Routere Cisco spionate de hackeri chinezi: ce nu se spune
economie libera

Routere Cisco spionate de hackeri chinezi: ce nu se spune

U
7 min de citit

n grup de hackeri legat de China nu doar a pătruns în routere Cisco folosite de administratori de rețea din întreaga lume — a reușit să se ascundă de ochii celor care ar fi trebuit să-i depisteze, falsificând exact informațiile pe care administratorii le verificau pentru a se asigura că totul e în regulă. Cine controlează informația despre propria rețea, controlează de fapt rețeaua — iar acest detaliu, aparent tehnic, spune mai mult decât pare la prima vedere.

Conform unui raport publicat pe 27 august de firma de securitate cibernetică Sygnia, grupul — denumit Fire Ant și descris drept „China-nexus” — a compromis routere Cisco și a manipulat sistemele prin care administratorii verificau activitatea echipamentelor. Practic, cei responsabili de securitate vedeau exact ce voiau atacatorii să vadă, nu ce se întâmpla cu adevărat.

Grupul a mers mai departe: a interceptat traficul care trecea prin aceste dispozitive și le-a folosit ca punct de plecare pentru a sonda alte rețele de mare valoare. Sygnia nu a leagă public grupul de o agenție guvernamentală chineză anume și nu a dezvăluit organizațiile sau țările afectate — nicio victimă din SUA nu a fost identificată public. Ceea ce nu se menționează explicit în raport, dar rămâne o întrebare firească: dacă nu se cunosc victimele, cine decide ce se face public și ce rămâne ascuns?

Routere transformate în uși din spate

Investigația a pornit după ce cercetătorii au găsit un tunel de rețea ascuns, care funcționa printr-un router Cisco dar nu apărea nicăieri în înregistrările normale de configurare ale dispozitivului. Ulterior au fost descoperite programe malware create special pentru sistemul de operare IOS XR, folosit de aceste routere.

Sygnia susține că Fire Ant a suprimat anumite jurnale (log-uri) ale routerelor și a modificat informațiile pe care administratorii le primeau atunci când verificau echipamentele — lăsându-le o imagine incompletă a ceea ce rula de fapt pe dispozitiv. O parte din colectarea traficului s-a făcut chiar printr-un cont legitim de administrator, ceea ce ridică o întrebare simplă: cum a ajuns grupul să obțină acces la un cont autorizat, fără ca nimeni să observe?

Investigatorii au urmărit o conexiune ascunsă până la un alt calculator compromis. De acolo, Fire Ant a testat conexiuni către alte sisteme de mare valoare, inclusiv sisteme asociate infrastructurii critice. Sygnia a documentat tentative de scanare și conectare, dar nu a raportat că aceste sisteme din aval ar fi fost efectiv compromise — o distincție importantă, care nu trebuie trecută cu vederea în graba de a trage concluzii.

Firma descrie strategia drept vânătoare a unei „ținte din spatele țintei” — mai întâi preiei controlul echipamentului de rețea de încredere, apoi cauți drumul spre alte organizații.

Cine verifică verificatorii?

Fire Ant a compromis și sistemele care confirmă dacă un administrator are dreptul să se autentifice pe routere și alte echipamente — sisteme bazate pe protocolul TACACS. Sygnia a găsit malware integrat chiar în acest proces de verificare a autentificării, capabil să captureze credențialele administratorilor exact în momentul autentificării.

Instrumentul a fost botezat TacTap, iar Sygnia susține că nu are cunoștință ca această tehnică specifică să fi fost documentată public înainte. Mai mult, firma spune că metodele lui Fire Ant se suprapun puternic cu cele ale UNC3886, un alt grup de spionaj cibernetic legat de China, investigat anterior de Mandiant (deținută de Google) — fără să meargă până la a afirma că cele două ar fi același actor.

Tehnici similare au fost documentate și în alte campanii de hacking sponsorizate de statul chinez, conform SUA și guvernelor aliate. Un raport comun din 2025 al agențiilor americane și aliate de securitate cibernetică descria hackeri chinezi vizând routere majore de telecomunicații și alte dispozitive de la marginea rețelelor — tunele ascunse, colectare de trafic, obținere de credențiale administrative, folosirea routerelor compromise pentru a ajunge la alte rețele. Agențiile au precizat că mare parte din traficul observat implica dispozitive Cisco IOS. Raportul respectiv nu menționează însă Fire Ant — o coincidență de metodă sau un tipar mai larg pe care nimeni nu vrea să-l numească explicit?

Cisco și China: o relație mai veche decât pare

Separat de investigația Fire Ant, Cisco are un istoric de decenii în China, care implică echipamente de rețea, cooperare tehnică și un program masiv de instruire. Comisia americană pentru Revizuirea Economică și de Securitate SUA-China scria încă din 2008 că routerele și switch-urile Cisco deveniseră „piatra de temelie” a proiectului Golden Shield al Ministerului Securității Publice — folosit pentru rețele de poliție, monitorizare a internetului, cenzură și supraveghere.

O prezentare internă Cisco din 2002 descria Golden Shield drept o oportunitate de afaceri, listând planificarea, construcția, instruirea tehnică și mentenanța operațională printre domeniile în care Cisco putea participa. Aceeași prezentare cita obiectivul autorităților chineze de a folosi sistemul împotriva Falun Gong și a altor grupuri percepute drept amenințări la adresa regimului Partidului Comunist. Nu e o acuzație nouă, dar plasată alături de descoperirile actuale ale Sygnia, cronologia capătă o greutate diferită.

Cisco a dezvoltat totodată un amplu program de instruire în rețelistică în China. Prima Networking Academy de pe teritoriul chinez a fost deschisă la Universitatea Fudan în septembrie 1998, iar programul s-a extins ulterior la universități din toată țara. Compania a dat în judecată Huawei în 2003, acuzând-o că a copiat porțiuni din software-ul de rețea, documentația tehnică și alte proprietăți intelectuale ale Cisco.

Până în aprilie 2004, Cisco declara că avea 198 de academii în China, cu 17.370 de studenți înscriși și 20.520 de absolvenți. În același an, compania a semnat un acord de 37,7 milioane de dolari cu Ministerul Educației din China, acoperind cursuri de rețelistică, certificări profesionale și instruire de instructori la 35 de colegii naționale de software. În octombrie 2004, Cisco și Universitatea de Poștă și Telecomunicații din Beijing au înființat un centru de instruire în securitate de rețea, menit — potrivit Cisco — să formeze personal de nivel înalt pentru securitatea telecomunicațiilor. Până în 2009, peste 100.000 de studenți chinezi trecuseră prin peste 250 de academii de rețelistică Cisco.

Firma californiană de securitate cibernetică SentinelOne a raportat în 2025 că două persoane asociate cu companii menționate în avertismentul „Salt Typhoon” apar în arhivele universitare chineze ca participante la o competiție Cisco Networking Academy din 2012. SentinelOne susține că registrele corporative, de brevete, educaționale și de angajare fac extrem de probabil ca acei competitori să fie aceleași persoane asociate ulterior cu companiile din avertismentul Salt Typhoon. Important: aceste înregistrări NU leagă vreuna dintre persoane de Fire Ant și nu stabilesc că instruirea Cisco ar fi legată de activitatea lor cibernetică ulterioară — o precizare esențială, ușor de pierdut în graba concluziilor senzaționale.

Rămâne întrebarea de bază: cum au intrat?

Sygnia nu a dezvăluit cum a obținut Fire Ant accesul privilegiat inițial necesar pentru a compromite routerele Cisco. Raportul nu identifică o vulnerabilitate Cisco folosită în atac. Agenția americană de securitate cibernetică și infrastructură (CISA) a refuzat să comenteze raportul Sygnia.

Separat, dar cu o cronologie care ridică întrebări, Cisco a emis pe 2 septembrie o actualizare critică de securitate pentru IOS XR — sistemul de operare implicat în investigația Sygnia — declarând că vizează șapte grupuri de vulnerabilități descoperite intern, nu cunoscute a fi fost exploatate activ. Avizul Cisco nu menționează nici Fire Ant, nici investigația Sygnia, iar Sygnia nu a identificat o vulnerabilitate Cisco anume folosită în atacuri. Coincidență de calendar sau reacție discretă la ceva ce nu se spune public? Sygnia, Cisco și Mandiant (Google) nu au răspuns solicitărilor de comentariu până la publicare.

Sursă: ZeroHedge News (zerohedge.com)

Acest articol a fost creat cu asistența inteligenței artificiale și verificat editorial de Redactia.