχεδιαστεί ειδικά για το IOS XR.
Τα routers διαχειρίζονται τη μεταφορά δεδομένων μεταξύ διαφορετικών δικτύων.
Ο έλεγχος ενός τέτοιου συστήματος μπορεί να επιτρέψει σε έναν εισβολέα είτε να παρακολουθεί την κίνηση δεδομένων που περνά από αυτό είτε να το χρησιμοποιεί ως «γέφυρα» για την πρόσβαση σε άλλα συστήματα.
Η Sygnia διαπίστωσε ότι η Fire Ant έκρυβε τη δραστηριότητά της καταστέλλοντας ορισμένα αρχεία καταγραφής του router και τροποποιώντας τις πληροφορίες που έβλεπαν οι διαχειριστές όταν έλεγχαν τον εξοπλισμό.
Με άλλα λόγια, οι διαχειριστές έβλεπαν μια ελλιπή και παραποιημένη εικόνα για το τι πραγματικά συνέβαινε στις συσκευές τους.
Έκλεβαν και κατέγραφαν την κίνηση δεδομένων
Η Fire Ant κατέγραφε επίσης την κίνηση δικτύου από αρκετά routers της Cisco και έστελνε τα αρχεία σε εξωτερικούς servers, σύμφωνα με τη Sygnia.
Μάλιστα, μέρος αυτής της συλλογής δεδομένων πραγματοποιήθηκε μέσω ενός νόμιμου λογαριασμού διαχειριστή, γεγονός που καθιστά την επίθεση ακόμη πιο δύσκολη στον εντοπισμό.
Οι ερευνητές εντόπισαν μία από τις κρυφές συνδέσεις σε έναν ακόμη παραβιασμένο υπολογιστή.
Από εκεί, σύμφωνα με τη Sygnia, η Fire Ant άρχισε να ελέγχει τις συνδέσεις προς άλλα συστήματα υψηλής αξίας, μεταξύ των οποίων και συστήματα που σχετίζονται με κρίσιμες υποδομές.
Η Sygnia κατέγραψε προσπάθειες σάρωσης και σύνδεσης, χωρίς ωστόσο να αναφέρει ότι τα συγκεκριμένα συστήματα παραβιάστηκαν επιτυχώς.
Η εταιρεία περιγράφει τη συγκεκριμένη τακτική ως επίθεση στον «στόχο πίσω από τον στόχο»: πρώτα οι χάκερ αποκτούν τον έλεγχο αξιόπιστου εξοπλισμού δικτύου και στη συνέχεια αναζητούν διαδρομές προς άλλα, πιο σημαντικά δίκτυα και οργανισμούς.
Στο στόχαστρο οι κωδικοί των διαχειριστών
Η Fire Ant δεν περιορίστηκε στην παραβίαση των routers.
Παραβίασε επίσης συστήματα που ελέγχουν εάν οι διαχειριστές δικτύων έχουν άδεια να συνδεθούν σε routers και άλλον εξοπλισμό.
Τα συστήματα αυτά χρησιμοποιούν ένα πρωτόκολλο γνωστό ως TACACS.
Η Sygnia εντόπισε κακόβουλο λογισμικό ενσωματωμένο στη διαδικασία επαλήθευσης των συνδέσεων, το οποίο μπορούσε να καταγράφει τα διαπιστευτήρια των διαχειριστών την ώρα που πραγματοποιούσαν login.
Η Sygnia έδωσε στο συγκεκριμένο εργαλείο την ονομασία TacTap και ανέφερε ότι δεν είχε προηγουμένως γνώση για δημόσια τεκμηριωμένη χρήση της συγκεκριμένης τεχνικής.
Πρόκειται για ιδιαίτερα σοβαρό εύρημα, καθώς η απόκτηση των διαπιστευτηρίων ενός διαχειριστή μπορεί να ανοίξει την πόρτα σε ολόκληρη την υποδομή ενός οργανισμού.
Σύνδεση με άλλη κινεζική ομάδα χάκερ
Η Sygnia υποστηρίζει ότι οι μέθοδοι της Fire Ant παρουσιάζουν σημαντικές ομοιότητες με εκείνες της UNC3886, μιας άλλης ομάδας κυβερνοκατασκοπείας που συνδέεται με την Κίνα και έχει ερευνηθεί στο παρελθόν από τη Mandiant, η οποία ανήκει στην Google.
Ωστόσο, η Sygnia δεν προχώρησε στο συμπέρασμα ότι πρόκειται για την ίδια ομάδα.
Παρόμοιες τεχνικές έχουν καταγραφεί και σε άλλες εκστρατείες κυβερνοεπιθέσεων που, σύμφωνα με τις ΗΠΑ και συμμαχικές κυβερνήσεις, υποστηρίζονται από το κινεζικό κράτος.
Οι εκστρατείες αυτές, ωστόσο, θεωρούνται ξεχωριστές από τη δραστηριότητα της Fire Ant.
Προειδοποίηση για routers τηλεπικοινωνιών
Σε κοινή προειδοποίηση που εξέδωσαν το 2025 αμερικανικές και συμμαχικές υπηρεσίες κυβερνοασφάλειας, περιγράφηκαν επιθέσεις Κινέζων χάκερ εναντίον routers μεγάλων τηλεπικοινωνιακών οργανισμών και άλλων συσκευών που βρίσκονται στα όρια των δικτύων.
Η προειδοποίηση έκανε λόγο για:
κρυφά network tunnels,
συλλογή δεδομένων και κίνησης δικτύου,
προσπάθειες απόκτησης διαπιστευτηρίων διαχειριστών,
και χρήση παραβιασμένων routers για πρόσβαση σε επιπλέον δίκτυα.
Οι υπηρεσίες ανέφεραν ότι μεγάλο μέρος της συλλογής δεδομένων που είχαν εντοπίσει αφορούσε συσκευές Cisco IOS.
Η συγκεκριμένη προειδοποίηση, πάντως, δεν κατονόμαζε τη Fire Ant.
Η μακρά και αμφιλεγόμενη παρουσία της Cisco στην Κίνα
Ξεχωριστά από την έρευνα για τη Fire Ant, η Cisco έχει εδώ και δεκαετίες ισχυρή παρουσία στην Κίνα, μέσω εξοπλισμού δικτύωσης, τεχνικής συνεργασίας και εκτεταμένων προγραμμάτων εκπαίδευσης.
Η U.S.-China Economic and Security Review Commission ανέφερε το 2008 ότι οι routers και οι switches της Cisco είχαν εξελιχθεί σε «ακρογωνιαίους λίθους» του Golden Shield, ενός project του κινεζικού Υπουργείου Δημόσιας Ασφάλειας.
Το Golden Shield χρησιμοποιήθηκε για δικτύωση των αστυνομικών αρχών, παρακολούθηση του διαδικτύου, λογοκρισία και επιτήρηση.
Εσωτερική παρουσίαση της Cisco από το 2002 περιέγραφε το Golden Shield ως επιχειρηματική ευκαιρία και ανέφερε μεταξύ άλλων τον σχεδιασμό, την κατασκευή, την τεχνική εκπαίδευση και τη συντήρηση ως τομείς στους οποίους μπορούσε να συμμετάσχει η Cisco.
Η παρουσίαση αναφερόταν επίσης στον στόχο των κινεζικών αρχών να χρησιμοποιήσουν το σύστημα εναντίον της Falun Gong και άλλων ομάδων που θεωρούσαν απειλή για την εξουσία του Κομμουνιστικού Κόμματος.
Από το 1998 η Cisco εκπαιδεύει την κινεζική αγορά
Η Cisco ανέπτυξε παράλληλα ένα εκτεταμένο πρόγραμμα εκπαίδευσης στον τομέα των δικτύων στην Κίνα.
Η εταιρεία άνοιξε την πρώτη Networking Academy στην ηπειρωτική Κίνα στο Fudan University τον Σεπτέμβριο του 1998 και στη συνέχεια επέκτεινε το πρόγραμμα σε πανεπιστήμια σε ολόκληρη τη χώρα.
Το 2003 η Cisco μήνυσε τη Huawei, κατηγορώντας την κινεζική εταιρεία τηλεπικοινωνιών ότι είχε αντιγράψει τμήματα του λογισμικού δικτύωσης της Cisco, τεχνική τεκμηρίωση και άλλη πνευματική ιδιοκτησία.
Μέχρι τον Απρίλιο του 2004, η Cisco ανέφερε ότι διέθετε 198 ακαδημίες στην Κίνα, με 17.370 εγγεγραμμένους φοιτητές και 20.520 αποφοίτους.
Την ίδια χρονιά, η Cisco υπέγραψε συμφωνία ύψους 37,7 εκατ. δολαρίων με το κινεζικό Υπουργείο Παιδείας.
Η συμφωνία αφορούσε μαθήματα δικτύωσης, επαγγελματικές πιστοποιήσεις και εκπαίδευση εκπαιδευτών σε 35 εθνικά κολέγια λογισμικού.
Τον Οκτώβριο του 2004, η Cisco και το Beijing University of Posts and Telecommunications δημιούργησαν κέντρο εκπαίδευσης στην ασφάλεια δικτύων.
Η Cisco ανέφερε τότε ότι το κέντρο θα εκπαίδευε υψηλόβαθμα στελέχη στον τομέα της ασφάλειας των τηλεπικοινωνιών και θα παρείχε πρακτική εκπαίδευση σε προπτυχιακούς, μεταπτυχιακούς και διδακτορικούς φοιτητές.
Μέχρι το 2009, η Cisco υποστήριζε ότι περισσότεροι από 100.000 φοιτητές στην Κίνα είχαν εκπαιδευτεί μέσω περισσότερων από 250 Networking Academies.
Η υπόθεση Salt Typhoon και τα πρόσωπα από τις ακαδημίες της Cisco
Η εταιρεία κυβερνοασφάλειας SentinelOne, με έδρα την Καλιφόρνια, ανέφερε το 2025 ότι δύο άτομα που συνδέονταν με εταιρείες οι οποίες κατονομάζονταν σε προειδοποίηση για την ομάδα Salt Typhoon, εμφανίζονταν σε αρχεία κινεζικών πανεπιστημίων ως συμμετέχοντες σε διαγωνισμό της Cisco Networking Academy το 2012.
Η SentinelOne υποστήριξε ότι εταιρικά, πατενταρισμένα, εκπαιδευτικά και εργασιακά αρχεία καθιστούσαν εξαιρετικά πιθανό τα δύο πρόσωπα που συμμετείχαν στον διαγωνισμό να ήταν τα ίδια άτομα που αργότερα συνδέθηκαν με τις εταιρείες οι οποίες κατονομάστηκαν στην προειδοποίηση για τη Salt Typhoon.
Ωστόσο, τα συγκεκριμένα αρχεία δεν συνδέουν κανένα από τα δύο πρόσωπα με τη Fire Ant και δεν αποδεικνύουν ότι η εκπαίδευση μέσω της Cisco συνδεόταν με τη μεταγενέστερη κυβερνοδραστηριότητά τους.
Παραμένει άγνωστο πώς μπήκαν στα συστήματα
Το μεγαλύτερο ερώτημα παραμένει αναπάντητο.
Η Sygnia δεν έχει αποκαλύψει πώς η Fire Ant απέκτησε αρχικά τα προνομιακά δικαιώματα πρόσβασης που χρειάζονταν για να παραβιάσει τα routers της Cisco.
Η έκθεση δεν εντοπίζει κάποια συγκεκριμένη ευπάθεια της Cisco που χρησιμοποιήθηκε στην επίθεση.
Η Cybersecurity and Infrastructure Security Agency (CISA) αρνήθηκε να σχολιάσει την έκθεση της Sygnia.
Μέχρι τη δημοσίευση του άρθρου, ούτε η Sygnia, ούτε η Cisco, ούτε η Mandiant της Google είχαν απαντήσει στα αιτήματα για σχολιασμό.
Το πραγματικό μήνυμα της επίθεσης
Η υπόθεση Fire Ant αποκαλύπτει έναν ιδιαίτερα επικίνδυνο τρόπο κυβερνοκατασκοπείας: ο εισβολέας δεν χρειάζεται να επιτεθεί απευθείας στον τελικό στόχο.
Αρκεί να πάρει τον έλεγχο ενός αξιόπιστου router, να κρύψει τα ίχνη του, να υποκλέψει τα διαπιστευτήρια του διαχειριστή και στη συνέχεια να χρησιμοποιήσει την ίδια την υποδομή του θύματος ως εφαλτήριο για την επόμενη επίθεση.
Και αυτό ακριβώς είναι που κάνει την υπόθεση τόσο ανησυχητική: όταν ο ίδιος ο εξοπλισμός που υποτίθεται ότι προστατεύει ένα δίκτυο μετατρέπεται σε όπλο εναντίον του, η γραμμή άμυνας ουσιαστικά καταρρέει.
www.bankingnews.gr
Η ομάδα κυβερνοκατασκοπείας, η οποία συνδέεται με την Κίνα, κατάφερε να παραβιάσει routers της Cisco και στη συνέχεια να αποκρύψει τη δραστηριότητά της από τους διαχειριστές δικτύων που είχαν την ευθύνη διαχείρισής τους, σύμφωνα με έκθεση της εταιρείας κυβερνοασφάλειας Sygnia, η οποία δημοσιεύθηκε στις 27 Αυγούστου.
Σύμφωνα με την έκθεση, η ομάδα κατέγραφε επίσης την κίνηση δεδομένων που περνούσε μέσα από τις συσκευές και τις χρησιμοποιούσε για να διερευνήσει άλλα δίκτυα υψηλής αξίας.
Οι χάκερ παραβίασαν συστήματα που ελέγχουν εάν οι διαχειριστές δικτύων έχουν την απαραίτητη εξουσιοδότηση για να συνδεθούν σε routers και άλλον εξοπλισμό. Με τον τρόπο αυτό μπορούσαν να υποκλέπτουν τα διαπιστευτήρια των διαχειριστών, ανέφερε η Sygnia.
Η Sygnia παρακολουθεί την ομάδα με την ονομασία Fire Ant και την περιγράφει ως ομάδα που συνδέεται με την Κίνα.
Η εταιρεία δεν έχει συνδέσει δημόσια τους χάκερ με κάποια συγκεκριμένη υπηρεσία της κινεζικής κυβέρνησης.
Παράλληλα, δεν έχει αποκαλύψει τους οργανισμούς ή τις χώρες που επηρεάστηκαν, ενώ μέχρι σήμερα δεν έχει δημοσιοποιηθεί κάποιο θύμα στις ΗΠΑ.
Κρίσιμη ενημέρωση ασφαλείας από τη Cisco
Η Cisco εξέδωσε στις 2 Σεπτεμβρίου ξεχωριστή κρίσιμη ενημέρωση για την ενίσχυση της ασφάλειας του IOS XR, του λειτουργικού συστήματος routers που βρέθηκε στο επίκεντρο της έρευνας της Sygnia.
Η Cisco ανέφερε ότι η ενημέρωση αντιμετωπίζει επτά κατηγορίες ευπαθειών, οι οποίες εντοπίστηκαν μέσω εσωτερικών δοκιμών και, σύμφωνα με την εταιρεία, δεν είναι γνωστό να χρησιμοποιούνται ενεργά σε επιθέσεις.
Η σχετική ανακοίνωση της Cisco δεν κάνει καμία αναφορά στη Fire Ant ή στην έρευνα της Sygnia.
Παράλληλα, η Sygnia δεν έχει εντοπίσει κάποια συγκεκριμένη ευπάθεια της Cisco που να χρησιμοποιήθηκε στις επιθέσεις.
Έκρυβαν τη δράση τους μέσα στα routers
Η έρευνα της Sygnia ξεκίνησε όταν ερευνητές εντόπισαν ένα κρυφό δίκτυο-τούνελ να λειτουργεί μέσω ενός router της Cisco, χωρίς ωστόσο να εμφανίζεται στις κανονικές εγγραφές διαμόρφωσης της συσκευής.
Στη συνέχεια, οι ερευνητές εντόπισαν κακόβουλο λογισμικό που είχε σχεδιαστεί ειδικά για το IOS XR.
Τα routers διαχειρίζονται τη μεταφορά δεδομένων μεταξύ διαφορετικών δικτύων.
Ο έλεγχος ενός τέτοιου συστήματος μπορεί να επιτρέψει σε έναν εισβολέα είτε να παρακολουθεί την κίνηση δεδομένων που περνά από αυτό είτε να το χρησιμοποιεί ως «γέφυρα» για την πρόσβαση σε άλλα συστήματα.
Η Sygnia διαπίστωσε ότι η Fire Ant έκρυβε τη δραστηριότητά της καταστέλλοντας ορισμένα αρχεία καταγραφής του router και τροποποιώντας τις πληροφορίες που έβλεπαν οι διαχειριστές όταν έλεγχαν τον εξοπλισμό.
Με άλλα λόγια, οι διαχειριστές έβλεπαν μια ελλιπή και παραποιημένη εικόνα για το τι πραγματικά συνέβαινε στις συσκευές τους.
Έκλεβαν και κατέγραφαν την κίνηση δεδομένων
Η Fire Ant κατέγραφε επίσης την κίνηση δικτύου από αρκετά routers της Cisco και έστελνε τα αρχεία σε εξωτερικούς servers, σύμφωνα με τη Sygnia.
Μάλιστα, μέρος αυτής της συλλογής δεδομένων πραγματοποιήθηκε μέσω ενός νόμιμου λογαριασμού διαχειριστή, γεγονός που καθιστά την επίθεση ακόμη πιο δύσκολη στον εντοπισμό.
Οι ερευνητές εντόπισαν μία από τις κρυφές συνδέσεις σε έναν ακόμη παραβιασμένο υπολογιστή.
Από εκεί, σύμφωνα με τη Sygnia, η Fire Ant άρχισε να ελέγχει τις συνδέσεις προς άλλα συστήματα υψηλής αξίας, μεταξύ των οποίων και συστήματα που σχετίζονται με κρίσιμες υποδομές.
Η Sygnia κατέγραψε προσπάθειες σάρωσης και σύνδεσης, χωρίς ωστόσο να αναφέρει ότι τα συγκεκριμένα συστήματα παραβιάστηκαν επιτυχώς.
Η εταιρεία περιγράφει τη συγκεκριμένη τακτική ως επίθεση στον «στόχο πίσω από τον στόχο»: πρώτα οι χάκερ αποκτούν τον έλεγχο αξιόπιστου εξοπλισμού δικτύου και στη συνέχεια αναζητούν διαδρομές προς άλλα, πιο σημαντικά δίκτυα και οργανισμούς.
Στο στόχαστρο οι κωδικοί των διαχειριστών
Η Fire Ant δεν περιορίστηκε στην παραβίαση των routers.
Παραβίασε επίσης συστήματα που ελέγχουν εάν οι διαχειριστές δικτύων έχουν άδεια να συνδεθούν σε routers και άλλον εξοπλισμό.
Τα συστήματα αυτά χρησιμοποιούν ένα πρωτόκολλο γνωστό ως TACACS.
Η Sygnia εντόπισε κακόβουλο λογισμικό ενσωματωμένο στη διαδικασία επαλήθευσης των συνδέσεων, το οποίο μπορούσε να καταγράφει τα διαπιστευτήρια των διαχειριστών την ώρα που πραγματοποιούσαν login.
Η Sygnia έδωσε στο συγκεκριμένο εργαλείο την ονομασία TacTap και ανέφερε ότι δεν είχε προηγουμένως γνώση για δημόσια τεκμηριωμένη χρήση της συγκεκριμένης τεχνικής.
Πρόκειται για ιδιαίτερα σοβαρό εύρημα, καθώς η απόκτηση των διαπιστευτηρίων ενός διαχειριστή μπορεί να ανοίξει την πόρτα σε ολόκληρη την υποδομή ενός οργανισμού.
Σύνδεση με άλλη κινεζική ομάδα χάκερ
Η Sygnia υποστηρίζει ότι οι μέθοδοι της Fire Ant παρουσιάζουν σημαντικές ομοιότητες με εκείνες της UNC3886, μιας άλλης ομάδας κυβερνοκατασκοπείας που συνδέεται με την Κίνα και έχει ερευνηθεί στο παρελθόν από τη Mandiant, η οποία ανήκει στην Google.
Ωστόσο, η Sygnia δεν προχώρησε στο συμπέρασμα ότι πρόκειται για την ίδια ομάδα.
Παρόμοιες τεχνικές έχουν καταγραφεί και σε άλλες εκστρατείες κυβερνοεπιθέσεων που, σύμφωνα με τις ΗΠΑ και συμμαχικές κυβερνήσεις, υποστηρίζονται από το κινεζικό κράτος.
Οι εκστρατείες αυτές, ωστόσο, θεωρούνται ξεχωριστές από τη δραστηριότητα της Fire Ant.
Προειδοποίηση για routers τηλεπικοινωνιών
Σε κοινή προειδοποίηση που εξέδωσαν το 2025 αμερικανικές και συμμαχικές υπηρεσίες κυβερνοασφάλειας, περιγράφηκαν επιθέσεις Κινέζων χάκερ εναντίον routers μεγάλων τηλεπικοινωνιακών οργανισμών και άλλων συσκευών που βρίσκονται στα όρια των δικτύων.
Η προειδοποίηση έκανε λόγο για:
κρυφά network tunnels,
συλλογή δεδομένων και κίνησης δικτύου,
προσπάθειες απόκτησης διαπιστευτηρίων διαχειριστών,
και χρήση παραβιασμένων routers για πρόσβαση σε επιπλέον δίκτυα.
Οι υπηρεσίες ανέφεραν ότι μεγάλο μέρος της συλλογής δεδομένων που είχαν εντοπίσει αφορούσε συσκευές Cisco IOS.
Η συγκεκριμένη προειδοποίηση, πάντως, δεν κατονόμαζε τη Fire Ant.
Η μακρά και αμφιλεγόμενη παρουσία της Cisco στην Κίνα
Ξεχωριστά από την έρευνα για τη Fire Ant, η Cisco έχει εδώ και δεκαετίες ισχυρή παρουσία στην Κίνα, μέσω εξοπλισμού δικτύωσης, τεχνικής συνεργασίας και εκτεταμένων προγραμμάτων εκπαίδευσης.
Η U.S.-China Economic and Security Review Commission ανέφερε το 2008 ότι οι routers και οι switches της Cisco είχαν εξελιχθεί σε «ακρογωνιαίους λίθους» του Golden Shield, ενός project του κινεζικού Υπουργείου Δημόσιας Ασφάλειας.
Το Golden Shield χρησιμοποιήθηκε για δικτύωση των αστυνομικών αρχών, παρακολούθηση του διαδικτύου, λογοκρισία και επιτήρηση.
Εσωτερική παρουσίαση της Cisco από το 2002 περιέγραφε το Golden Shield ως επιχειρηματική ευκαιρία και ανέφερε μεταξύ άλλων τον σχεδιασμό, την κατασκευή, την τεχνική εκπαίδευση και τη συντήρηση ως τομείς στους οποίους μπορούσε να συμμετάσχει η Cisco.
Η παρουσίαση αναφερόταν επίσης στον στόχο των κινεζικών αρχών να χρησιμοποιήσουν το σύστημα εναντίον της Falun Gong και άλλων ομάδων που θεωρούσαν απειλή για την εξουσία του Κομμουνιστικού Κόμματος.
Από το 1998 η Cisco εκπαιδεύει την κινεζική αγορά
Η Cisco ανέπτυξε παράλληλα ένα εκτεταμένο πρόγραμμα εκπαίδευσης στον τομέα των δικτύων στην Κίνα.
Η εταιρεία άνοιξε την πρώτη Networking Academy στην ηπειρωτική Κίνα στο Fudan University τον Σεπτέμβριο του 1998 και στη συνέχεια επέκτεινε το πρόγραμμα σε πανεπιστήμια σε ολόκληρη τη χώρα.
Το 2003 η Cisco μήνυσε τη Huawei, κατηγορώντας την κινεζική εταιρεία τηλεπικοινωνιών ότι είχε αντιγράψει τμήματα του λογισμικού δικτύωσης της Cisco, τεχνική τεκμηρίωση και άλλη πνευματική ιδιοκτησία.
Μέχρι τον Απρίλιο του 2004, η Cisco ανέφερε ότι διέθετε 198 ακαδημίες στην Κίνα, με 17.370 εγγεγραμμένους φοιτητές και 20.520 αποφοίτους.
Την ίδια χρονιά, η Cisco υπέγραψε συμφωνία ύψους 37,7 εκατ. δολαρίων με το κινεζικό Υπουργείο Παιδείας.
Η συμφωνία αφορούσε μαθήματα δικτύωσης, επαγγελματικές πιστοποιήσεις και εκπαίδευση εκπαιδευτών σε 35 εθνικά κολέγια λογισμικού.
Τον Οκτώβριο του 2004, η Cisco και το Beijing University of Posts and Telecommunications δημιούργησαν κέντρο εκπαίδευσης στην ασφάλεια δικτύων.
Η Cisco ανέφερε τότε ότι το κέντρο θα εκπαίδευε υψηλόβαθμα στελέχη στον τομέα της ασφάλειας των τηλεπικοινωνιών και θα παρείχε πρακτική εκπαίδευση σε προπτυχιακούς, μεταπτυχιακούς και διδακτορικούς φοιτητές.
Μέχρι το 2009, η Cisco υποστήριζε ότι περισσότεροι από 100.000 φοιτητές στην Κίνα είχαν εκπαιδευτεί μέσω περισσότερων από 250 Networking Academies.
Η υπόθεση Salt Typhoon και τα πρόσωπα από τις ακαδημίες της Cisco
Η εταιρεία κυβερνοασφάλειας SentinelOne, με έδρα την Καλιφόρνια, ανέφερε το 2025 ότι δύο άτομα που συνδέονταν με εταιρείες οι οποίες κατονομάζονταν σε προειδοποίηση για την ομάδα Salt Typhoon, εμφανίζονταν σε αρχεία κινεζικών πανεπιστημίων ως συμμετέχοντες σε διαγωνισμό της Cisco Networking Academy το 2012.
Η SentinelOne υποστήριξε ότι εταιρικά, πατενταρισμένα, εκπαιδευτικά και εργασιακά αρχεία καθιστούσαν εξαιρετικά πιθανό τα δύο πρόσωπα που συμμετείχαν στον διαγωνισμό να ήταν τα ίδια άτομα που αργότερα συνδέθηκαν με τις εταιρείες οι οποίες κατονομάστηκαν στην προειδοποίηση για τη Salt Typhoon.
Ωστόσο, τα συγκεκριμένα αρχεία δεν συνδέουν κανένα από τα δύο πρόσωπα με τη Fire Ant και δεν αποδεικνύουν ότι η εκπαίδευση μέσω της Cisco συνδεόταν με τη μεταγενέστερη κυβερνοδραστηριότητά τους.
Παραμένει άγνωστο πώς μπήκαν στα συστήματα
Το μεγαλύτερο ερώτημα παραμένει αναπάντητο.
Η Sygnia δεν έχει αποκαλύψει πώς η Fire Ant απέκτησε αρχικά τα προνομιακά δικαιώματα πρόσβασης που χρειάζονταν για να παραβιάσει τα routers της Cisco.
Η έκθεση δεν εντοπίζει κάποια συγκεκριμένη ευπάθεια της Cisco που χρησιμοποιήθηκε στην επίθεση.
Η Cybersecurity and Infrastructure Security Agency (CISA) αρνήθηκε να σχολιάσει την έκθεση της Sygnia.
Μέχρι τη δημοσίευση του άρθρου, ούτε η Sygnia, ούτε η Cisco, ούτε η Mandiant της Google είχαν απαντήσει στα αιτήματα για σχολιασμό.
Το πραγματικό μήνυμα της επίθεσης
Η υπόθεση Fire Ant αποκαλύπτει έναν ιδιαίτερα επικίνδυνο τρόπο κυβερνοκατασκοπείας: ο εισβολέας δεν χρειάζεται να επιτεθεί απευθείας στον τελικό στόχο.
Αρκεί να πάρει τον έλεγχο ενός αξιόπιστου router, να κρύψει τα ίχνη του, να υποκλέψει τα διαπιστευτήρια του διαχειριστή και στη συνέχεια να χρησιμοποιήσει την ίδια την υποδομή του θύματος ως εφαλτήριο για την επόμενη επίθεση.
Και αυτό ακριβώς είναι που κάνει την υπόθεση τόσο ανησυχητική: όταν ο ίδιος ο εξοπλισμός που υποτίθεται ότι προστατεύει ένα δίκτυο μετατρέπεται σε όπλο εναντίον του, η γραμμή άμυνας ουσιαστικά καταρρέει.
www.bankingnews.gr
Σχόλια αναγνωστών