حمله به مسیریابهای میان شبکهها منتقل میشود
سیگنیا گزارش میدهد گروهی مرتبط با چین مسیریابهای Cisco IOS XR و سرورهای TACACS را به سکوی جمعآوری بدل کرده است — یعنی همان لایهای که مدیران را احراز هویت و ممیزی میکند.

شرکت سیگنیا یافتههای تازهای درباره عملیاتی منتشر کرده که با نام Fire Ant ردگیری میکند؛ گروهی مرتبط با چین که با خوشهای همپوشانی دارد که مندیانت آن را UNC3886 مینامد، در حملات به سازمانهای راهبردی میان سالهای ۲۰۲۲ تا ۲۰۲۴ دست داشته و در ۲۰۲۶ هنوز فعال است. کارزار تازه بر مسیریابهای Cisco IOS XR متمرکز است، با ابزارهای تازه برای ماندگاری و برداشت اعتبارنامه.
جابهجایی راهبردی، خودِ خبر است. هدفگیری از نقاط پایانی و کارسازها و بارهای کاری ابری به زیرساخت میان محیطها منتقل شده است: مسیریابها، هایپروایزرها، تجهیزات دسترسی و میزبانهای مدیریتی لینوکس. مهاجمان ترافیک چند مسیریاب سیسکو را همزمان ضبط کردند و به زیرساخت بیرونی فرستادند — به جای یک جای پا، به دنبال نقاط دید در سراسر محیط بودند. مسیریاب به خطر افتاده مقصد نیست، موضعی است برای تماشای هر چه از آن میگذرد.
پرپیامدترین بخش، به خطر افتادن سرورهای TACACS است. تاکاکس همان ایست بازرسی مدیریتی است که کاربران را احراز هویت میکند، فرمانها را مجاز میشمارد و ثبت میکند چه انجام شده — کنترلی که بیشتر مدلهای امنیت شبکه بیسروصدا به آن متکیاند. تصاحبش امکان برداشت اعتبارنامه در حین انتقال را میدهد و بدتر اینکه مرز میان فعالیت مدیریتی مشروع و مخرب را محو میکند: وقتی سامانهای که تصمیم میگیرد چه چیزی مجاز است خودش در کنترل مهاجم باشد، رد ممیزی دیگر مدرک نیست. آصف پرلمن، مدیر پاسخ به رخداد سیگنیا، گفت این گروه به جای صرف سامانهها، «لایه اعتماد» را به خطر انداخته است. سرکوب شواهد از همین منطق پیروی کرد — پنهان کردن گزارشها، حذف فایلها و دستکاری قواعد دیوار آتش.
سیگنیا میگوید نفوذهای ۲۰۲۶ هم قربانیان و هم محیطهای شخص ثالث را متاثر کرده و از روابط زیرساختی برای رسیدن به شبکههای پرارزش و زیرساخت حیاتی بهره برده است. نام سازمانهای متاثر اعلام نشده است.
برای بهرهبرداران صنعتی، خوانش عملی ماجرا ناخوشایند است، چون این دقیقا همان تجهیزاتی است که در مرز شبکه عملیاتی مینشیند و معمولا به جای واحد عملیات، به دست تیم شبکه سازمانی اداره میشود. همچنین تجهیزی است که بیش از همه تا پایان عمر سر جایش میماند، چون تعویض مسیریابی که کار میکند هیچ سود عملیاتی ندارد. این الگو تازه نیست — Volt Typhoon در ۲۰۲۴ مسیریابهای پایانعمر سیسکو را در آمریکا و بریتانیا و استرالیا هدف گرفت، در کارزار Salt Typhoon بیش از هزار دستگاه شبکه سیسکو هدف قرار گرفت و هشدارهای فدرال درباره تجهیزات سیسکو در اواخر ۲۰۲۵ مکرر تکرار شد — اما افزوده شدن لایه احراز هویت سقف معنای یک نفوذ را بالا میبرد.
پیامد دفاعی کمتر درباره وصله کردن و بیشتر درباره فرضهاست. اگر تجهیزات مرزی و سرورهای احراز هویت قابل تصاحب باشند، طراحیهای جداسازیای که دسترسی مدیریتی را ذاتا قابل اعتماد میدانند دقیقا در نقطهای شکاف دارند که پایشش از همهجا دشوارتر است.
منبع: The Record