Pada 2026, Fire Ant dilaporkan meluaskan operasi daripada VMware ESXi dan vCenter kepada penghala Cisco IOS XR, pelayan pengesahan TACACS serta hos pengurusan Linux. Terowong GRE yang tidak dapat dijelaskan, malware BridgeAgent yang menyamar sebagai ejen Zabbix, pemintasan sesi TACACS, tangkapan trafik dan manipulas...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the China-linked threat actor Fire Ant evolve its espionage campaign from exploiting VMware ESXi and vCenter environments in 2025 to. Article summary: Fire Ant’s campaign evolved from stealthy control of VMware ESXi and vCenter in 2025 to control of the infrastructure that governs connectivity and administration in 2026: Cisco IOS XR edge routers, TACACS servers, and L. Topic tags: general, education, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
Kempen yang dikaitkan dengan pelaku China-nexus Fire Ant menunjukkan peralihan strategik ke lapisan infrastruktur yang lebih tinggi. Pada 2025, pelaku ini dikaitkan dengan akses senyap kepada persekitaran VMware ESXi dan vCenter. Menjelang akhir Ogos 2026, laporan menyifatkan operasi yang menyasarkan penghala Cisco IOS XR, pelayan pengesahan TACACS dan hos pengurusan Linux—sistem yang menghala trafik, mengesahkan pentadbir serta menghubungkan persekitaran operasi. 10
11
Peralihan ini penting kerana sistem tersebut boleh memberikan penglihatan dan akses yang jauh melampaui satu mesin maya atau titik akhir. Mangsa yang diceroboh mungkin bukan sasaran akhir, sebaliknya menjadi kedudukan pertama dalam operasi yang lebih besar—iaitu “sasaran di sebalik sasaran”.
Aktiviti Fire Ant sebelum ini tertumpu pada infrastruktur virtualisasi yang boleh memberikan kegigihan dan akses merentas beban kerja yang dihoskan. Laporan Sygnia yang terbaharu pula menggambarkan kempen berpusat pada infrastruktur dipercayai: peranti rangkaian, perkhidmatan pengesahan dan hos pengurusan. 10
Ini menjadikan infrastruktur tersebut titik pengumpulan maklumat yang lebih berkuasa. Penghala yang diceroboh boleh memerhati dan menyampaikan trafik. Pelayan TACACS berada di laluan pengesahan pentadbiran. Hos lompat atau hos pengurusan pula boleh menjadi jambatan antara sistem yang sepatutnya terasing. Secara gabungan, kedudukan ini boleh mendedahkan hubungan antara pentadbir, peranti, rangkaian dan organisasi yang saling berhubung. 10
11
Penyiasat menemui antara muka GRE yang aktif pada penghala Cisco IOS XR, tetapi kewujudannya tidak dapat dijelaskan melalui konfigurasi yang sedang berjalan atau sejarah commit. GRE biasanya membungkus satu protokol di dalam paket IP luaran untuk dihantar antara dua titik akhir. Oleh itu, terowong yang tidak dibenarkan boleh mewujudkan laluan tersembunyi atau saluran geganti. 3
9
Percanggahan ini tidak bermakna setiap terowong yang tidak dikenali membuktikan berlakunya pencerobohan. Namun, keadaan langsung peranti yang tidak sepadan dengan jejak audit biasa patut mencetuskan siasatan segera. Ia boleh menandakan aktiviti yang berlaku di luar aliran kerja konfigurasi dan kawalan perubahan yang diluluskan.
Pada sistem pengurusan Linux lama, Fire Ant dilaporkan memasang BridgeAgent dengan menyamarkannya sebagai ejen pemantauan Zabbix. Implan itu menyokong komunikasi reverse shell yang disulitkan TLS, membolehkan pengendali mengekalkan akses melalui trafik yang mungkin kelihatan seperti aktiviti pengurusan biasa. 10
12
Hos pengurusan sangat bernilai sebagai titik pivot kerana ia lazimnya sudah dipercayai untuk mengakses penghala, perkhidmatan pengesahan, sistem pemantauan atau segmen rangkaian terhad.
Penghala IOS XR yang telah diceroboh boleh digunakan untuk menangkap trafik, menyediakan tangkapan paket dan mengeksport data PCAP. Pemerhatian pada peringkat penghala boleh mendedahkan sistem yang berkomunikasi, protokol, julat alamat, hubungan penghalaan dan—apabila trafik tidak dilindungi secukupnya—data sensitif atau kelayakan. 10
11
Justeru, penghala itu bukan sekadar berfungsi sebagai tempat mengekalkan akses. Ia menjadi sudut pemerhatian dalam “tisu penghubung” rangkaian, memberikan maklumat risikan dan kebolehcapaian sambil berpotensi menyamarkan aktiviti berniat jahat sebagai operasi rangkaian biasa.
Fire Ant turut menceroboh infrastruktur TACACS, bukannya hanya bergantung pada kelayakan yang dicuri daripada titik akhir. Sygnia menerangkan kit alat bernama TacTap yang memasukkan pustaka ke dalam proses tac_plus, memintas sesi TACACS yang diterima dan menghantar deskriptor fail sesi secara langsung kepada soket Unix tempatan. Ia juga mencipta artifak kelayakan yang disamarkan menggunakan XOR di /var/log/.tacplus.acct. 10
Pelayan TACACS boleh mendedahkan laluan pentadbiran untuk peranti rangkaian: pentadbir yang membuat pengesahan, peranti yang memohon kebenaran, waktu sesi berlaku dan kemungkinan bahan kelayakan yang dikendalikan oleh perkhidmatan itu. Pencerobohan pada lapisan ini boleh melemahkan kawalan akses dan keyakinan terhadap rekod audit yang terhasil.
Penyiasat turut mengenal pasti pintu belakang /var/tmp/audit pada sistem TACACS yang menggunakan antara muka VMware VSOCK/VMCI. Saluran yang berorientasikan komunikasi antara tetamu dan hos ini mungkin tidak kelihatan seperti log masuk rangkaian biasa dari dalam tetamu Linux, sekali gus memberikan pilihan komunikasi tersembunyi yang lain. 10
Teknik ini juga menghubungkan aktiviti terbaharu secara konsep dengan minat Fire Ant sebelum ini terhadap infrastruktur yang berdekatan dengan virtualisasi. Pelaku terus mencari sempadan sistem dipercayai yang mungkin tidak dipantau sepenuhnya oleh kawalan titik akhir konvensional.
Fire Ant dilaporkan menindas log serta telemetri dan mengubah cap masa fail. Tindakan itu menyukarkan penyiasat menentukan bila alat, terowong, mekanisme kegigihan dan artifak kelayakan muncul. Ia juga mengurangkan keyakinan terhadap rekod penghala dan pengesahan yang biasanya digunakan oleh pasukan pertahanan untuk menyusun skop serta urutan serangan. 10
11
Ini bukan sekadar langkah sampingan. Dengan menyerang lapisan bukti, pelaku menjadikan pengesanan dan tindak balas insiden kurang boleh dipercayai.
Gabungan akses tersebut boleh membantu Fire Ant memetakan dan mengeksploitasi hubungan yang menjadikan sesebuah rangkaian mudah diurus:
Risikonya bersifat kumulatif. Kedudukan pada hipervisor, implan Linux, terowong penghala dan akses kepada TACACS mungkin kelihatan seperti beberapa insiden berasingan. Apabila digabungkan, semuanya boleh membentuk lapisan akses yang berpanjangan merentasi pelbagai sempadan kepercayaan.
Dalam pencerobohan biasa, organisasi yang diceroboh sering dianggap sebagai sasaran utama. Namun, tingkah laku Fire Ant yang dilaporkan mencadangkan kemungkinan berbeza: infrastruktur mangsa mungkin bernilai kerana ia menyediakan laluan ke persekitaran lain.
Penghala memberikan transit dan penglihatan. Pelayan pengesahan boleh mendedahkan atau memintas akses pentadbiran. Hos pengurusan pula boleh menjadi titik pelancaran yang dipercayai. Melalui kedudukan ini, pelaku boleh mengkaji rangkaian yang saling berhubung dan mengenal pasti sasaran bernilai lebih tinggi tanpa menyerangnya secara terus pada peringkat awal. Sygnia menyifatkan kempen ini sebagai usaha menyasarkan infrastruktur yang menghala, mengesahkan, menghubungkan dan mengurus persekitaran bernilai tinggi. 10
11
Model ini sukar dibendung kerana sistem terjejas sering dianggap sebagai asas yang dipercayai, bukannya titik akhir biasa.
Sygnia menyifatkan terdapat pertindihan yang ketara antara Fire Ant dan aktiviti China-linked yang dijejaki Mandiant sebagai UNC3886. Pertindihan itu merangkumi akses berterusan kepada infrastruktur virtualisasi dan kawalan rangkaian, penggunaan alat tersuai, pengelakan daripada pemantauan titik akhir konvensional serta minat terhadap peralatan rangkaian. Laporan awam turut mengaitkan UNC3886 dengan aktiviti terdahulu melibatkan penghala Juniper dan infrastruktur berorientasikan Cisco. 10
15
Namun, laporan yang tersedia lebih menyokong kaitan dari segi operasi dan alat, bukan bukti awam bahawa kedua-duanya ialah identiti yang sama secara satu dengan satu. Hubungan yang lebih kukuh ialah model operasinya: mengekalkan akses pada lapisan infrastruktur, tempat peranti mungkin mempunyai telemetri titik akhir yang terhad dan pencerobohan boleh mempengaruhi penghalaan, pentadbiran, pengesahan identiti atau segmentasi.
Laporan yang dirujuk tidak membuktikan bahawa aktiviti Fire Ant ini secara khusus telah menceroboh utiliti air atau air sisa. Kebimbangan yang lebih luas ialah akses berpanjangan kepada infrastruktur perusahaan, penyedia perkhidmatan atau sistem pengurusan boleh memberikan pemerhatian atau laluan berpotensi menuju persekitaran kritikal yang saling berhubung. Laporan Sygnia sendiri membincangkan risiko terhadap persekitaran bernilai tinggi dan infrastruktur kritikal. 1
10
Bagi organisasi air dan air sisa, pengajarannya ialah jangan menganggap rangkaian operasi terpencil selamat hanya kerana sistem perniagaan kelihatan tidak terjejas. Perkhidmatan identiti bersama, pentadbiran jauh, sambungan pihak ketiga, platform virtualisasi dan infrastruktur pengurusan rangkaian boleh mewujudkan laluan kepercayaan tidak langsung.
Risiko sebenar datang daripada kedudukan yang terkumpul, bukan semata-mata satu eksploitasi yang besar dan mengejutkan.
Berikan pemilikan dan perlindungan khusus kepada penghala, perkhidmatan TACACS/RADIUS dan AAA lain, hos lompat, pengurusan virtualisasi serta platform pemantauan. Gunakan sempadan pentadbiran yang ketat, pengesahan berbilang faktor jika disokong, prinsip keistimewaan minimum, tampalan segera serta kawalan rapi terhadap akses vendor dan pihak ketiga. 10
Bandingkan secara berterusan antara muka penghala, terowong, laluan, keadaan pemajuan, commit konfigurasi serta integriti perisian atau proses dengan garis dasar yang diluluskan. Beri amaran terhadap antara muka GRE, titik akhir terowong atau perubahan laluan yang tidak mempunyai rekod perubahan sah. 9
10
Hadkan pentadbiran peranti dan akses TACACS kepada rangkaian pengurusan khusus. Hadkan hos lompat yang boleh mencapai peranti rangkaian dan kurangkan laluan kepercayaan antara IT perusahaan, pautan penyedia perkhidmatan serta persekitaran operasi atau kritikal. 10
Hantar log TACACS, penghala, Linux, hipervisor dan aliran rangkaian ke storan luar hos yang tidak boleh diubah atau mempunyai perlindungan kukuh daripada gangguan. Kaitkan permintaan pengesahan, keputusan kebenaran, sesi peranti dan arahan pentadbiran. Siasat telemetri yang hilang serta perubahan luar biasa pada proses TACACS, pustaka, soket atau fail log. 10
Jika pencerobohan disyaki, kumpulkan keadaan volatil dan memori jika boleh, data operasi penghala, konfigurasi penuh serta sejarah commit, maklumat proses dan soket, metadata sistem fail serta PCAP berkaitan sebelum peranti dimulakan semula atau artifak dipadamkan. Simpan salinan dan hash secara berasingan, khususnya apabila aktiviti yang disyaki melibatkan penindasan log atau pengubahan cap masa. 10
Cari binari ejen pemantauan yang tidak dibenarkan, sambungan reverse TLS yang mencurigakan daripada hos pengurusan, penggunaan VSOCK/VMCI yang tidak dijangka, suntikan proses TACACS, artifak kelayakan tersembunyi serta ketidakpadanan antara keadaan langsung peranti dengan sejarah konfigurasi yang diluluskan. Isyarat tingkah laku biasanya lebih tahan lama berbanding satu nama fail atau penunjuk kompromi tertentu. 10
Perkembangan Fire Ant paling tepat difahami sebagai peralihan daripada menceroboh beban kerja kepada menceroboh sistem yang mengawal kepercayaan. Gabungan penglihatan pada penghala, pemintasan pengesahan, kegigihan Linux, terowong tersembunyi dan teknik anti-forensik berpotensi menjadikan infrastruktur dipercayai sebagai platform pengumpulan risikan serta pergerakan menuju persekitaran yang saling berhubung.
Bagi pasukan pertahanan, kesimpulannya jelas: infrastruktur pengurusan rangkaian bukan sekadar sistem sokongan di belakang tabir. Ia ialah sempadan keselamatan, sumber bukti bernilai tinggi dan mungkin laluan kepada sasaran seterusnya.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Pada 2026, Fire Ant dilaporkan meluaskan operasi daripada VMware ESXi dan vCenter kepada penghala Cisco IOS XR, pelayan pengesahan TACACS serta hos pengurusan Linux.
Pada 2026, Fire Ant dilaporkan meluaskan operasi daripada VMware ESXi dan vCenter kepada penghala Cisco IOS XR, pelayan pengesahan TACACS serta hos pengurusan Linux. Terowong GRE yang tidak dapat dijelaskan, malware BridgeAgent yang menyamar sebagai ejen Zabbix, pemintasan sesi TACACS, tangkapan trafik dan manipulasi log memberikan pelaku akses, penglihatan rangkaian serta keupaya...
Pengajaran utama untuk organisasi ialah menganggap penghala, sistem AAA, hos lompat, hipervisor dan platform pemantauan sebagai aset Tier 0 serta melindungi telemetri pengesahan dan bukti forensik.