Fire Ant ขยายเป้าหมายเจาะระบบ Cisco ขโมยข้อมูลรับรองและปิดบังบันทึกความปลอดภัย
กลุ่ม Fire Ant ขยายเป้าหมายเจาะระบบ Cisco IOS XR routers และ TACACS servers ขโมยข้อมูลรับรองและปิดบังบันทึกความปลอดภัย ติดตามข้อมูลเพิ่มเติม
กลุ่มแฮกเกอร์ที่มีความเชื่อมโยงกับจีนและใช้ชื่อว่า Fire Ant ได้ขยายการโจมตีจากระบบ VMware hypervisors ไปยังอุปกรณ์หลากหลายประเภทมากขึ้น ครอบคลุมถึง Cisco IOS XR routers, Terminal Access Controller Access-Control System (TACACS) servers และ Linux management hosts ซึ่งเป็นระบบที่ทำหน้าที่หลักในการจัดการเครือข่าย ยืนยันตัวตนผู้ใช้ และควบคุมระบบที่มีความสำคัญสูง
การขยายเป้าหมายการโจมตี
จากการสืบสวนของ Sygnia บริษัทผู้เชี่ยวชาญด้านการตอบสนองต่อเหตุการณ์ไซเบอร์ ระบุว่ากลุ่ม Fire Ant ดำเนินแคมเปญมาเป็นเวลานานโดยเริ่มจากระบบ VMware ก่อนจะขยายวงกว้างออกไปยังระบบอื่น ๆ ที่มีความสำคัญต่อโครงสร้างพื้นฐานเครือข่ายขององค์กร
เป้าหมายหลักของการโจมตี
อุปกรณ์หลักที่ถูกเจาะระบบประกอบด้วย Cisco IOS XR routers ซึ่งทำหน้าที่เป็นตัวกลางในการส่งข้อมูลภายในเครือข่าย TACACS servers ที่ใช้ในการยืนยันตัวตนผู้ใช้งานระบบเครือข่าย และ Linux management hosts ที่ใช้บริหารจัดการระบบต่าง ๆ การเข้าควบคุมระบบเหล่านี้ทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลที่มีความละเอียดอ่อนได้
การขโมยข้อมูลรับรองและบันทึกความปลอดภัย
หลังจากเข้าควบคุมระบบได้สำเร็จ กลุ่ม Fire Ant มุ่งเป้าไปที่การขโมยข้อมูลรับรอง (credentials) ของผู้ใช้งาน เพื่อใช้ในการเข้าถึงระบบอื่น ๆ ต่อไป นอกจากนี้ยังพยายามปิดบังการบันทึกความปลอดภัย (security logs) เพื่อให้กิจกรรมของตนไม่ถูกตรวจพบและสามารถดำเนินการต่อเนื่องได้โดยไม่มีใครสังเกตเห็น
แนวทางป้องกันภัยคุกคาม
ผู้เชี่ยวชาญแนะนำให้องค์กรตรวจสอบระบบเครือข่ายอย่างละเอียด ติดตั้งระบบตรวจจับการบุกรุก (intrusion detection system) และเฝ้าระวังกิจกรรมที่ผิดปกติอย่างต่อเนื่อง รวมถึงการปรับปรุงการตั้งค่าความปลอดภัยบนอุปกรณ์เครือข่ายและเซิร์ฟเวอร์ให้เป็นปัจจุบันอยู่เสมอ
Reference
The Hacker News
หากสนใจสินค้า หรือต้องการคำปรึกษาเพิ่มเติม
💬 Line @monsteronline
☎️ Tel 02-026-6664
📩 Email [email protected]
🌐 Website mon.co.th