W 2025 roku Fire Ant koncentrował się na środowiskach VMware ESXi i vCenter, a w 2026 roku skierował uwagę na routery Cisco IOS XR, serwery TACACS oraz linuksowe hosty zarządzające. Niewyjaśniony tunel GRE, implant BridgeAgent udający agenta monitoringu Zabbix, narzędzie TacTap, przechwytywanie ruchu i wyciszanie lo...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the China-linked threat actor Fire Ant evolve its espionage campaign from exploiting VMware ESXi and vCenter environments in 2025 to. Article summary: Fire Ant’s campaign evolved from stealthy control of VMware ESXi and vCenter in 2025 to control of the infrastructure that governs connectivity and administration in 2026: Cisco IOS XR edge routers, TACACS servers, and L. Topic tags: general, education, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
Kampania przypisywana Fire Ant pokazuje strategiczne przesunięcie ataku wyżej — z obciążeń uruchamianych na serwerach na infrastrukturę, która zarządza zaufaniem w całej sieci. W 2025 roku chińsko-powiązany aktor był łączony z ukrytym dostępem do środowisk VMware ESXi i vCenter. Pod koniec sierpnia 2026 roku opisywano kompromitację routerów Cisco IOS XR, serwerów uwierzytelniania TACACS oraz linuksowych hostów zarządzających — systemów, które kierują ruchem, sprawdzają uprawnienia administratorów i łączą środowiska operacyjne. 10
11
To istotna zmiana. Bezpośrednią ofiarą może być tylko pierwszy przyczółek w większej operacji, a nie jej ostateczny cel. W tym modelu zaatakowana organizacja staje się drogą do „celu za celem” — innych sieci, administratorów i środowisk podłączonych do przejętej infrastruktury.
Wcześniejsze działania Fire Ant wobec VMware koncentrowały się na infrastrukturze wirtualizacyjnej, która mogła zapewnić trwałość i dostęp do wielu hostowanych obciążeń. Późniejsze ustalenia firmy Sygnia opisują operację wymierzoną w infrastrukturę obdarzaną szczególnym zaufaniem: urządzenia sieciowe, usługi uwierzytelniania i hosty administracyjne. 10
Taki punkt dostępu może być znacznie cenniejszy niż pojedyncza zainfekowana stacja robocza. Przejęty router może obserwować i przekazywać ruch. Serwer TACACS znajduje się na ścieżce uwierzytelniania administratorów. Zainfekowany serwer skokowy lub host zarządzający może połączyć segmenty, które normalnie powinny być od siebie odseparowane. Razem te przyczółki pozwalają odtworzyć relacje między administratorami, urządzeniami, sieciami i zależnymi organizacjami. 10
11
Śledczy znaleźli aktywny interfejs tunelu GRE na routerze Cisco IOS XR. Nie dało się go wyjaśnić ani bieżącą konfiguracją, ani historią zatwierdzonych zmian. GRE, czyli Generic Routing Encapsulation, opakowuje jeden protokół w zewnętrzny pakiet IP przesyłany między dwoma końcami tunelu. Nieautoryzowany tunel może więc utworzyć ukrytą trasę lub kanał przekazywania ruchu. 3
9
Sama obecność niewyjaśnionego tunelu nie jest dowodem włamania. Rozbieżność między stanem działającego urządzenia a oficjalnym śladem zmian jest jednak sygnałem alarmowym. Może wskazywać na aktywność poza standardowym procesem konfiguracji i powinna uruchomić natychmiastowe dochodzenie.
Na starszym linuksowym systemie zarządzającym Fire Ant miał wdrożyć BridgeAgent, przedstawiając go jako agenta monitoringu Zabbix. Implant obsługiwał szyfrowaną TLS komunikację typu reverse shell, dzięki czemu operatorzy mogli utrzymywać dostęp za pośrednictwem ruchu przypominającego legalną aktywność administracyjną. 10
12
Host zarządzający jest szczególnie atrakcyjnym punktem przesiadkowym. Zwykle ma już uprawnienia do komunikowania się z routerami, usługami uwierzytelniania, systemami monitoringu albo ograniczonymi segmentami sieci.
Przejęty router IOS XR mógł służyć do przechwytywania ruchu, przygotowywania zrzutów pakietów i wyprowadzania danych PCAP. Obserwacja na poziomie routera może ujawnić komunikujące się systemy, używane protokoły, zakresy adresów, relacje routingu i granice segmentacji. Jeśli ruch nie jest odpowiednio chroniony, może również odsłonić poufne dane lub dane uwierzytelniające. 10
11
Router pełnił więc nie tylko funkcję trwałego przyczółka. Stawał się punktem obserwacyjnym w tkance łączącej sieć — zapewniał rozpoznanie i osiągalność, a jednocześnie mógł ukrywać złośliwą aktywność wśród zwykłych operacji sieciowych.
Fire Ant miał również przejąć infrastrukturę TACACS, zamiast polegać wyłącznie na hasłach wykradzionych z pojedynczych urządzeń końcowych. Według Sygnia narzędzie TacTap wstrzykiwało bibliotekę do procesu tac_plus, przechwytywało zaakceptowane sesje TACACS i przekazywało aktywne deskryptory sesji do lokalnego gniazda Unix. Tworzyło także zaciemniony operacją XOR artefakt z danymi uwierzytelniającymi w lokalizacji /var/log/.tacplus.acct. 10
Serwer TACACS może odsłonić administracyjną ścieżkę dostępu do urządzeń sieciowych: którzy administratorzy się uwierzytelniają, które urządzenia żądają autoryzacji, kiedy odbywają się sesje i jakie dane uwierzytelniające obsługuje usługa. Kompromitacja tej warstwy podważa zarówno kontrolę dostępu, jak i wiarygodność późniejszego audytu.
Na serwerze TACACS śledczy zidentyfikowali również tylną furtkę /var/tmp/audit, która wykorzystywała interfejsy VMware VSOCK/VMCI. Kanały komunikacji przeznaczone dla relacji gość–host mogą nie wyglądać jak zwykłe logowania sieciowe obserwowane z poziomu linuksowego gościa. Dawały więc dodatkową, ukrytą opcję komunikacji. 10
Technika ta łączy nowszą aktywność z wcześniejszym zainteresowaniem Fire Ant infrastrukturą sąsiadującą z wirtualizacją. Aktor nadal szukał granic zaufania, których standardowe narzędzia monitorowania stacji końcowych mogą nie obejmować w pełni.
Fire Ant miał ograniczać logowanie i telemetrię, a także zmieniać znaczniki czasu plików. Utrudniało to ustalenie, kiedy pojawiły się narzędzia, tunele, mechanizmy trwałego dostępu i artefakty z danymi uwierzytelniającymi. Obniżało również zaufanie do zapisów routerów i systemów uwierzytelniania, które normalnie służą do odtworzenia zakresu i kolejności ataku. 10
11
Nie był to poboczny element operacji. Atak na warstwę dowodową sprawiał, że zarówno wykrywanie, jak i reagowanie na incydent stawały się mniej wiarygodne.
Połączenie tych przyczółków mogło pomóc Fire Ant odtworzyć i wykorzystać relacje, dzięki którym sieć jest zarządzalna:
Ryzyko rośnie kumulacyjnie. Przyczółek w hypervisorze, implant na linuksowym hoście, tunel na routerze i dostęp do TACACS mogą wyglądać jak odrębne incydenty. W połączeniu tworzą jednak trwałą warstwę dostępu przebiegającą przez wiele granic zaufania.
W typowym włamaniu zaatakowana organizacja jest głównym celem. Zachowanie Fire Ant sugeruje inną możliwość: infrastruktura ofiary może być cenna przede wszystkim dlatego, że otwiera drogę do kolejnych środowisk.
Router zapewnia tranzyt i widoczność. Serwer uwierzytelniania może ujawnić lub przechwycić administracyjny dostęp. Host zarządzający może stać się zaufanym punktem startowym. Dzięki temu napastnik może badać połączone sieci i identyfikować ważniejsze cele, nie atakując ich od razu bezpośrednio. Sygnia opisała kampanię jako wymierzoną w infrastrukturę, która kieruje ruchem, uwierzytelnia, łączy i zarządza środowiskami o wysokiej wartości. 10
11
Taki model jest trudny do opanowania, ponieważ przejęte systemy bywają traktowane jak fundamenty zaufania, a nie jak zwykłe punkty końcowe.
Sygnia wskazuje na silne podobieństwa między Fire Ant a chińsko-powiązaną aktywnością śledzoną przez Mandiant jako UNC3886. Zbieżność obejmuje trwały dostęp do infrastruktury wirtualizacyjnej i sieciowej, własne narzędzia, omijanie standardowej widoczności endpointów oraz zainteresowanie sprzętem sieciowym. Publiczne raporty łączą UNC3886 także z wcześniejszymi działaniami wobec routerów Juniper i infrastruktury Cisco. 10
15
Dostępne informacje potwierdzają korelację operacyjną i narzędziową, ale nie dowodzą publicznie, że chodzi o dokładnie tę samą grupę. Najtrwalszym wspólnym sygnałem jest model działania: utrzymywanie dostępu w warstwie infrastruktury, gdzie urządzenia często oferują ograniczoną telemetrię endpointową, a przejęcie może wpływać na routing, administrację, weryfikację tożsamości i segmentację.
Cytowane raporty nie potwierdzają, że ta konkretna aktywność Fire Ant bezpośrednio przejęła przedsiębiorstwo wodociągowe lub kanalizacyjne. Szerszy problem polega na tym, że długotrwały dostęp do infrastruktury przedsiębiorstwa, dostawcy usług albo systemów zarządzania może zapewnić obserwację lub potencjalną drogę do połączonych środowisk krytycznych. Sygnia wprost omawia zagrożenia dla środowisk o wysokiej wartości i infrastruktury krytycznej. 1
10
Dla operatorów wodociągów i kanalizacji wniosek jest praktyczny: odizolowana sieć operacyjna nie musi być bezpieczna tylko dlatego, że systemy biznesowe wyglądają na nietknięte. Wspólne usługi tożsamości, zdalna administracja, połączenia z dostawcami zewnętrznymi, platformy wirtualizacyjne i infrastruktura zarządzania siecią mogą tworzyć pośrednie ścieżki zaufania.
Routery, usługi TACACS/RADIUS i inne systemy AAA, serwery skokowe, zarządzanie wirtualizacją oraz platformy monitoringu powinny mieć wyznaczonych właścicieli i podwyższony poziom ochrony. Należy stosować ścisłe granice administracyjne, uwierzytelnianie wieloskładnikowe tam, gdzie jest obsługiwane, zasadę najmniejszych uprawnień, szybkie instalowanie poprawek oraz ściśle kontrolowany dostęp dostawców i podmiotów trzecich. 10
Trzeba stale zestawiać interfejsy routerów, tunele, trasy, stan przekazywania pakietów, zatwierdzenia konfiguracji oraz integralność oprogramowania i procesów z zatwierdzonymi wzorcami. Interfejsy GRE, punkty końcowe tuneli i zmiany tras bez autoryzowanego zgłoszenia powinny generować alarm. 9
10
Dostęp do urządzeń i systemów TACACS należy ograniczyć do dedykowanych sieci zarządzających. Warto precyzyjnie określić, które serwery skokowe mogą łączyć się z urządzeniami, oraz ograniczyć ścieżki zaufania między firmowym IT, łączami dostawców usług a środowiskami OT i infrastrukturą krytyczną. 10
Logi TACACS, routerów, systemów Linux, hypervisorów i przepływów sieciowych powinny być przesyłane poza monitorowany host — do magazynu niezmiennego lub odpornego na manipulację. Należy korelować żądania uwierzytelnienia, wyniki autoryzacji, sesje urządzeń i polecenia administracyjne. Brak telemetrii oraz nietypowe zmiany procesów, bibliotek, gniazd lub plików logów TACACS powinny być przedmiotem dochodzenia. 10
W przypadku podejrzenia kompromitacji przed ponownym uruchomieniem urządzeń lub usunięciem artefaktów należy — w miarę możliwości — zebrać stan ulotny i pamięć, dane operacyjne routerów, pełne konfiguracje i historię zatwierdzeń, informacje o procesach i gniazdach, metadane systemu plików oraz odpowiednie pliki PCAP. Niezależne kopie i ich sumy kontrolne są szczególnie ważne, gdy podejrzewane działania obejmowały wyciszanie logów i manipulowanie znacznikami czasu. 10
Warto polować na nieautoryzowane binaria agentów monitoringu, podejrzane połączenia TLS typu reverse z hostów zarządzających, nieoczekiwane użycie VSOCK/VMCI, wstrzykiwanie kodu do procesu TACACS, ukryte artefakty z danymi uwierzytelniającymi oraz rozbieżności między bieżącym stanem urządzenia a zatwierdzoną historią konfiguracji. Takie sygnały behawioralne są trwalsze niż pojedyncza nazwa pliku lub wskaźnik kompromitacji. 10
Ewolucję Fire Ant najlepiej rozumieć jako przejście od kompromitowania obciążeń do kompromitowania systemów, które ustanawiają zaufanie. Opisywane połączenie widoczności z routera, przechwytywania uwierzytelniania, trwałego dostępu na Linuksie, ukrytych tuneli i działań antyforensycznych mogło zamienić zaufaną infrastrukturę w platformę zbierania informacji oraz drogę do połączonych środowisk.
Dla obrońców wniosek jest jednoznaczny: infrastruktura zarządzania siecią nie jest „technicznym tłem”. To granica bezpieczeństwa, cenne źródło dowodów i potencjalna ścieżka do kolejnego celu.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
W 2025 roku Fire Ant koncentrował się na środowiskach VMware ESXi i vCenter, a w 2026 roku skierował uwagę na routery Cisco IOS XR, serwery TACACS oraz linuksowe hosty zarządzające.
W 2025 roku Fire Ant koncentrował się na środowiskach VMware ESXi i vCenter, a w 2026 roku skierował uwagę na routery Cisco IOS XR, serwery TACACS oraz linuksowe hosty zarządzające. Niewyjaśniony tunel GRE, implant BridgeAgent udający agenta monitoringu Zabbix, narzędzie TacTap, przechwytywanie ruchu i wyciszanie logów dawały napastnikom trwały dostęp, wgląd w sieć i możliwość pozyskiwania danych...
Najważniejsza lekcja dla obrońców: routery, systemy AAA, serwery skokowe, hypervisory i platformy monitoringu należy traktować jak zasoby Tier 0 oraz zabezpieczać ich telemetrię i materiał dowodowy.