ב 2026 התרחבה Fire Ant מגישה ל VMware ESXi ול vCenter לפגיעה בנתבי Cisco IOS XR, בשרתי TACACS ובמחשבי Linux המשמשים לניהול רשתות. מנהרות GRE לא מוסברות, נוזקת BridgeAgent שהתחזתה לסוכן Zabbix, חיבורי reverse shell מוצפנים, יירוט סשנים ב TACACS, לכידת תעבורה ודיכוי לוגים העניקו לתוקפים גישה, נראות ויכולת איסוף לאורך...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the China-linked threat actor Fire Ant evolve its espionage campaign from exploiting VMware ESXi and vCenter environments in 2025 to. Article summary: Fire Ant’s campaign evolved from stealthy control of VMware ESXi and vCenter in 2025 to control of the infrastructure that governs connectivity and administration in 2026: Cisco IOS XR edge routers, TACACS servers, and L. Topic tags: general, education, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
הפעילות המיוחסת ל-Fire Ant מצביעה על שינוי אסטרטגי: במקום להסתפק בפריצה לשרת וירטואלי או לתחנת קצה, הקבוצה עברה אל התשתיות שמנהלות את האמון ברשת — הנתבים, שירותי האימות ומחשבי הניהול.
ב-2025 נקשרה Fire Ant לגישה סמויה לסביבות VMware ESXi ו-vCenter. עד סוף אוגוסט 2026 תיארו דיווחים פגיעה בנתבי Cisco IOS XR, בשרתי TACACS ובמערכות Linux המשמשות לניהול. אלה בדיוק המערכות שמנתבות תעבורה, מאמתות מנהלים ומחברות בין סביבות תפעוליות. 10
11
הקורבן המיידי עשוי להיות רק עמדת הפתיחה במבצע רחב יותר — מה שמכונה "היעד שמאחורי היעד".
הפעילות הקודמת של Fire Ant התמקדה בתשתיות וירטואליזציה, שיכולות להעניק לתוקף התמדה וגישה למספר עומסי עבודה המתארחים על אותו מערך. לפי Sygnia, הפעילות המאוחרת יותר התמקדה בתשתיות מהימנות: התקני רשת, שירותי אימות ומחשבי ניהול. 10
מדובר בנקודת איסוף חזקה בהרבה:
יחד, נקודות האחיזה האלה מאפשרות למפות את הקשרים בין מנהלים, התקנים, רשתות וארגונים מחוברים. 10
11
החוקרים מצאו בנתב Cisco IOS XR ממשק GRE פעיל, שלא ניתן היה להסביר באמצעות התצורה הפעילה או היסטוריית ה-commit. GRE הוא מנגנון שעוטף פרוטוקול בתוך חבילת IP חיצונית ומעביר אותה בין שתי נקודות קצה. לכן מנהרה לא מורשית יכולה ליצור נתיב מוסתר או ערוץ ממסר. 3
9
עצם קיומה של מנהרה לא מוסברת אינו מוכיח לבדו שנעשתה פריצה. עם זאת, הפער בין מצב ההתקן בפועל לבין מסלול השינויים המאושר משמעותי: הוא עשוי להעיד על פעילות שמתרחשת מחוץ לתהליכי ניהול התצורה הרגילים, ומחייב בדיקה מיידית.
במערכת Linux ישנה ששימשה לניהול, Fire Ant פרסה את BridgeAgent והציגה אותה כסוכן ניטור של Zabbix. לפי הדיווחים, הנוזקה תמכה בתקשורת reverse shell מוצפנת ב-TLS, וכך אפשרה למפעילים לשמר גישה באמצעות תעבורה שעלולה להיראות כמו פעילות ניהול לגיטימית. 10
12
למחשב ניהול יש ערך מיוחד כנקודת מעבר: לעיתים הוא כבר מורשה לגשת לנתבים, לשירותי אימות, למערכות ניטור או למקטעי רשת מוגבלים.
הנתב שנפרץ יכול היה לשמש ללכידת תעבורה, להכנת קובצי לכידה ולהוצאת נתוני PCAP. תצפית ברמת הנתב עשויה לחשוף מערכות שמתקשרות זו עם זו, פרוטוקולים, טווחי כתובות, יחסי ניתוב, ובמקרים שבהם ההצפנה אינה מספקת — גם מידע רגיש או credentials. 10
11
במילים אחרות, הנתב לא שימש רק לשימור גישה. הוא הפך לנקודת תצפית בתוך רקמת החיבור של הרשת, עם יכולת לספק מודיעין וגישה, תוך טשטוש אפשרי של הפעילות הזדונית בתוך פעולות רשת שגרתיות.
Fire Ant לא הסתפקה בגניבת סיסמאות ממחשבי קצה, אלא פגעה בתשתית ה-TACACS עצמה. לפי Sygnia, ערכת הכלים TacTap הזריקה ספרייה לתהליך tac_plus, התחברה לסשנים מאושרים של TACACS והעבירה מתארי קבצים חיים של הסשנים אל שקע Unix מקומי. בנוסף, היא יצרה קובץ credentials מוסווה באמצעות XOR בנתיב /var/log/.tacplus.acct. 10
שרת TACACS עשוי לחשוף את כל מסלול הניהול של התקני הרשת: אילו מנהלים מזדהים, אילו התקנים מבקשים הרשאה, מתי מתקיימים הסשנים ואיזה חומר אימות עובר בשירות. חדירה לשכבה הזו עלולה לערער הן את בקרת הגישה והן את האמון ברישומי הביקורת שנוצרים בעקבותיה.
החוקרים זיהו במערכת ה-TACACS דלת אחורית בנתיב /var/tmp/audit, שהשתמשה בממשקי VMware VSOCK/VMCI. ערוצים כאלה, המיועדים לתקשורת בין אורח למארח, עשויים שלא להיראות כמו התחברות רשת רגילה מתוך מערכת Linux — וכך לספק אפשרות תקשורת סמויה נוספת. 10
השיטה גם מחברת רעיונית בין הפעילות החדשה לבין העניין המוקדם יותר של Fire Ant בתשתיות הסמוכות לווירטואליזציה: הקבוצה המשיכה לחפש גבולות אמון שמערכות ניטור של תחנות קצה אינן מכסות בהכרח במלואם.
לפי הדיווחים, Fire Ant דיכאה לוגים וטלמטריה ושינתה חותמות זמן של קבצים. פעולות אלה מקשות לקבוע מתי הופיעו כלים, מנהרות, מנגנוני התמדה וקובצי credentials. הן גם מפחיתות את האמינות של רישומי הנתבים ומערכות האימות, שעליהם מסתמכים חוקרים כדי לשחזר את היקף האירוע ואת סדר הפעולות. 10
11
זה אינו פרט שולי. כאשר תוקף פוגע בשכבת הראיות עצמה, גם הזיהוי וגם תגובת החירום נעשים פחות אמינים.
השילוב בין נקודות האחיזה יכול היה לסייע ל-Fire Ant למפות את הקשרים שהופכים רשת לניהולית ומתפקדת:
הסיכון מצטבר. גישה להיפרוויזור, נוזקה במחשב Linux, מנהרה בנתב וגישה ל-TACACS עשויות להיראות בתחילה כמו תקריות נפרדות. יחד הן יוצרות שכבת גישה עמידה שחוצה כמה גבולות אמון.
בחדירה קונבנציונלית, הארגון שנפרץ הוא בדרך כלל המטרה העיקרית. ההתנהלות המיוחסת ל-Fire Ant מצביעה על אפשרות אחרת: התשתית של הקורבן עשויה להיות חשובה בעיקר משום שהיא מספקת דרך לסביבות נוספות.
נתב מספק תעבורה ונראות. שרת אימות עשוי לחשוף או ליירט גישה מנהלית. מחשב ניהול יכול לספק נקודת שיגור מהימנה. כך יכול תוקף ללמוד את מבנה הרשתות המחוברות ולאתר יעדים בעלי ערך גבוה, בלי לתקוף אותם מיד באופן ישיר. Sygnia תיארה קמפיין שמכוון לתשתיות המנתבות, מאמתות, מחברות ומנהלות סביבות בעלות ערך גבוה. 10
11
המודל הזה קשה במיוחד לבלימה, משום שהמערכות שנפגעות נתפסות בדרך כלל כיסודות מהימנים — לא כתחנות קצה רגילות.
Sygnia תיארה חפיפה משמעותית בין Fire Ant לבין הפעילות המקושרת לסין שמאנדיאנט עוקבת אחריה תחת השם UNC3886. בין נקודות החפיפה: גישה מתמשכת לתשתיות וירטואליזציה ולתשתיות שליטה ברשת, שימוש בכלים מותאמים אישית, התחמקות מנראות רגילה של מערכות קצה ועניין בציוד תקשורת. דיווחים פומביים קישרו את UNC3886 גם לפעילות קודמת נגד נתבי Juniper ותשתיות הקשורות ל-Cisco. 10
15
עם זאת, המידע הזמין תומך בקשר תפעולי ובחפיפת כלים — לא בהכרח בזהות אחת-לאחת שהוכחה בפומבי. החיבור העמיד יותר הוא מודל הפעולה: לשמר גישה בשכבת התשתית, שבה הטלמטריה מוגבלת לעיתים ושבה ניתן להשפיע על ניתוב, ניהול, אימות זהות והפרדה בין רשתות.
הדיווחים שצוטטו אינם קובעים שהפעילות הספציפית הזו של Fire Ant פגעה ישירות בתאגיד מים או ביוב. החשש הרחב יותר הוא שגישה ממושכת לתשתיות ארגוניות, לתשתיות ספקים או למערכות ניהול עשויה לאפשר תצפית או נתיבי גישה פוטנציאליים לסביבות קריטיות המחוברות אליהן. Sygnia דנה במפורש בסיכונים לסביבות בעלות ערך גבוה ולתשתיות קריטיות. 1
10
עבור ארגוני מים וביוב, הלקח אינו להניח שרשת תפעולית מבודדת בטוחה רק משום שמערכות המידע העסקיות לא נפגעו לכאורה. שירותי זהות משותפים, ניהול מרחוק, חיבורי צד שלישי, פלטפורמות וירטואליזציה ותשתיות ניהול רשת עלולים ליצור נתיבי אמון עקיפים.
הסיכון המעשי נובע מהצטברות של נקודות אחיזה — לא בהכרח מניצול יחיד ודרמטי.
יש להעניק לנתבים, לשירותי TACACS/RADIUS ולשירותי AAA אחרים, לשרתי קפיצה, למערכות ניהול וירטואליזציה ולפלטפורמות ניטור בעלות ייעודית והגנה מוגברת. יש ליישם גבולות ניהול מחמירים, MFA במקום שבו הוא נתמך, הרשאות מינימליות, התקנת עדכונים במהירות ובקרה הדוקה על גישת ספקים וצדדים שלישיים. 10
יש להשוות באופן רציף ממשקי נתב, מנהרות, מסלולים, מצב העברה, commit-ים, שלמות תוכנה ותהליכים מול קווי בסיס מאושרים. יש להתריע על ממשקי GRE, נקודות קצה של מנהרות או שינויי ניתוב שאין להם רשומת שינוי מורשית. 9
10
יש להגביל ניהול התקנים וגישה ל-TACACS לרשתות ניהול ייעודיות, לקבוע אילו שרתי קפיצה רשאים לגשת להתקני רשת ולצמצם את נתיבי האמון בין IT ארגוני, קישורי ספקים וסביבות תפעוליות או קריטיות. 10
יש להעביר לוגים של TACACS, נתבים, Linux, היפרוויזורים וזרימות רשת לאחסון חיצוני שאינו ניתן לשינוי או עמיד בפני חבלה. מומלץ לקשר בין בקשות אימות, תוצאות הרשאה, סשנים של התקנים ופקודות ניהול. יש לבדוק היעלמות טלמטריה ושינויים בלתי צפויים בתהליכי TACACS, בספריות, בשקעים ובקובצי לוג. 10
אם עולה חשד לפגיעה, יש לאסוף — ככל שניתן — מצב זמני וזיכרון, נתוני תפעול של הנתב, תצורות מלאות והיסטוריית commit, מידע על תהליכים ושקעים, מטא-נתונים של מערכת הקבצים וקובצי PCAP רלוונטיים, לפני אתחול התקנים או מחיקת ממצאים. יש לשמור עותקים עצמאיים וחתימות hash, במיוחד כאשר קיים חשד לדיכוי לוגים או לשינוי חותמות זמן. 10
יש לחפש בינאריים לא מורשים של סוכני ניטור, חיבורי TLS חשודים היוצאים ממחשבי ניהול, שימוש בלתי צפוי ב-VSOCK/VMCI, הזרקת קוד לתהליך TACACS, קובצי credentials מוסתרים ופערים בין מצב הנתב החי לבין היסטוריית התצורה המאושרת. סימנים התנהגותיים כאלה עמידים יותר מכל שם קובץ או אינדיקטור יחיד. 10
ההתפתחות של Fire Ant מובנת בצורה הטובה ביותר כמעבר מפגיעה בעומסי עבודה לפגיעה במערכות שמנהלות את האמון. השילוב המדווח של נראות בנתבים, יירוט אימות, התמדה ב-Linux, מנהרות סמויות וטכניקות אנטי-פורנזיות יכול להפוך תשתית מהימנה לפלטפורמה לאיסוף מודיעין ולתנועה לעבר סביבות מחוברות.
עבור המגינים, המסקנה ברורה לא פחות: תשתיות ניהול הרשת אינן "צנרת רקע". הן גבול אבטחה, מקור ראיות בעל ערך גבוה — ולעיתים גם הדרך אל היעד הבא.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
ב 2026 התרחבה Fire Ant מגישה ל VMware ESXi ול vCenter לפגיעה בנתבי Cisco IOS XR, בשרתי TACACS ובמחשבי Linux המשמשים לניהול רשתות.
ב 2026 התרחבה Fire Ant מגישה ל VMware ESXi ול vCenter לפגיעה בנתבי Cisco IOS XR, בשרתי TACACS ובמחשבי Linux המשמשים לניהול רשתות. מנהרות GRE לא מוסברות, נוזקת BridgeAgent שהתחזתה לסוכן Zabbix, חיבורי reverse shell מוצפנים, יירוט סשנים ב TACACS, לכידת תעבורה ודיכוי לוגים העניקו לתוקפים גישה, נראות ויכולת איסוף לאורך זמן.
המשמעות היא אסטרטגיית "היעד שמאחורי היעד": תשתית שנפרצה עשויה לשמש כנקודת מעבר אל רשתות, ארגונים וסביבות בעלות ערך גבוה המחוברות אליה.