Uma campanha atribuída ao grupo Fire Ant comprometeu roteadores Cisco IOS XR e outros equipamentos de infraestrutura para monitorar tráfego, obter credenciais e criar caminhos ocultos dentro das redes das vítimas. Foram identificados túneis GRE clandestinos, manipulação de logs e captura de tráfego enviada posteriormente para servidores externos.
Esse caso deveria receber atenção especial dos times de infraestrutura.
Durante anos, grande parte das estratégias de detecção concentrou-se em servidores, estações e aplicações.
Mas existe uma camada ainda mais estratégica:
a própria infraestrutura de rede.
Quem compromete um endpoint enxerga aquele endpoint.
Quem compromete um roteador pode enxergar o tráfego de muitos endpoints simultaneamente.
Network devices também são endpoints
Roteadores, switches, firewalls, balanceadores e controladores possuem:
sistema operacional, credenciais, serviços administrativos, vulnerabilidades, arquivos de configuração, logs e mecanismos de atualização.
Portanto, precisam receber hardening e monitoramento.
O problema da confiança excessiva na configuração
O aspecto particularmente interessante desse incidente é a tentativa de ocultar alterações dos próprios administradores.
Isso reforça uma prática importante:
não basta perguntar ao equipamento qual é sua configuração atual.
É necessário possuir uma referência independente.
Backups de configuração, versionamento, hashing, auditoria e comparação periódica são fundamentais.
Um processo maduro deveria conseguir responder:
“Essa configuração é igual à configuração autorizada?”
Management Plane merece uma rede própria
Interfaces administrativas não deveriam compartilhar livremente os mesmos caminhos utilizados pelos usuários.
Boas práticas incluem:
- rede de gerenciamento;
- ACLs;
- MFA quando disponível;
- AAA centralizado;
- SNMPv3;
- SSH;
- restrição de origem;
- logs remotos;
- configuração versionada;
- monitoramento de alterações.
A grande lição
Quando um equipamento de rede é comprometido, o atacante pode deixar de ser apenas um invasor e passar a controlar parte da própria infraestrutura usada para investigá-lo.
Por isso, Network Security precisa incluir a segurança do próprio network infrastructure.
Como a MD4SIX pode ajudar
A MD4SIX pode apoiar sua organização com arquitetura segura, hardening de equipamentos, segmentação do plano de gerenciamento, revisão de configurações, monitoramento, Threat Hunting e Cyber Threat Intelligence.
Quem monitora os equipamentos que monitoram sua rede?
Vamos conversar.
#NetworkSecurity #Cisco #ThreatHunting #CyberSecurity #NetworkInfrastructure #Hardening #CTI #MD4SIX