На маршрутизаторе Cisco IOS XR поднят туннельный интерфейс. Он в рабочем состоянии, он привязан к конкретному VRF, он инкапсулирует GRE – и его нет в running-config. В commit history его тоже нет: ни одной записи, которая объясняла бы, откуда он взялся и кто его создал. Устройство делает то, чего в его собственной конфигурации не написано.
Обычный порядок действий на этом месте – сверить конфигурацию, посмотреть историю коммитов, поднять логи. Конфигурация и история коммитов отвечают, что туннеля не существует. Он при этом работает. Именно с этого расхождения началось расследование, и закончилось оно выводом, который тяжелее любого нового импланта: в этой сети не осталось ни одного источника телеметрии, которому можно верить без перекрёстной проверки. Логи есть. Доверять им нельзя.
Группа, которую Sygnia отслеживает под именем Fire Ant, в 2025-м работала по гипервизорам VMware. В 2026-м она перешла на слой, который эти гипервизоры соединяет: пограничные маршрутизаторы, серверы TACACS и Linux-хосты управления. То есть на технику, которая решает, кто куда достучится, чьи учётные данные считать настоящими и какие записи об этом вообще останутся.
Эта статья доступна только подписчикам. Оформите подписку, чтобы получить доступ ко всем премиум статьям.
Оформить подписку →Автор: hacker@shifry.local