Trong một báo cáo được công ty an ninh mạng Sygnia công bố ngày 27/8, các nhà nghiên cứu cho biết một nhóm gián điệp mạng có liên hệ với Trung Quốc (ĐCSTQ) đã xâm nhập các bộ định tuyến của Cisco và che giấu hoạt động của mình.

Biển hiệu tại trụ sở chính của Cisco ở San Jose, ngày 24 tháng 8 năm 2025. (Ảnh: Zhou Rong/The Epoch Times)

Báo cáo cho biết nhóm này còn ghi lại lưu lượng mạng truyền qua các thiết bị bị xâm nhập và sử dụng chúng để thăm dò những mạng khác có giá trị cao.

Sygnia cho biết các tin tặc đã xâm nhập vào hệ thống được sử dụng để xác minh liệu quản trị viên mạng có quyền đăng nhập vào bộ định tuyến và các thiết bị khác hay không, đồng thời đánh cắp thông tin xác thực của quản trị viên.

Sygnia đặt mật danh cho nhóm gián điệp mạng này là “Fire Ant” (Kiến lửa) và xác định đây là một nhóm có liên hệ với Trung Quốc (ĐCSTQ). Tuy nhiên, hiện chưa có thông tin về các tổ chức hoặc quốc gia bị ảnh hưởng, cũng như chưa có nạn nhân nào tại Mỹ được công bố.

Ngày 2/9, Cisco đã phát hành một bản cập nhật bảo mật quan trọng nhằm tăng cường bảo vệ cho hệ điều hành bộ định tuyến IOS XR, vốn được đề cập trong cuộc điều tra của Sygnia. Cisco cho biết bản cập nhật khắc phục 7 nhóm lỗ hổng được phát hiện qua quá trình kiểm thử nội bộ, đồng thời hiện chưa phát hiện các lỗ hổng này bị khai thác.

Thông báo bảo mật của Cisco không đề cập đến Fire Ant hay cuộc điều tra của Sygnia. Sygnia cũng không xác định lỗ hổng Cisco cụ thể nào đã bị khai thác trong cuộc tấn công.

Hoạt động của tin tặc bên trong bộ định tuyến

Cuộc điều tra của Sygnia bắt đầu sau khi các nhà nghiên cứu phát hiện một đường hầm mạng bí mật chạy thông qua bộ định tuyến Cisco nhưng hoàn toàn không xuất hiện trong các bản ghi cấu hình thông thường của thiết bị. Sau đó, các nhà điều tra phát hiện phần mềm độc hại được thiết kế chuyên biệt cho IOS XR.

Sygnia cho biết Fire Ant che giấu hoạt động bằng cách ngăn một phần nhật ký của bộ định tuyến được ghi lại, đồng thời sửa đổi những thông tin mà quản trị viên nhận được khi kiểm tra thiết bị. Điều này khiến quản trị viên không thể có được bức tranh đầy đủ về những gì đang chạy trên thiết bị.

Ngoài ra, Fire Ant còn ghi lại lưu lượng mạng của nhiều bộ định tuyến Cisco và chuyển các tệp dữ liệu ra máy chủ bên ngoài. Một phần hoạt động thu thập dữ liệu được thực hiện thông qua các tài khoản quản trị viên hợp pháp.

Các nhà điều tra truy dấu một trong những kết nối bí mật đến một máy tính khác đã bị xâm nhập. Sygnia cho biết Fire Ant sử dụng máy tính này làm điểm xuất phát để kiểm tra khả năng kết nối với các hệ thống có giá trị cao khác, bao gồm cả cơ sở hạ tầng trọng yếu.

Sygnia đã ghi nhận các hoạt động quét và những nỗ lực kết nối này, nhưng không cho biết các hệ thống ở phía sau đã bị xâm nhập thành công.

Cuộc điều tra cũng phát hiện Fire Ant đã xâm nhập hệ thống dùng để kiểm tra quyền đăng nhập của quản trị viên mạng vào các bộ định tuyến và thiết bị khác. Những hệ thống xác thực đăng nhập này sử dụng một giao thức có tên TACACS.

Sygnia phát hiện phần mềm độc hại được cài cắm bên trong quy trình xác thực đăng nhập, có khả năng thu thập thông tin xác thực của quản trị viên khi họ đăng nhập.

Sygnia cho biết phương thức hoạt động của Fire Ant có nhiều điểm tương đồng với một nhóm gián điệp mạng khác có liên hệ với Trung Quốc (ĐCSTQ), mang mã hiệu UNC3886, từng được Mandiant, công ty thuộc Google, điều tra.

Chính phủ Mỹ và các đồng minh trước đây cũng cáo buộc rằng những phương thức tương tự đã xuất hiện trong các chiến dịch tấn công mạng khác do các tin tặc được nhà nước Trung Quốc hậu thuẫn thực hiện.

Trong một cảnh báo chung được Mỹ và các nước đồng minh công bố năm 2025, các cơ quan an ninh mạng đã mô tả những cuộc tấn công của các tin tặc có sự hậu thuẫn của nhà nước Trung Quốc nhằm vào các bộ định tuyến viễn thông quy mô lớn và những thiết bị khác ở biên mạng.

Cảnh báo đề cập đến các phương thức như thiết lập đường hầm bí mật, thu thập lưu lượng mạng, đánh cắp thông tin xác thực của quản trị viên và lợi dụng các bộ định tuyến bị xâm nhập để thâm nhập những mạng khác. Theo cảnh báo, phần lớn hoạt động thu thập lưu lượng được quan sát có liên quan đến các thiết bị Cisco chạy IOS.

Tuy nhiên, cảnh báo này không đề cập đến Fire Ant.

Chưa rõ cách thức xâm nhập ban đầu

Sygnia chưa tiết lộ Fire Ant ban đầu đã giành được quyền truy cập đặc biệt cần thiết để xâm nhập các bộ định tuyến Cisco bằng cách nào. Báo cáo của Sygnia cũng không xác định cụ thể lỗ hổng nào của Cisco đã được khai thác trong cuộc tấn công.

Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) từ chối bình luận về báo cáo của Sygnia.

Tính đến thời điểm bài viết được công bố, Sygnia, Cisco và Mandiant thuộc Google đều chưa phản hồi yêu cầu bình luận.