Fire Antは2025年のVMware ESXi・vCenterへの侵入から、2026年にはCisco IOS XRルーター、TACACS認証サーバー、Linux管理ホストへ標的を広げた。 説明のつかないGREトンネル、Zabbix監視エージェントを装うBridgeAgent、TACACSセッションの傍受、パケットキャプチャ、ログ抑制により、永続性・認証情報・ネットワーク可視性を確保したと報告されている。
研究の答え

Create a landscape editorial hero image for this Studio Global article: How did the China-linked threat actor Fire Ant evolve its espionage campaign from exploiting VMware ESXi and vCenter environments in 2025 to. Article summary: Fire Ant’s campaign evolved from stealthy control of VMware ESXi and vCenter in 2025 to control of the infrastructure that governs connectivity and administration in 2026: Cisco IOS XR edge routers, TACACS servers, and L. Topic tags: general, education, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
Fire Antの活動は、攻撃対象を仮想マシンや個別の端末から、ネットワークの接続・認証・管理を担う「制御プレーン」へ移した事例として注目されている。2025年にはVMware ESXiやvCenter環境へのステルス性の高いアクセスが報告され、2026年8月末までにはCisco IOS XRルーター、TACACS認証サーバー、Linux管理ホストへの侵害が報じられた。これらは通信を中継し、管理者を認証し、運用環境同士をつなぐシステムだ。 10
11
この変化が意味するのは、侵入された組織が最終目的とは限らないということだ。侵害されたインフラは、管理者、ネットワーク、接続先の組織を把握し、さらに価値の高い環境へ近づくための足場になり得る。いわば「標的の背後にある標的」を狙う戦略である。
Fire Antが以前に狙ったVMware環境は、仮想化されたワークロード全体への永続的なアクセスを可能にする基盤だった。Sygniaの後続調査では、標的の中心がネットワーク機器、認証サービス、管理ホストという、より信頼性の高いインフラへ移っていたと説明されている。 10
この層は、情報収集の拠点として特に強力だ。ルーターを侵害すれば通信を観測・中継でき、TACACSサーバーを侵害すればネットワーク機器の管理認証経路に入り込める。踏み台や管理ホストは、通常なら分離されているセグメントをつなぐ橋になる。これらを組み合わせることで、管理者、機器、ネットワーク、接続先組織の関係を浮かび上がらせられる。 10
11
調査では、Cisco IOS XRルーター上に、稼働中の設定やコミット履歴から説明できないアクティブなGREインターフェースが見つかった。GRE(Generic Routing Encapsulation)は、あるプロトコルのデータを外側のIPパケットに包み、2つのトンネル終端間で届ける仕組みだ。許可されていないトンネルは、隠れた経路や中継路を作るために悪用される可能性がある。 3
9
重要なのは、説明できないトンネルが見つかったからといって、それだけで侵害が証明されるわけではない点だ。しかし、実際の機器状態と通常の監査記録が一致しないことは、想定された変更手順の外で操作が行われた可能性を示す。ネットワーク管理者にとっては、直ちに調査すべき異常である。
Fire Antは、旧式のLinux管理システムにBridgeAgentを展開し、Zabbixの監視エージェントであるかのように見せていたとされる。このマルウェアはTLSで暗号化したリバースシェル通信に対応し、正規の管理・監視トラフィックに紛れた形で操作者がアクセスを維持できる構成だったと報告されている。 10
12
管理ホストが危険なのは、もともとルーター、認証サービス、監視システム、制限されたネットワークへ接続する権限を持っていることが多いためだ。一般的な端末へのマルウェア感染よりも、信頼された経路を利用しやすい。
侵害されたIOS XRルーターは、通信の収集、パケットキャプチャの一時保存、PCAPデータの持ち出しに利用できたとされる。ルーターの観測範囲からは、通信しているシステム、利用プロトコル、アドレス帯、ルーティング関係、ネットワークの境界を推測できる。通信が十分に保護されていなければ、機密情報や認証情報が含まれる可能性もある。 10
11
つまり、ルーターは単なる永続化の場所ではない。ネットワークの「結合組織」の内部から、情報収集と到達性の両方を提供する観測地点になる。通常のネットワーク運用に見せかけながら、悪意ある活動を隠せる点も大きい。
Fire Antは、個々の端末から盗んだ認証情報だけに依存せず、ネットワーク管理者の認証経路そのものを狙った。Sygniaによれば、TacTapと呼ばれるツールは、tac_plusプロセスにライブラリを注入し、受け入れられたTACACSセッションをフックしたうえで、稼働中のセッションファイルディスクリプターをローカルのUnixソケットへ渡していた。また、XORで難読化した認証情報の痕跡を/var/log/.tacplus.acctに作成していた。 10
TACACS(Terminal Access Controller Access-Control System)は、ネットワーク機器の管理者認証・認可・アカウンティングに使われるAAA基盤の一つだ。ここを侵害されると、誰が認証したのか、どの機器が認可を求めたのか、いつ管理セッションが行われたのか、さらにサービスが扱う認証情報まで露出する可能性がある。認証基盤への侵害は、アクセス制御だけでなく、監査記録そのものへの信頼も損なう。
調査では、TACACSシステム上に/var/tmp/auditというバックドアも確認された。このバックドアはVMwareのVSOCK/VMCIインターフェースを利用していた。ゲストとホストの間を意識した通信は、Linuxゲスト内から通常のネットワークログインとして見えない場合があり、別の隠密な通信手段になり得る。 10
この手法は、Fire Antが以前から関心を示していた仮想化周辺のインフラともつながる。攻撃者は、一般的なエンドポイント監視が十分に届かない、信頼されたシステム境界を継続的に探していたとみられる。
Fire Antは、ログやテレメトリーを抑制し、ファイルのタイムスタンプも変更したと報告されている。これにより、ツール、トンネル、永続化機構、認証情報の痕跡がいつ現れたのかを復元しにくくなる。ルーターや認証サーバーの記録に依存して侵害範囲と時系列を確定しようとする防御側の作業にも影響する。 10
11
これは付随的な隠蔽工作ではない。証拠の層そのものを攻撃することで、検知とインシデント対応の信頼性を低下させる、キャンペーンの重要な一部だった。
複数の足場を組み合わせることで、Fire Antはネットワークを管理可能にしている関係性を把握・悪用できた可能性がある。具体的には次のような情報だ。
リスクは、個々の侵害を足し合わせたときに大きくなる。ハイパーバイザー、Linux管理ホスト、ルーター、TACACSへのアクセスは、一見すると別々のインシデントに見える。しかし同時に存在すれば、複数の信頼境界をまたぐ、長期間維持可能なアクセス層を形成する。
通常の侵入では、侵害された組織そのものが主な目的になることが多い。一方、Fire Antの報告された行動は、被害組織のインフラが別の環境へ向かう経路として価値を持っていた可能性を示している。
ルーターは中継と可視性を提供し、認証サーバーは管理アクセスを把握、場合によっては傍受する。管理ホストは信頼された出発点になる。攻撃者は、接続先をすぐに直接攻撃するのではなく、ネットワーク関係を調査し、より価値の高い標的を見極められる。Sygniaは、今回の活動について、高価値環境のルーティング、認証、接続、管理を担うインフラが狙われたと説明している。 10
11
このモデルが封じ込めを難しくするのは、対象となるシステムが一般的な端末ではなく、信頼された基盤として扱われているためだ。
Sygniaは、Fire Antと、Mandiantが追跡する中国系の活動グループUNC3886との間に強い重複があると説明している。共通点として、仮想化基盤やネットワーク制御基盤への永続的アクセス、独自ツール、従来型のエンドポイント監視から逃れる手法、ネットワーク機器への関心が挙げられる。公開情報では、UNC3886についてJuniperルーターやCisco関連インフラを対象とした過去の活動も報告されている。 10
15
ただし、現時点の公開報告が裏付けるのは、作戦上の特徴やツールの相関であり、両者が完全に同一の活動主体であることを公に証明したものではない。より重要なのは、インフラ層に足場を置く運用モデルの共通性だ。EDRなどのテレメトリーが限られる機器で、ルーティング、管理者認証、ID検証、ネットワーク分離に影響を与えるという点である。
引用された報告は、今回のFire Antの活動が特定の上下水道事業者を直接侵害したことまでは示していない。より広い懸念は、企業、サービスプロバイダー、管理インフラに長期間アクセスできれば、接続された重要環境を観測したり、そこへ至る経路を探ったりできる可能性があることだ。Sygniaの報告も、高価値環境や重要インフラへの懸念を明示している。 1
10
上下水道事業者にとっての教訓は、業務システムに異常が見えないからといって、運用ネットワークが安全だと判断しないことだ。共有IDサービス、遠隔管理、第三者接続、仮想化基盤、ネットワーク管理インフラが、間接的な信頼経路を作る場合がある。実際のリスクは、一つの派手な脆弱性よりも、時間をかけて積み重なる複数の足場にある。
ルーター、TACACS/RADIUSなどのAAAサービス、踏み台、仮想化管理、監視プラットフォームには、専任の管理責任と保護策を割り当てる。厳格な管理境界、多要素認証、最小権限、迅速なパッチ適用、ベンダーや第三者の接続管理を徹底する。 10
ルーターのインターフェース、トンネル、経路、転送状態、設定コミット、ソフトウェアやプロセスの完全性を、承認済みのベースラインと継続的に比較する。変更記録で説明できないGREインターフェース、トンネル終端、経路変更を検知・警告する。 9
10
機器管理とTACACSへのアクセスを専用の管理ネットワークに限定する。どの踏み台からネットワーク機器へ接続できるかを制御し、企業IT、サービスプロバイダー接続、運用技術(OT)や重要環境の間にある信頼経路を最小化する。 10
TACACS、ルーター、Linux、ハイパーバイザー、ネットワークフローのログを、ホスト外の不変または改ざん耐性のあるストレージへ転送する。認証要求、認可結果、機器セッション、管理コマンドを相関分析し、テレメトリーの欠落や、TACACSのプロセス、ライブラリ、ソケット、ログファイルへの予期しない変更を調査する。 10
侵害が疑われる場合は、機器を再起動したり痕跡を削除したりする前に、可能な範囲で揮発性情報とメモリ、ルーターの稼働情報、完全な設定とコミット履歴、プロセス・ソケット情報、ファイルシステムのメタデータ、関連するPCAPを収集する。独立したコピーとハッシュも保全する。ログ抑制やタイムスタンプ変更が疑われる場合は、特に重要だ。 10
正規の監視エージェントを装う不審なバイナリ、管理ホストからの不自然なTLSリバース接続、予期しないVSOCK/VMCIの利用、TACACSプロセスへのコード注入、隠された認証情報ファイル、稼働中の機器状態と承認済み設定履歴の不一致を探す。単一のファイル名や指標よりも、こうした挙動ベースの兆候のほうが長期的な検知に役立つ。 10
Fire Antの進化は、ワークロードを侵害する段階から、信頼関係を管理するシステムを侵害する段階への移行として理解できる。ルーターによる可視性、認証の傍受、Linux上の永続化、隠れたトンネル、フォレンジック対策を組み合わせれば、信頼されたインフラを情報収集と接続先環境への移動のための基盤に変えられる可能性がある。
防御側が得るべき教訓も明確だ。ネットワーク管理基盤は、単なる「裏方の配管」ではない。そこはセキュリティ境界であり、重要な証拠の保管場所であり、場合によっては次の標的へ通じる経路でもある。
Studio Global AI
このページにはソースに裏付けされた回答が含まれており、Studio Global 内で続行できます。
Fire Antは2025年のVMware ESXi・vCenterへの侵入から、2026年にはCisco IOS XRルーター、TACACS認証サーバー、Linux管理ホストへ標的を広げた。
Fire Antは2025年のVMware ESXi・vCenterへの侵入から、2026年にはCisco IOS XRルーター、TACACS認証サーバー、Linux管理ホストへ標的を広げた。 説明のつかないGREトンネル、Zabbix監視エージェントを装うBridgeAgent、TACACSセッションの傍受、パケットキャプチャ、ログ抑制により、永続性・認証情報・ネットワーク可視性を確保したと報告されている。
ルーター、AAA認証基盤、踏み台、ハイパーバイザー、監視基盤をTier 0資産として扱い、テレメトリーとフォレンジック情報を改ざんから守ることが防御の要点となる。