Fire Ant gik fra adgang til VMware ESXi og vCenter miljøer i 2025 til Cisco IOS XR routere, TACACS servere og Linux baserede administrationsværter i 2026. Uforklarede GRE tunneler, bagdøren BridgeAgent forklædt som Zabbix agent, TACACS aflytning, pakkedata og undertrykte logge gav aktøren vedvarende adgang, netværks...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the China-linked threat actor Fire Ant evolve its espionage campaign from exploiting VMware ESXi and vCenter environments in 2025 to. Article summary: Fire Ant’s campaign evolved from stealthy control of VMware ESXi and vCenter in 2025 to control of the infrastructure that governs connectivity and administration in 2026: Cisco IOS XR edge routers, TACACS servers, and L. Topic tags: general, education, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
Fire Ants rapporterede kampagne viser et strategisk skifte op gennem infrastrukturen. I 2025 blev den Kina-tilknyttede aktør sat i forbindelse med skjult adgang til VMware ESXi- og vCenter-miljøer. I slutningen af august 2026 beskrev rapporteringen kompromittering af Cisco IOS XR-routere, TACACS-autentificeringsservere og Linux-værter til administration – systemer, der dirigerer trafik, godkender administratorer og forbinder driftsmiljøer. 10
11
Det er vigtigt, fordi den slags systemer kan give langt mere indsigt og adgang end én virtuel maskine eller slutbruger. Det umiddelbare offer kan derfor blot være den første position i en større operation: målet bag målet.
Fire Ants tidligere VMware-aktivitet fokuserede på virtualiseringsinfrastruktur, hvor adgang kunne fastholdes på tværs af de hostede arbejdsbelastninger. Sygnia beskriver senere aktivitet, der i højere grad var centreret om den betroede infrastruktur: netværksenheder, autentificeringstjenester og administrationsværter. 10
Det er et stærkere opsamlingspunkt. En kompromitteret router kan overvåge og videresende trafik. En kompromitteret TACACS-server befinder sig direkte i den administrative autentificeringskæde. En kompromitteret spring- eller administrationsvært kan fungere som bro mellem ellers adskilte systemer. Tilsammen kan disse adgangspunkter blotlægge relationerne mellem administratorer, enheder, netværk og forbundne organisationer. 10
11
Efterforskere fandt en aktiv GRE-grænseflade på en Cisco IOS XR-router, som ikke kunne forklares af hverken den kørende konfiguration eller historikken over godkendte ændringer. GRE indkapsler normalt én protokol i en ydre IP-pakke mellem to tunnelendepunkter. En uautoriseret tunnel kan derfor skabe en skjult rute eller relæforbindelse. 3
9
Afvigelsen er ikke i sig selv bevis på kompromittering. Men når den aktive tilstand på en enhed ikke stemmer overens med det normale revisionsspor, kan det tyde på aktivitet uden for de forventede konfigurationsprocesser. Det bør udløse en omgående undersøgelse.
På et ældre Linux-system til administration installerede Fire Ant BridgeAgent og præsenterede den som en Zabbix-overvågningsagent. Implantatet understøttede angiveligt TLS-krypteret reverse shell-kommunikation, så operatørerne kunne fastholde adgangen gennem trafik, der kunne ligne legitim overvågning eller systemadministration. 10
12
En administrationsvært er særligt værdifuld som springbræt. Den har ofte allerede tilladelse til at nå routere, autentificeringsservere, overvågningssystemer eller andre begrænsede netværkssegmenter.
Den kompromitterede IOS XR-router kunne bruges til at opsnappe trafik, klargøre pakkefangster og eksfiltrere PCAP-data. Indsigt på routerniveau kan afsløre kommunikerende systemer, protokoller, adresseområder, routingrelationer og – når trafikken ikke er tilstrækkeligt beskyttet – følsomme oplysninger eller legitimationsoplysninger. 10
11
Routeren fungerede dermed ikke kun som et middel til at fastholde adgangen. Den blev et udsigtspunkt i netværkets forbindelsesvæv med både efterretningsværdi og rækkevidde, samtidig med at den ondsindede aktivitet potentielt kunne blandes med normal netværksdrift.
Fire Ant kompromitterede også TACACS-infrastrukturen i stedet for udelukkende at stole på legitimationsoplysninger stjålet fra individuelle slutpunkter. Sygnia beskrev et værktøj kaldet TacTap, som injicerede et bibliotek i tac_plus-processen, koblede sig på godkendte TACACS-sessioner og videresendte aktive sessionsfildeskriptorer til en lokal Unix-socket. Værktøjet oprettede desuden en XOR-obfuskeret fil med legitimationsoplysninger på /var/log/.tacplus.acct. 10
En TACACS-server kan afsløre den administrative adgangsvej til netværksenheder: hvilke administratorer der logger ind, hvilke enheder der anmoder om godkendelse, hvornår sessioner finder sted, og potentielt materiale med legitimationsoplysninger, som tjenesten håndterer. Et kompromis på dette niveau kan både undergrave adgangskontrollen og tilliden til revisionssporet.
Efterforskere identificerede også en bagdør kaldet /var/tmp/audit på TACACS-systemet. Den anvendte VMware VSOCK/VMCI-grænseflader. Sådanne forbindelser mellem gæst og vært kan være mindre synlige end almindelige netværkslogins fra Linux-gæsten og gav operatørerne endnu en skjult kommunikationsmulighed. 10
Metoden knytter den nyere aktivitet sammen med Fire Ants tidligere interesse for virtualiseringsnær infrastruktur: Aktøren fortsatte med at lede efter betroede systemgrænser, som traditionel overvågning af slutpunkter ikke nødvendigvis dækker fuldt ud.
Fire Ant undertrykte angiveligt logning og telemetri og ændrede filers tidsstempler. Det gør det vanskeligere at fastslå, hvornår værktøjer, tunneler, persistensmekanismer og filer med legitimationsoplysninger blev introduceret. Det svækker også tilliden til de router- og autentificeringslogge, som forsvarere normalt bruger til at rekonstruere angrebets omfang og rækkefølge. 10
11
Det er ikke en detalje i kampagnen, men en central del af den. Ved at angribe bevislaget gjorde aktøren både opdagelse og håndtering af hændelsen mindre pålidelig.
De samlede adgangspunkter kunne hjælpe Fire Ant med at kortlægge og udnytte de relationer, der får et netværk til at fungere:
Risikoen vokser, når adgangspunkterne kombineres. En hypervisor, en Linux-implantation, en routertunnel og adgang til TACACS kan hver især ligne separate hændelser. Samlet kan de danne et vedvarende adgangslag på tværs af flere tillidsgrænser.
I et traditionelt indbrud er den kompromitterede organisation ofte selve målet. Fire Ants rapporterede adfærd peger på en anden mulighed: Offerets infrastruktur kan være værdifuld, fordi den giver en rute videre til andre miljøer.
En router giver transit og synlighed. En autentificeringsserver kan afsløre eller opfange administrativ adgang. En administrationsvært kan levere et betroet udgangspunkt. På den måde kan en aktør undersøge forbundne netværk og identificere mål af højere værdi uden straks at angribe dem direkte. Sygnia beskrev kampagnen som rettet mod infrastruktur, der dirigerer, autentificerer, forbinder og administrerer højværdimiljøer. 10
11
Modellen er vanskelig at inddæmme, fordi de berørte systemer ofte betragtes som betroede fundamenter – ikke som almindelige slutpunkter.
Sygnia har beskrevet et betydeligt overlap mellem Fire Ant og den Kina-tilknyttede aktivitet, som Mandiant sporer under navnet UNC3886. Overlappet omfatter vedvarende adgang til virtualiserings- og netværkskontrolinfrastruktur, specialudviklede værktøjer, undvigelse af traditionel slutpunktsindsigt og interesse for netværksudstyr. Offentlig rapportering forbinder også UNC3886 med tidligere aktivitet mod Juniper-routere og Cisco-relateret infrastruktur. 10
15
Den tilgængelige rapportering understøtter en sammenhæng i operationel metode og værktøjer, men beviser ikke offentligt, at der er tale om én og samme aktør. Den mere holdbare forbindelse er driftsmodellen: Fasthold adgangen i infrastrukturlaget, hvor enheder kan have begrænset slutpunktstelemetri, og hvor et kompromis kan påvirke routing, administration, identitetsvalidering eller netværkssegmentering.
Den citerede rapportering dokumenterer ikke, at netop denne Fire Ant-aktivitet direkte kompromitterede et vand- eller spildevandsselskab. Den bredere bekymring er, at langvarig adgang til virksomheds-, tjenesteudbyder- eller administrationsinfrastruktur kan give indblik i eller mulige veje ind i forbundne kritiske miljøer. Sygnia omtaler udtrykkeligt bekymringer om højværdinetværk og kritisk infrastruktur. 1
10
For vand- og spildevandsorganisationer er læringen derfor ikke, at et isoleret driftsnetværk automatisk er sikkert, fordi de synlige forretningssystemer ser uberørte ud. Fælles identitetstjenester, fjernadministration, tredjepartsforbindelser, virtualiseringsplatforme og netværksstyring kan skabe indirekte tillidsveje. Den praktiske risiko ligger i summen af adgangspunkter – ikke nødvendigvis i ét spektakulært exploit.
Giv routere, TACACS/RADIUS og andre AAA-tjenester, springværter, virtualiseringsstyring og overvågningsplatforme særskilt ejerskab og beskyttelse. Brug stramme administrative grænser, multifaktorgodkendelse hvor det understøttes, mindst mulige privilegier, hurtig patchning samt nøje kontrolleret leverandør- og tredjepartsadgang. 10
Sammenlign løbende routerinterfaces, tunneler, ruter, forwarding-tilstand, konfigurationsændringer og software- eller procesintegritet med godkendte baselines. Udløs alarmer ved GRE-interfaces, tunnelendepunkter eller ruteændringer, der ikke kan forklares af en autoriseret ændringspost. 9
10
Begræns administration af enheder og adgang til TACACS til dedikerede administrationsnetværk. Begræns, hvilke springværter der kan nå netværksenheder, og minimer tillidsvejene mellem virksomhedens it-miljø, tjenesteudbyderforbindelser og drifts- eller kritiske miljøer. 10
Send TACACS-, router-, Linux-, hypervisor- og netværksflowlogs til ekstern lagring, der er uforanderlig eller på anden måde beskyttet mod manipulation. Sammenhold autentificeringsanmodninger, autorisationsresultater, enhedssessioner og administrative kommandoer. Undersøg manglende telemetri og uventede ændringer i TACACS-processer, biblioteker, sockets eller logfiler. 10
Ved mistanke om kompromittering bør man, hvor det er muligt, indsamle flygtig tilstand og hukommelse, routerens driftsdata, komplette konfigurationer og ændringshistorik, proces- og socketoplysninger, filsystemmetadata samt relevante PCAP-filer, før enheder genstartes eller artefakter slettes. Gem uafhængige kopier og hashværdier – især når den mistænkte aktivitet omfatter logundertrykkelse eller ændrede tidsstempler. 10
Se efter uautoriserede binærfiler, der ligner overvågningsagenter, mistænkelige TLS-forbindelser udadtil fra administrationsværter, uventet brug af VSOCK/VMCI, procesinjektion i TACACS, skjulte filer med legitimationsoplysninger og uoverensstemmelser mellem enhedens aktive tilstand og den godkendte konfigurationshistorik. Adfærdssignaler holder længere end ét bestemt filnavn eller én indikator. 10
Fire Ants udvikling bør først og fremmest forstås som et skifte fra at kompromittere arbejdsbelastninger til at kompromittere de systemer, der styrer tillid. Den rapporterede kombination af routerindsigt, aflytning af autentificering, Linux-persistens, skjulte tunneler og anti-forensik kunne gøre betroet infrastruktur til en platform for efterretningsindsamling og videre bevægelse mod forbundne miljøer.
For forsvarere er konklusionen klar: Netværksstyring er ikke blot teknisk baggrundsstøj. Den er en sikkerhedsgrænse, en værdifuld beviskilde – og potentielt vejen til det næste mål.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Fire Ant gik fra adgang til VMware ESXi og vCenter miljøer i 2025 til Cisco IOS XR routere, TACACS servere og Linux baserede administrationsværter i 2026.
Fire Ant gik fra adgang til VMware ESXi og vCenter miljøer i 2025 til Cisco IOS XR routere, TACACS servere og Linux baserede administrationsværter i 2026. Uforklarede GRE tunneler, bagdøren BridgeAgent forklædt som Zabbix agent, TACACS aflytning, pakkedata og undertrykte logge gav aktøren vedvarende adgang, netværksoverblik og mulighed for at indsamle legitimationsoplys...
Den vigtigste forsvarslæring er at behandle routere, AAA systemer, springværter, hypervisorer og overvågningsplatforme som Tier 0 aktiver – og sikre deres telemetri og beviser, før oprydningen begynder.