Vuoteen 2026 mennessä Fire Ant oli laajentanut toimintaansa VMware ESXi ja vCenter ympäristöistä Cisco IOS XR reitittimiin, TACACS palvelimiin ja Linux hallintakoneisiin. Selittämättömät GRE tunnelit, Zabbix valvonta agentiksi naamioitu BridgeAgent, TACACS istuntojen sieppaus, liikenteen kaappaus sekä lokien ja aika...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the China-linked threat actor Fire Ant evolve its espionage campaign from exploiting VMware ESXi and vCenter environments in 2025 to. Article summary: Fire Ant’s campaign evolved from stealthy control of VMware ESXi and vCenter in 2025 to control of the infrastructure that governs connectivity and administration in 2026: Cisco IOS XR edge routers, TACACS servers, and L. Topic tags: general, education, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
Fire Antin raportoitu kampanja kertoo siirtymästä infrastruktuuripinossa ylöspäin. Vuonna 2025 Kiinaan kytketty toimija yhdistettiin VMware ESXi- ja vCenter-ympäristöjen huomaamattomaan haltuunottoon. Elokuun 2026 lopulla julkaistujen tietojen mukaan kohteiksi nousivat Cisco IOS XR -reitittimet, TACACS-todennuspalvelimet ja Linux-hallintakoneet – järjestelmät, jotka ohjaavat liikennettä, varmistavat ylläpitäjien henkilöllisyyden ja yhdistävät eri toimintaympäristöjä. 10
11
Tällä muutoksella on väliä, koska nämä järjestelmät tarjoavat näkyvyyttä ja pääsyä paljon laajemmalle kuin yksi virtuaalikone tai päätelaite. Välitön uhri voi olla vain ensimmäinen jalansija laajemmassa operaatiossa: varsinainen kohde kohteen takana.
Fire Antin aiempi VMware-toiminta keskittyi virtualisointi-infrastruktuuriin, joka saattoi tarjota pysyvyyttä ja pääsyn useisiin sen päällä toimiviin työkuormiin. Sygnian myöhempi raportointi kuvaa kampanjaa, jossa huomio kohdistui luotettuun infrastruktuuriin: verkkolaitteisiin, todennuspalveluihin ja hallintakoneisiin. 10
Tällainen infrastruktuuri on tehokas keräyspiste. Kaapattu reititin voi tarkkailla ja välittää liikennettä. Kaapattu TACACS-palvelin sijaitsee ylläpitäjien todennuksen kriittisessä kulkureitissä. Kaapattu hyppy- tai hallintakone voi puolestaan yhdistää muuten erillisiä järjestelmiä. Yhdessä nämä jalansijat paljastavat ylläpitäjien, laitteiden, verkkojen ja niihin kytkeytyvien organisaatioiden välisiä suhteita. 10
11
Tutkijat löysivät Cisco IOS XR -reitittimestä aktiivisen GRE-liitännän, jota ei voitu selittää laitteen käytössä olevalla kokoonpanolla tai muutosten commit-historialla. GRE eli Generic Routing Encapsulation kapseloi yhden protokollan liikenteen ulompaan IP-pakettiin kahden tunnelipäätepisteen välillä. Luvaton tunneli voi siten luoda piilotetun reitin tai välityskanavan. 3
9
Merkittävää ei ollut se, että jokainen selittämätön tunneli todistaisi murrosta. Olennaista oli, ettei laitteen aktiivinen tila vastannut normaalia tarkastusjälkeä. Tämä voi viitata toimintaan, joka tapahtuu hyväksyttyjen kokoonpanoprosessien ulkopuolella, ja sen pitäisi käynnistää välitön tutkinta.
Vanhalla Linux-hallintajärjestelmällä Fire Ant asensi BridgeAgentin ja esitti sen Zabbix-valvonta-agenttina. Haittaohjelman kerrotaan tukeneen TLS-salattuja käänteisiä komentoyhteyksiä, joiden avulla toimijat pystyivät säilyttämään pääsyn liikenteessä, joka saattoi muistuttaa normaalia ylläpito- tai valvontaliikennettä. 10
12
Hallintakone on hyökkääjälle erityisen arvokas välietappi. Sillä voi jo valmiiksi olla luottamukseen perustuva pääsy reitittimiin, todennuspalveluihin, valvontajärjestelmiin tai muille rajoitetuille verkkoalueille.
Kaapattua IOS XR -reititintä voitiin käyttää liikenteen tarkkailuun, pakettikaappausten valmisteluun ja PCAP-tiedostojen siirtämiseen ulos ympäristöstä. Reititintasoinen näkyvyys voi paljastaa viestivät järjestelmät, käytetyt protokollat, osoiteavaruudet, reitityssuhteet ja – jos liikennettä ei ole riittävästi suojattu – arkaluonteisia tietoja tai tunnistetietoja. 10
11
Reititin ei siis toiminut vain pysyvyyden välineenä. Siitä tuli verkon yhdistävässä kudoksessa sijaitseva tarkkailupiste, joka tarjosi sekä tiedustelutietoa että tavoitettavuutta ja saattoi samalla sulauttaa haitallisen toiminnan tavanomaiseen verkkoliikenteeseen.
Fire Ant vaaransi myös TACACS-infrastruktuuria sen sijaan, että se olisi turvautunut ainoastaan yksittäisiltä päätelaitteilta varastettuihin tunnistetietoihin. Sygnian mukaan TacTap-työkalupakki ruiskutti kirjaston tac_plus-prosessiin, kytkeytyi hyväksyttyihin TACACS-istuntoihin ja välitti aktiivisten istuntojen tiedostokuvaajat paikalliseen Unix-socketiin. Lisäksi se loi XOR-salatun tunnistetietoihin liittyvän tiedoston polkuun /var/log/.tacplus.acct. 10
TACACS-palvelin voi paljastaa verkkolaitteiden ylläpidon todennusketjun: ketkä ylläpitäjät kirjautuvat, mitkä laitteet pyytävät valtuutusta, milloin istuntoja syntyy ja millaista tunnistetietoa palvelun kautta käsitellään. Tämän kerroksen vaarantuminen voi heikentää sekä pääsynhallintaa että luottamusta syntyvään valvontalokiin.
Tutkijat tunnistivat TACACS-järjestelmästä myös /var/tmp/audit-takaoven, joka hyödynsi VMware VSOCK- ja VMCI-rajapintoja. Vierasjärjestelmän ja isännän väliseen viestintään tarkoitetut kanavat eivät välttämättä näy Linux-vieraan sisällä tavallisina verkkokirjautumisina. Tämä tarjosi toimijalle uuden vaihtoehdon huomaamattomaan viestintään. 10
Tekniikka yhdistyy myös käsitteellisesti Fire Antin aiempaan kiinnostukseen virtualisointia sivuavaan infrastruktuuriin: toimija etsi edelleen luotettuja järjestelmärajoja, joita tavanomainen päätelaiteseuranta ei välttämättä kata kokonaan.
Fire Antin kerrotaan vaimentaneen lokitusta ja telemetriaa sekä muuttaneen tiedostojen aikaleimoja. Näin oli vaikeampaa selvittää, milloin työkalut, tunnelit, pysyvyysmekanismit ja tunnistetietoihin liittyvät tiedostot olivat ilmestyneet. Samalla heikkeni luottamus niihin reititin- ja todennustietoihin, joiden avulla puolustajat tavallisesti määrittävät hyökkäyksen laajuuden ja etenemisjärjestyksen. 10
11
Tämä ei ollut operaation sivuseikka. Hyökkäämällä todistusaineistoon toimija vaikeutti sekä havaitsemista että tapahtumien jälkikäteistä selvittämistä.
Yhdistetyt jalansijat saattoivat auttaa Fire Antia kartoittamaan ja hyödyntämään suhteita, jotka tekevät verkosta hallittavan:
Riski kasvaa kokonaisuutena. Hypervisorin jalansija, Linux-hallintakoneen implantti, reitittimen tunneli ja pääsy TACACS-järjestelmään voivat näyttää erillisiltä tapauksilta. Yhdessä ne muodostavat pysyvän pääsykerroksen useiden luottamusrajojen yli.
Tavanomaisessa murrossa vaarantunut organisaatio on usein varsinainen päämäärä. Fire Antin raportoitu toiminta viittaa toiseenkin mahdollisuuteen: uhrin infrastruktuuri voi olla arvokas ennen kaikkea siksi, että sen kautta pääsee muihin ympäristöihin.
Reititin tarjoaa liikenteen välitystä ja näkyvyyttä. Todennuspalvelin voi paljastaa tai siepata ylläpitoyhteyksiä. Hallintakone voi antaa luotetun lähtöpisteen. Näin toimija voi tutkia toisiinsa kytkeytyviä verkkoja ja tunnistaa arvokkaampia kohteita hyökkäämättä niihin heti suoraan. Sygnia kuvasi kampanjan kohdistuneen infrastruktuuriin, joka reitittää, todentaa, yhdistää ja hallitsee korkean arvon ympäristöjä. 10
11
Mallia on vaikea rajata, koska kyseisiä järjestelmiä pidetään usein luotettuna perustana – ei tavallisina päätelaitteina.
Sygnia on kuvannut Fire Antin ja Mandiantin UNC3886-nimellä seuraaman Kiinaan kytketyn toiminnan välillä vahvoja yhtäläisyyksiä. Yhtäläisyyksiä ovat pysyvä pääsy virtualisointi- ja verkkohallinnan infrastruktuuriin, räätälöidyt työkalut, tavanomaisen päätelaitenäkyvyyden väistäminen sekä kiinnostus verkkolaitteisiin. Julkisissa tiedoissa UNC3886 yhdistetään myös aiempaan Juniper-reitittimiin ja Cisco-ympäristöihin kohdistuneeseen toimintaan. 10
15
Saatavilla oleva raportointi tukee toiminnallista ja työkaluihin perustuvaa korrelaatiota, ei välttämättä julkisesti todistettua yksi yhteen -identiteettiä. Kestävämpi yhteinen nimittäjä on toimintamalli: pääsy säilytetään infrastruktuurikerroksessa, jossa päätelaitetelemetria voi olla rajallista ja jossa vaarantuminen voi vaikuttaa reititykseen, ylläpitoon, identiteetin varmistamiseen tai verkon segmentointiin.
Lähteissä ei osoiteta, että juuri tämä Fire Ant -toiminta olisi suoraan vaarantanut vesi- tai jätevesilaitoksen. Laajempi huoli liittyy siihen, että pitkäkestoinen pääsy yritys-, palveluntarjoaja- tai hallintainfrastruktuuriin voi tarjota näkyvyyttä tai mahdollisia reittejä kytkeytyviin kriittisiin ympäristöihin. Sygnian raportointi käsittelee nimenomaisesti korkean arvon kohteita ja kriittiseen infrastruktuuriin liittyviä riskejä. 1
10
Vesi- ja jätevesiorganisaatioille opetus on selvä: erillinen operatiivinen verkko ei ole automaattisesti turvassa vain siksi, että liiketoimintajärjestelmät näyttävät koskemattomilta. Jaetut identiteettipalvelut, etähallinta, kolmansien osapuolten yhteydet, virtualisointialustat ja verkonhallinnan infrastruktuuri voivat muodostaa epäsuoria luottamusreittejä.
Anna reitittimille, TACACS- ja RADIUS-palveluille sekä muille AAA-palveluille, hyppypalvelimille, virtualisoinnin hallinnalle ja valvonta-alustoille oma omistajuus ja vahva suojaus. Käytä tiukkoja ylläpitorajoja, monivaiheista tunnistautumista silloin kun se on tuettu, vähimpien oikeuksien periaatetta, nopeaa paikkaamista sekä tarkasti rajattua toimittaja- ja kolmannen osapuolen pääsyä. 10
Vertaa jatkuvasti reitittimien liitäntöjä, tunneleita, reittejä, välitystilaa, konfiguraatioiden commit-tietoja sekä ohjelmisto- ja prosessien eheyttä hyväksyttyihin perustasoihin. Hälytä GRE-liitännöistä, tunnelipäätepisteistä tai reittimuutoksista, joille ei löydy valtuutettua muutostietuetta. 9
10
Rajaa laitteiden hallinta ja TACACS-yhteydet erillisiin hallintaverkkoihin. Rajoita, mitkä hyppypalvelimet voivat tavoittaa verkkolaitteet, ja minimoi yritys-IT:n, palveluntarjoajayhteyksien sekä operatiivisten tai kriittisten ympäristöjen väliset luottamusreitit. 10
Ohjaa TACACS-, reititin-, Linux-, hypervisor- ja verkkovirtojen lokit laitteen ulkopuoliseen, muuttumattomaan tai muuten väärentämistä kestävään tallennukseen. Yhdistä todennuspyynnöt, valtuutuspäätökset, laiteistunnot ja ylläpitokomennot. Tutki puuttuva telemetria sekä odottamattomat muutokset TACACS-prosesseissa, kirjastoissa, socketeissa ja lokitiedostoissa. 10
Jos murtoa epäillään, kerää mahdollisuuksien mukaan haihtuva tila ja muisti, reitittimien operatiiviset tiedot, täydet konfiguraatiot ja commit-historia, prosessi- ja socket-tiedot, tiedostojärjestelmän metatiedot sekä asiaankuuluvat PCAP-tiedostot ennen laitteiden uudelleenkäynnistystä tai artefaktien poistamista. Säilytä erilliset kopiot ja tiivisteet erityisesti silloin, kun epäiltyyn toimintaan kuuluu lokien vaimentamista tai aikaleimojen muuttamista. 10
Etsi luvattomia valvonta-agenttien binäärejä, hallintakoneista lähteviä epäilyttäviä TLS-käänteisyhteyksiä, odottamatonta VSOCK/VMCI-käyttöä, TACACS-prosessin injektointia, piilotettuja tunnistetietotiedostoja sekä ristiriitoja laitteen aktiivisen tilan ja hyväksytyn konfiguraatiohistorian välillä. Toimintamalliin perustuvat merkit kestävät paremmin kuin yksi tiedostonimi tai yksittäinen indikaattori. 10
Fire Antin kehitystä on hyödyllisintä tarkastella siirtymänä työkuormien vaarantamisesta luottamusta hallitsevien järjestelmien vaarantamiseen. Raportoitu yhdistelmä reitittimien näkyvyyttä, todennuksen sieppausta, Linux-pysyvyyttä, piilotunneleita ja jälkien peittämistä saattoi muuttaa luotetun infrastruktuurin tiedustelun ja kytkeytyviin ympäristöihin etenemisen alustaksi.
Puolustajille johtopäätös on yhtä selvä: verkonhallinnan infrastruktuuri ei ole taustalla toimivaa putkistoa. Se on tietoturvaraja, arvokas todistusaineiston lähde ja mahdollinen reitti seuraavaan kohteeseen.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Vuoteen 2026 mennessä Fire Ant oli laajentanut toimintaansa VMware ESXi ja vCenter ympäristöistä Cisco IOS XR reitittimiin, TACACS palvelimiin ja Linux hallintakoneisiin.
Vuoteen 2026 mennessä Fire Ant oli laajentanut toimintaansa VMware ESXi ja vCenter ympäristöistä Cisco IOS XR reitittimiin, TACACS palvelimiin ja Linux hallintakoneisiin. Selittämättömät GRE tunnelit, Zabbix valvonta agentiksi naamioitu BridgeAgent, TACACS istuntojen sieppaus, liikenteen kaappaus sekä lokien ja aikaleimojen manipulointi antoivat toimijalle pysyvyyttä, tunnistetietoja j...
Keskeinen puolustusoppi on kohdella reitittimiä, AAA järjestelmiä, hyppypalvelimia, hypervisoreita ja valvonta alustoja Tier 0 järjestelminä sekä suojata niiden telemetria ja säilyttää tutkintatodisteet ennen korjaust...