파이어 앤트는 2025년 VMware ESXi·vCenter 환경에서 2026년 Cisco IOS XR 라우터, TACACS 인증 서버, 리눅스 관리 호스트로 공격 대상을 확장했습니다. 설명되지 않는 GRE 터널, Zabbix로 위장한 BridgeAgent, TACACS 세션 가로채기, 패킷 캡처와 로그 억제가 persistence·자격 증명 탈취·네트워크 정찰을 가능하게 했습니다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: How did the China-linked threat actor Fire Ant evolve its espionage campaign from exploiting VMware ESXi and vCenter environments in 2025 to. Article summary: Fire Ant’s campaign evolved from stealthy control of VMware ESXi and vCenter in 2025 to control of the infrastructure that governs connectivity and administration in 2026: Cisco IOS XR edge routers, TACACS servers, and L. Topic tags: general, education, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
파이어 앤트(Fire Ant)의 최근 활동은 공격자가 개별 서버나 엔드포인트를 넘어 네트워크의 신뢰와 통제를 담당하는 인프라 계층으로 이동하고 있음을 보여준다. 이 중국 연계 사이버 첩보 행위자는 2025년 VMware ESXi와 vCenter 환경에 은밀하게 접근한 데 이어, 2026년에는 Cisco IOS XR 라우터, TACACS 인증 서버, 리눅스 관리 호스트를 노린 것으로 보고됐다. 이 장비들은 트래픽을 전달하고, 관리자를 인증하며, 운영 환경을 서로 연결하는 핵심 시스템이다. 10
11
이 변화가 중요한 이유는 감염된 시스템 하나가 단일 가상 머신보다 훨씬 넓은 범위의 정보와 접근 경로를 제공할 수 있기 때문이다. 눈앞의 피해 조직은 최종 목표가 아니라 더 가치 있는 환경으로 향하는 발판일 수 있다. 보안 업계가 이를 ‘표적 뒤의 표적(target behind the target)’ 전략으로 설명하는 이유다.
파이어 앤트의 초기 활동은 가상화 인프라를 장악해 그 위에서 운영되는 워크로드에 지속적으로 접근하는 데 초점을 맞췄다. 이후 Sygnia가 분석한 캠페인은 라우터, 인증 서비스, 관리 호스트처럼 조직이 신뢰하는 인프라에 집중됐다. 10
이 계층은 훨씬 강력한 관찰 지점이 될 수 있다. 장악된 라우터는 트래픽을 관찰하고 전달할 수 있으며, TACACS 서버는 네트워크 장비 관리자의 인증 경로에 자리한다. 점프 호스트나 관리 호스트는 서로 분리된 네트워크를 잇는 중계 지점이 될 수 있다. 이들이 결합되면 관리자, 장비, 네트워크, 연결된 조직 사이의 관계가 드러난다. 10
11
조사팀은 Cisco IOS XR 라우터에서 실행 중인 설정이나 커밋 이력만으로는 설명되지 않는 활성 GRE 인터페이스를 발견했다. GRE(Generic Routing Encapsulation)는 한 프로토콜의 데이터를 외부 IP 패킷 안에 캡슐화해 두 터널 종단점 사이로 전달하는 기술이다. 따라서 승인되지 않은 터널은 감춰진 통신 경로나 중계 통로로 악용될 수 있다. 3
9
물론 설명되지 않는 터널 하나만으로 침해가 확정되는 것은 아니다. 그러나 실제 장비 상태가 정상적인 변경 관리와 감사 기록에 나타난 내용과 다르다는 점은 중요하다. 이는 일반적인 설정 작업 바깥에서 조작이 이뤄졌을 가능성을 보여주는 신호인 만큼 즉시 조사가 필요하다.
파이어 앤트는 오래된 리눅스 관리 시스템에 BridgeAgent를 배포하면서 Zabbix 모니터링 에이전트인 것처럼 보이게 했다. 이 악성코드는 TLS로 암호화된 리버스 셸 통신을 지원한 것으로 보고됐다. 운영자의 접속이 정상적인 관리·모니터링 트래픽에 섞일 수 있는 구조다. 10
12
관리 호스트가 특히 중요한 이유는 이미 라우터, 인증 서비스, 모니터링 시스템 또는 제한된 네트워크 구간에 접근할 권한을 갖고 있을 수 있기 때문이다. 악성코드 하나가 단순한 지속성 확보를 넘어 네트워크 내부로 이동하는 발판이 되는 셈이다.
침해된 IOS XR 라우터는 트래픽을 캡처하고, 패킷 캡처 데이터를 임시 저장하며, PCAP 파일을 외부로 반출하는 데 활용될 수 있었다. 라우터 수준의 관찰은 통신 중인 시스템, 사용 프로토콜, 주소 대역, 라우팅 관계를 드러낸다. 통신이 충분히 보호되지 않았다면 민감한 데이터나 자격 증명까지 노출될 수 있다. 10
11
따라서 라우터는 단순히 지속성을 유지하는 장비가 아니었다. 네트워크의 연결 구조 한가운데서 정보를 수집하고 다른 환경으로 접근할 수 있는 관측 지점이 됐다. 악성 활동이 일상적인 네트워크 운영과 섞여 보일 가능성도 높아진다.
파이어 앤트는 개별 엔드포인트에서 훔친 관리자 계정에만 의존하지 않고 TACACS 인프라 자체를 침해한 것으로 분석됐다. Sygnia에 따르면 TacTap이라는 도구는 tac_plus 프로세스에 라이브러리를 주입하고, 승인된 TACACS 세션을 후킹한 뒤, 활성 세션의 파일 디스크립터를 로컬 Unix 소켓으로 전달했다. 또한 /var/log/.tacplus.acct 경로에 XOR 방식으로 난독화한 자격 증명 파일을 생성했다. 10
TACACS 서버는 네트워크 장비 관리의 인증 경로에 위치한다. 이곳이 뚫리면 어떤 관리자가 인증했는지, 어떤 장비가 권한을 요청했는지, 세션이 언제 발생했는지, 서비스가 처리한 인증 정보가 무엇인지 드러날 수 있다. 인증 계층의 침해는 접근 통제뿐 아니라 감사 기록 자체에 대한 신뢰도 약화시킨다.
조사팀은 TACACS 시스템에서 /var/tmp/audit 백도어도 확인했다. 이 백도어는 VMware VSOCK/VMCI 인터페이스를 사용했다. 게스트와 호스트 사이의 통신을 지향하는 이러한 채널은 리눅스 게스트 내부에서 일반적인 네트워크 로그인처럼 보이지 않을 수 있어 또 다른 은밀한 통신 수단이 된다. 10
이는 파이어 앤트가 이전부터 보여준 가상화 인접 인프라에 대한 관심과도 연결된다. 공격자는 일반적인 엔드포인트 모니터링이 충분히 포착하지 못할 수 있는 신뢰 경계를 계속 찾아낸 것이다.
파이어 앤트는 로깅과 텔레메트리를 억제하고 파일 타임스탬프를 변경한 것으로 보고됐다. 이 때문에 도구, 터널, 지속성 장치, 자격 증명 파일이 언제 나타났는지 재구성하기가 어려워진다. 라우터와 인증 서버의 기록을 바탕으로 침해 범위와 진행 순서를 파악하는 작업도 불확실해진다. 10
11
이는 공격의 부수적인 흔적이 아니라 핵심 전술이다. 공격자는 증거 계층 자체를 약화시켜 탐지와 사고 대응을 모두 어렵게 만들었다.
이러한 접근 지점이 결합되면 조직을 운영 가능하게 만드는 관계망을 파악하고 악용할 수 있다.
위험은 각각의 침해가 합쳐질 때 커진다. 하이퍼바이저, 리눅스 관리 호스트, 라우터, TACACS 서버의 침해가 별개의 사건처럼 보일 수 있지만, 실제로는 여러 신뢰 경계를 가로지르는 지속적인 접근 계층을 형성할 수 있다.
일반적인 침해에서는 감염된 조직 자체가 최종 목표인 경우가 많다. 그러나 파이어 앤트의 행보는 피해 조직의 인프라가 다른 환경으로 향하는 통로이기 때문에 선택됐을 가능성을 보여준다.
라우터는 트래픽의 흐름과 통신 상대를 보여주고, 인증 서버는 관리자 접근을 드러내거나 가로챌 수 있다. 관리 호스트는 신뢰받는 출발점이 된다. 공격자는 이 지점을 이용해 연결된 네트워크를 관찰하고 더 높은 가치를 가진 대상을 식별할 수 있다. Sygnia는 이번 캠페인이 고가치 환경을 라우팅·인증·연결·관리하는 인프라를 겨냥했다고 설명했다. 10
11
이 모델이 특히 위험한 까닭은 해당 시스템들이 일반 엔드포인트가 아니라 ‘신뢰할 수 있는 기반’으로 취급되는 경우가 많기 때문이다.
Sygnia는 파이어 앤트와 Mandiant가 중국 연계 활동으로 추적하는 UNC3886 사이에 강한 중복성이 있다고 설명했다. 공통점으로는 가상화 및 네트워크 제어 인프라에 대한 지속적 접근, 맞춤형 도구, 일반적인 엔드포인트 보안 가시성 회피, 네트워크 장비에 대한 관심이 거론된다. 공개 보고서는 UNC3886의 과거 Juniper 라우터 및 Cisco 관련 인프라 활동도 연결하고 있다. 10
15
다만 현재 공개된 자료가 두 추적명이 완전히 동일한 단일 조직임을 입증하는 것은 아니다. 확인되는 것은 작전 방식과 도구 측면의 상관관계다. 더 중요한 공통 경고는 인프라 계층에 장기간 자리를 잡고 라우팅, 관리자 접근, 신원 검증, 네트워크 분할에 영향을 주는 운영 모델이다.
인용된 보고서만으로는 이번 파이어 앤트 활동이 특정 상하수도 기관을 직접 침해했다는 사실이 확인되지 않는다. 더 넓은 우려는 기업·서비스 제공업체·관리 인프라에 장기간 남은 접근 권한이 연결된 중요 환경을 관찰하거나, 잠재적으로 그곳으로 이어지는 경로를 제공할 수 있다는 점이다. Sygnia는 고가치 환경과 핵심 인프라에 대한 우려를 명시했다. 1
10
상하수도 운영기관이 얻어야 할 교훈은 업무 시스템이 건드려지지 않았다는 이유만으로 운영 네트워크가 안전하다고 단정하지 않는 것이다. 공유 인증 서비스, 원격 관리, 제3자 연결, 가상화 플랫폼, 네트워크 관리 인프라는 간접적인 신뢰 경로를 만들 수 있다. 실제 위험은 하나의 극적인 취약점보다 시간이 지나며 누적되는 여러 접근 지점에서 발생한다.
라우터, TACACS·RADIUS 등 AAA 서비스, 점프 호스트, 가상화 관리 시스템, 모니터링 플랫폼에 전담 소유권과 별도의 보호 체계를 부여해야 한다. 엄격한 관리자 경계, 지원되는 경우 MFA, 최소 권한, 신속한 패치, 공급업체와 제3자 접근 통제를 적용해야 한다. 10
라우터 인터페이스, 터널, 경로, 포워딩 상태, 설정 커밋, 소프트웨어와 프로세스 무결성을 승인된 기준선과 지속적으로 비교해야 한다. 승인된 변경 기록으로 설명되지 않는 GRE 인터페이스, 터널 종단점, 라우팅 변경은 경보를 발생시켜야 한다. 9
10
장비 관리와 TACACS 접근을 전용 관리망으로 제한하고, 어떤 점프 호스트가 네트워크 장비에 접근할 수 있는지 최소화해야 한다. 기업 IT, 서비스 제공업체 연결, 운영기술(OT) 및 핵심 환경 사이의 신뢰 경로도 가능한 한 줄여야 한다. 10
TACACS, 라우터, 리눅스, 하이퍼바이저, 네트워크 흐름 로그를 장비 외부의 불변 저장소 또는 변조 방지 저장소로 전송해야 한다. 인증 요청, 권한 부여 결과, 장비 세션, 관리자 명령을 서로 연계하고, 텔레메트리 누락이나 TACACS 프로세스·라이브러리·소켓·로그 파일의 예상 밖 변경을 조사해야 한다. 10
침해가 의심되면 장비를 재시작하거나 흔적을 삭제하기 전에 가능한 범위에서 휘발성 상태와 메모리, 라우터 운영 데이터, 전체 설정 및 커밋 이력, 프로세스·소켓 정보, 파일시스템 메타데이터, 관련 PCAP를 수집해야 한다. 독립적인 사본과 해시도 보존해야 한다. 특히 로그 억제와 타임스탬프 조작이 의심되는 경우에는 더욱 중요하다. 10
승인되지 않은 모니터링 에이전트 바이너리, 관리 호스트에서 발생하는 수상한 TLS 리버스 연결, 예상 밖의 VSOCK/VMCI 사용, TACACS 프로세스 주입, 숨겨진 자격 증명 파일, 실제 장비 상태와 승인된 설정 이력의 불일치를 찾아야 한다. 특정 파일명이나 단일 지표보다 이런 행동 기반 신호가 더 오래 유효하다. 10
파이어 앤트의 진화는 워크로드를 침해하는 데서 나아가 신뢰를 관리하는 시스템을 침해하는 방향으로 이동한 것으로 볼 수 있다. 라우터의 트래픽 가시성, 인증 가로채기, 리눅스 지속성, 은밀한 터널, 안티 포렌식이 결합되면 신뢰받는 인프라가 정보 수집과 연결 환경으로의 이동을 위한 플랫폼으로 바뀔 수 있다.
방어 측의 결론도 분명하다. 네트워크 관리 인프라는 단순한 ‘배관’이 아니다. 그것은 보안 경계이자 고가치 증거의 원천이며, 다음 표적으로 이어지는 경로가 될 수 있다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
파이어 앤트는 2025년 VMware ESXi·vCenter 환경에서 2026년 Cisco IOS XR 라우터, TACACS 인증 서버, 리눅스 관리 호스트로 공격 대상을 확장했습니다.
파이어 앤트는 2025년 VMware ESXi·vCenter 환경에서 2026년 Cisco IOS XR 라우터, TACACS 인증 서버, 리눅스 관리 호스트로 공격 대상을 확장했습니다. 설명되지 않는 GRE 터널, Zabbix로 위장한 BridgeAgent, TACACS 세션 가로채기, 패킷 캡처와 로그 억제가 persistence·자격 증명 탈취·네트워크 정찰을 가능하게 했습니다.
핵심 방어책은 라우터·AAA 시스템·점프 호스트·하이퍼바이저·모니터링 플랫폼을 Tier 0 자산으로 관리하고, 인증 로그와 포렌식 증거를 변조에 강하게 보존하는 것입니다.