Enterprise IT Support • Bangkok & Nationwide

Technology newsroom

เตือนภัย! 🚨 แฮกเกอร์จีน 'Fire Ant' เจาะระบบเราเตอร์ Cisco ขโมยรหัสผ่าน-ลบหลักฐาน

กลุ่มแฮกเกอร์ Fire Ant ที่เชื่อมโยงกับจีน กำลังขยายเป้าหมายการโจมตีไปยังเราเตอร์ Cisco และเซิร์ฟเวอร์สำคัญ โดยใช้มัลแวร์พิเศษเพื่อขโมยข้อมูลและลบหลักฐานการบุกรุก

เรียบเรียงโดย SyncTech Solution เผยแพร่ อ้างอิง แหล่งข้อมูลต้นฉบับ
เตือนภัย! 🚨 แฮกเกอร์จีน 'Fire Ant' เจาะระบบเราเตอร์ Cisco ขโมยรหัสผ่าน-ลบหลักฐาน

📌 สรุปประเด็นสำคัญ:
- กลุ่มแฮกเกอร์ Fire Ant ที่เชื่อมโยงกับจีน ได้ขยายการโจมตีจาก VMware ไปสู่เราเตอร์ Cisco IOS XR, เซิร์ฟเวอร์ TACACS และ Linux management hosts
- เป้าหมายหลักคือการขโมยข้อมูลประจำตัว (credentials) และลบข้อมูลบันทึก (logs) เพื่อปิดบังร่องรอยการโจมตี
- ใช้มัลแวร์ที่สร้างขึ้นเองชื่อ "Slash" เพื่อเจาะระบบและฝังตัวในอุปกรณ์เครือข่ายระดับสูง

Sygnia บริษัทผู้เชี่ยวชาญด้านการตอบสนองต่อเหตุการณ์ภัยคุกคามทางไซเบอร์ ได้เปิดเผยรายงานการสืบสวนการบุกรุกของกลุ่มแฮกเกอร์ที่เชื่อมโยงกับรัฐบาลจีนในชื่อ "Fire Ant" โดยพบว่ากลุ่มดังกล่าวได้ขยายขอบเขตการโจมตีจากเดิมที่มุ่งเน้นระบบ VMware hypervisors ไปยังโครงสร้างพื้นฐานเครือข่ายที่สำคัญยิ่งขึ้น

เป้าหมายใหม่ของ Fire Ant คืออุปกรณ์และระบบที่มีความสำคัญสูงในเครือข่ายองค์กร ประกอบด้วย เราเตอร์ Cisco ที่ใช้ระบบปฏิบัติการ IOS XR, เซิร์ฟเวอร์ Terminal Access Controller Access-Control System (TACACS) ซึ่งทำหน้าที่ในการยืนยันตัวตน และโฮสต์จัดการระบบ Linux อุปกรณ์เหล่านี้เป็นหัวใจสำคัญในการกำหนดเส้นทางข้อมูล, การยืนยันตัวตนผู้ใช้ และการจัดการเครือข่ายที่มีมูลค่าสูง การเข้าควบคุมระบบเหล่านี้ได้หมายถึงการยึดครองเครือข่ายทั้งหมด

👾 มัลแวร์ "Slash" เครื่องมือจารกรรมสุดอันตราย
Fire Ant ได้พัฒนาและใช้มัลแวร์ที่สร้างขึ้นเองในชื่อ "Slash" เพื่อใช้ในการโจมตีครั้งนี้ มัลแวร์ดังกล่าวถูกออกแบบมาเพื่อฝังตัวเข้าไปในเราเตอร์ Cisco IOS XR โดยเฉพาะ เมื่อติดตั้งสำเร็จ มันจะทำหน้าที่เป็น Backdoor ที่ช่วยให้ผู้โจมตีสามารถรันคำสั่งจากระยะไกล, ขโมยข้อมูลประจำตัว (Credentials) ของผู้ดูแลระบบ และที่อันตรายที่สุดคือการลบหรือแก้ไขบันทึกเหตุการณ์ (Security Logs) เพื่อปกปิดร่องรอยการบุกรุก ทำให้ยากต่อการตรวจจับอย่างมาก

🛡️ ความเสี่ยงและผลกระทบ
การโจมตีนี้ถือเป็นภัยคุกคามระดับสูง เนื่องจากเป็นการโจมตีที่แกนกลางของโครงสร้างพื้นฐานเครือข่ายโดยตรง การที่แฮกเกอร์สามารถเข้าถึงและควบคุมเราเตอร์ได้ หมายความว่าพวกเขาสามารถดักจับข้อมูลทั้งหมดที่วิ่งผ่านเครือข่าย, เปลี่ยนเส้นทางการจราจรของข้อมูล, และเข้าถึงระบบอื่น ๆ ภายในองค์กรได้อย่างง่ายดาย ถือเป็นแคมเปญการจารกรรมข้อมูลทางไซเบอร์ที่ซับซ้อนและดำเนินมาอย่างยาวนาน โดยมีเป้าหมายเพื่อการสอดแนมและขโมยข้อมูลสำคัญจากองค์กรเป้าหมาย

💬 องค์กรของคุณมีการตรวจสอบความปลอดภัยของเราเตอร์และเซิร์ฟเวอร์ Authentication อย่างสม่ำเสมอหรือไม่? มาแชร์แนวทางป้องกันกันครับ

Let’s build what’s next

ระบบ IT ที่ดี เริ่มจากการเข้าใจธุรกิจของคุณ

เล่าโจทย์ให้ทีมวิศวกรของเราฟัง แล้วรับแนวทางเบื้องต้นโดยไม่มีค่าใช้จ่าย