Fire Ant breidde zijn activiteiten in 2026 uit van VMware ESXi en vCenter omgevingen naar Cisco IOS XR routers, TACACS authenticatieservers en Linux beheersystemen. Onverklaarde GRE tunnels, de als Zabbix agent vermomde BridgeAgent, TLS versleutelde reverse shells, TACACS sessietaps, pakketregistratie en gemanipulee...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the China-linked threat actor Fire Ant evolve its espionage campaign from exploiting VMware ESXi and vCenter environments in 2025 to. Article summary: Fire Ant’s campaign evolved from stealthy control of VMware ESXi and vCenter in 2025 to control of the infrastructure that governs connectivity and administration in 2026: Cisco IOS XR edge routers, TACACS servers, and L. Topic tags: general, education, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
De campagne van Fire Ant laat een duidelijke strategische verschuiving zien: van het binnendringen van workloads naar het overnemen van de infrastructuur die bepaalt wie toegang krijgt, hoe verkeer wordt gerouteerd en welke systemen met elkaar kunnen communiceren.
In 2025 werd de China-gelinkte actor in verband gebracht met heimelijke toegang tot VMware ESXi- en vCenter-omgevingen. Eind augustus 2026 beschreven onderzoekers compromittering van Cisco IOS XR-routers, TACACS-authenticatieservers en Linux-beheersystemen. Dat zijn precies de systemen die verkeer routeren, beheerders valideren en operationele omgevingen met elkaar verbinden. 10
11
Dat onderscheid is belangrijk. Het directe slachtoffer hoeft niet het uiteindelijke doel te zijn. De infrastructuur van dat slachtoffer kan vooral waardevol zijn als uitkijkpost, springplank of doorgang naar andere omgevingen: het ‘doel achter het doelwit’.
De eerdere VMware-activiteiten van Fire Ant waren gericht op virtualisatie-infrastructuur die langdurige toegang tot gehoste workloads kon bieden. Volgens latere analyses van Sygnia draaide de nieuwe campagne om vertrouwde infrastructuur: netwerkapparatuur, authenticatiediensten en beheersystemen. 10
Dat levert een veel krachtiger verzamelpunt op dan één gecompromitteerde virtuele machine of werkplek. Een overgenomen router kan verkeer observeren en doorsturen. Een TACACS-server bevindt zich midden in de administratieve authenticatieketen. Een besmette jump host of beheerhost kan een brug slaan tussen segmenten die normaal van elkaar gescheiden zijn. Samen maken zulke posities zichtbaar hoe beheerders, apparaten, netwerken en verbonden organisaties met elkaar samenhangen. 10
11
Onderzoekers troffen op een Cisco IOS XR-router een actieve GRE-interface aan die niet kon worden verklaard door de actieve configuratie of de wijzigingsgeschiedenis. GRE, oftewel Generic Routing Encapsulation, verpakt een protocol in een buitenste IP-pakket voor transport tussen twee tunnelpunten. Een ongeautoriseerde tunnel kan daardoor een verborgen route of doorgiftepad creëren. 3
9
Niet elke onverklaarde tunnel bewijst op zichzelf een inbraak. De afwijking was echter wel ernstig, omdat de live-status van het apparaat niet overeenkwam met de normale audittrail. Dat kan wijzen op activiteit buiten de gebruikelijke configuratie- en wijzigingsprocessen en hoort direct te worden onderzocht.
Op een verouderd Linux-beheersysteem installeerde Fire Ant volgens Sygnia BridgeAgent, vermomd als een Zabbix-monitoringagent. De implantaatsoftware ondersteunde TLS-versleutelde reverse-shellverbindingen, waardoor de aanvallers toegang konden behouden via verkeer dat op legitiem beheer- of monitoringverkeer kon lijken. 10
12
Een beheerhost is voor een aanvaller bijzonder aantrekkelijk als springplank. Zo’n systeem heeft vaak al toegang tot routers, authenticatieservers, monitoringplatforms of andere afgeschermde netwerksegmenten.
De gecompromitteerde IOS XR-router kon worden gebruikt om verkeer te onderscheppen, pakketregistraties te verzamelen en PCAP-bestanden uit te voeren. Zicht op routerniveau kan onthullen welke systemen met elkaar communiceren, welke protocollen worden gebruikt, welke adresbereiken bestaan en hoe routingrelaties zijn ingericht. Wanneer verkeer onvoldoende wordt beschermd, kunnen ook gevoelige gegevens of inloggegevens zichtbaar worden. 10
11
De router was daarmee meer dan een middel om toegang te behouden. Hij werd een uitkijkpost in het verbindende weefsel van het netwerk: een plek die zowel informatie als bereikbaarheid bood en waar kwaadaardige handelingen mogelijk konden opgaan in normaal netwerkbeheer.
Fire Ant compromitteerde ook de TACACS-infrastructuur, in plaats van alleen wachtwoorden van afzonderlijke eindpunten te stelen. Sygnia beschreef een toolkit met de naam TacTap. Die injecteerde een bibliotheek in het tac_plus-proces, haakte geaccepteerde TACACS-sessies aan en stuurde actieve sessie-bestandsdescriptors door naar een lokale Unix-socket. Daarnaast werd een met XOR versluierd credentialbestand aangemaakt op /var/log/.tacplus.acct. 10
Een TACACS-server kan de administratieve toegangsroute tot netwerkapparaten blootleggen: welke beheerders inloggen, welke apparaten om autorisatie vragen, wanneer sessies plaatsvinden en mogelijk ook welke credentialinformatie door de dienst wordt verwerkt. Een compromittering op dit niveau tast niet alleen de toegangscontrole aan, maar ook het vertrouwen in de bijbehorende auditgegevens.
Onderzoekers identificeerden op het TACACS-systeem ook een achterdeur in /var/tmp/audit die gebruikmaakte van VMware VSOCK/VMCI-interfaces. Zulke communicatiekanalen tussen gast en host hoeven er vanuit de Linux-gast niet uit te zien als gewone netwerklogins, waardoor ze een extra, minder zichtbare communicatiemogelijkheid bieden. 10
De techniek sluit aan bij de eerdere belangstelling van Fire Ant voor infrastructuur rond virtualisatie. Ook in de nieuwere activiteit zocht de actor naar vertrouwde systeemgrenzen die door traditionele endpointmonitoring mogelijk niet volledig worden afgedekt.
Fire Ant onderdrukte volgens de rapportage logging en telemetrie en wijzigde tijdstempels van bestanden. Daardoor werd het moeilijker om vast te stellen wanneer tools, tunnels, persistentie-mechanismen en credentialartefacten waren verschenen. Ook werd de betrouwbaarheid aangetast van router- en authenticatielogs die verdedigers normaal gebruiken om de omvang en volgorde van een incident te reconstrueren. 10
11
Dit was geen detail achteraf, maar een centraal onderdeel van de aanpak. Door de bewijslaag zelf aan te vallen, maakte de actor zowel detectie als incidentrespons minder betrouwbaar.
De gecombineerde toegangspunten konden helpen om de relaties in kaart te brengen die een netwerk beheersbaar maken:
Het risico ontstaat door de optelsom. Een hypervisorpositie, een Linux-implantaat, een routertunnel en toegang tot TACACS kunnen afzonderlijk op losse incidenten lijken. Samen vormen ze een duurzame toegangslaag over meerdere vertrouwensgrenzen heen.
Bij een klassieke inbraak is de organisatie die wordt gecompromitteerd vaak het primaire doel. Het gedrag dat bij Fire Ant is beschreven, wijst op een andere mogelijkheid: de infrastructuur van het slachtoffer kan vooral waardevol zijn omdat die toegang biedt tot andere omgevingen.
Een router levert doorgifte en zichtbaarheid. Een authenticatieserver kan administratieve toegang onthullen of onderscheppen. Een beheerhost kan een vertrouwd vertrekpunt vormen. Zo kan een actor verbonden netwerken bestuderen en doelen met een hogere waarde identificeren zonder die meteen rechtstreeks aan te vallen. Sygnia beschreef de campagne als een aanval op infrastructuur die hoogwaardige omgevingen routeert, authenticatie afhandelt, verbindt en beheert. 10
11
Dit model is moeilijk in te dammen, omdat de getroffen systemen vaak worden gezien als betrouwbare basisvoorzieningen en niet als gewone eindpunten.
Sygnia beschreef sterke overeenkomsten tussen Fire Ant en de China-gelinkte activiteit die Mandiant volgt als UNC3886. Die overlap omvat langdurige toegang tot virtualisatie- en netwerkcontrole-infrastructuur, eigen aanvalstools, het omzeilen van traditionele endpointzichtbaarheid en belangstelling voor netwerkapparatuur. Openbare rapportage brengt UNC3886 bovendien in verband met eerdere activiteiten tegen Juniper-routers en Cisco-gerichte infrastructuur. 10
15
De beschikbare informatie ondersteunt een operationele en technische overeenkomst, maar bewijst publiekelijk niet dat het om exact dezelfde organisatie gaat. De meest duurzame overeenkomst zit in het bedrijfsmodel: toegang behouden op de infrastructuurlaag, waar apparaten vaak weinig endpointtelemetrie bieden en waar een compromittering invloed kan hebben op routing, beheer, identiteitscontrole en segmentatie.
De aangehaalde rapportage bewijst niet dat deze specifieke Fire Ant-activiteit rechtstreeks een water- of afvalwaterbedrijf heeft gecompromitteerd. De bredere zorg is dat langdurige toegang tot bedrijfs-, serviceprovider- of beheerinfrastructuur zicht kan bieden op, of mogelijke routes kan openen naar, verbonden kritieke omgevingen. Sygnia bespreekt expliciet risico’s voor hoogwaardige netwerken en kritieke infrastructuur. 1
10
Voor organisaties in de water- en afvalwatersector is de les daarom niet dat een operationeel netwerk veilig is zodra de bedrijfsomgeving onaangetast lijkt. Gedeelde identitydiensten, beheer op afstand, virtualisatieplatforms, leveranciersverbindingen en netwerkbeheer kunnen indirecte vertrouwenspaden creëren.
Het praktische risico zit in de opeenstapeling van toegangsposities, niet per se in één spectaculaire exploit.
Geef routers, TACACS/RADIUS- en andere AAA-diensten, jump hosts, virtualisatiebeheer en monitoringplatforms een duidelijke eigenaar en extra bescherming. Gebruik strikte beheersgrenzen, MFA waar dat wordt ondersteund, minimale rechten, snelle patching en zorgvuldig gecontroleerde toegang voor leveranciers en andere derden. 10
Vergelijk voortdurend routerinterfaces, tunnels, routes, forwardingstatus, configuratiecommits en de integriteit van software en processen met goedgekeurde baselines. Sla alarm bij GRE-interfaces, tunnelpunten of routewijzigingen waarvoor geen geautoriseerde wijziging bestaat. 9
10
Beperk beheer van apparaten en toegang tot TACACS tot speciale managementnetwerken. Bepaal welke jump hosts netwerkapparaten mogen bereiken en verklein de vertrouwenspaden tussen bedrijfs-IT, serviceproviderverbindingen en operationele of kritieke omgevingen. 10
Stuur TACACS-, router-, Linux-, hypervisor- en netwerkflowlogs door naar externe opslag die onveranderbaar is of anderszins tegen manipulatie wordt beschermd. Koppel authenticatieverzoeken, autorisatie-uitkomsten, apparaatsessies en administratieve commando’s aan elkaar. Onderzoek ontbrekende telemetrie en onverwachte wijzigingen aan TACACS-processen, bibliotheken, sockets of logbestanden. 10
Bij een vermoedelijke compromittering moeten organisaties, waar mogelijk, eerst vluchtige systeemstatus en geheugen verzamelen, naast operationele routergegevens, volledige configuraties en commitgeschiedenis, processen en sockets, filesystemmetadata en relevante PCAP-bestanden. Doe dat voordat apparaten worden herstart of artefacten worden verwijderd. Bewaar onafhankelijke kopieën en hashes, zeker wanneer logging is onderdrukt of tijdstempels zijn gewijzigd. 10
Let op ongeautoriseerde monitoringagenten, verdachte TLS-reverseverbindingen vanaf beheerhosts, onverwacht gebruik van VSOCK/VMCI, injectie in TACACS-processen, verborgen credentialartefacten en verschillen tussen de live-status van apparaten en de goedgekeurde configuratiegeschiedenis. Gedragskenmerken blijven doorgaans langer bruikbaar dan één bestandsnaam of indicator. 10
Fire Ants ontwikkeling kan het best worden begrepen als een verschuiving van het compromitteren van workloads naar het compromitteren van systemen die vertrouwen en toegang organiseren. De beschreven combinatie van routerzichtbaarheid, onderschepping van authenticatie, persistentie op Linux, verborgen tunnels en anti-forensische maatregelen kon vertrouwde infrastructuur veranderen in een platform voor inlichtingenverzameling en beweging richting verbonden omgevingen.
Voor verdedigers is de conclusie helder: netwerkbeheer is geen achtergrondtechniek. Het is een beveiligingsgrens, een waardevolle bron van forensisch bewijs en mogelijk de route naar het volgende doelwit.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Fire Ant breidde zijn activiteiten in 2026 uit van VMware ESXi en vCenter omgevingen naar Cisco IOS XR routers, TACACS authenticatieservers en Linux beheersystemen.
Fire Ant breidde zijn activiteiten in 2026 uit van VMware ESXi en vCenter omgevingen naar Cisco IOS XR routers, TACACS authenticatieservers en Linux beheersystemen. Onverklaarde GRE tunnels, de als Zabbix agent vermomde BridgeAgent, TLS versleutelde reverse shells, TACACS sessietaps, pakketregistratie en gemanipuleerde logs gaven de actor toegang, zicht op het netwerk en mogelijk...
De belangrijkste verdedigingsles: behandel routers, AAA systemen, jump hosts, hypervisors en monitoringplatforms als Tier 0 middelen en stel hun telemetrie en forensische gegevens veilig vóór herstelwerkzaamheden.