В 2025 году Fire Ant связывали с атаками на VMware ESXi и vCenter, а к августу 2026 года группа переключилась на Cisco IOS XR, TACACS серверы и Linux хосты управления. Необъяснимый GRE туннель, замаскированный под Zabbix имплант BridgeAgent, перехват TACACS сессий, захват трафика и подавление журналов дали злоумышле...
Ответ на исследование

Create a landscape editorial hero image for this Studio Global article: How did the China-linked threat actor Fire Ant evolve its espionage campaign from exploiting VMware ESXi and vCenter environments in 2025 to. Article summary: Fire Ant’s campaign evolved from stealthy control of VMware ESXi and vCenter in 2025 to control of the infrastructure that governs connectivity and administration in 2026: Cisco IOS XR edge routers, TACACS servers, and L. Topic tags: general, education, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
Кампания Fire Ant демонстрирует стратегический переход на более высокий уровень инфраструктуры. В 2025 году связанную с Китаем группу связывали со скрытым доступом к средам VMware ESXi и vCenter. К концу августа 2026 года появились сообщения о компрометации маршрутизаторов Cisco IOS XR, серверов аутентификации TACACS и Linux-хостов управления — систем, которые маршрутизируют трафик, проверяют администраторов и соединяют рабочие среды. 10
11
Это важно потому, что такие системы дают обзор и доступ, значительно превосходящие возможности одного виртуального сервера или пользовательского устройства. Непосредственная жертва может быть лишь первой точкой в более широкой операции — «целью за целью».
Ранее Fire Ant атаковала виртуализационную инфраструктуру VMware, которая могла обеспечивать устойчивость и доступ к размещенным рабочим нагрузкам. Согласно более позднему анализу Sygnia, новая кампания сосредоточилась на доверенной инфраструктуре: сетевых устройствах, сервисах аутентификации и хостах управления. 10
Это более эффективная точка сбора данных. Скомпрометированный маршрутизатор может наблюдать за трафиком и ретранслировать его. TACACS-сервер находится непосредственно на пути административной аутентификации. А зараженный jump-хост или сервер управления может стать мостом между системами, которые в норме изолированы друг от друга. Вместе эти точки доступа позволяют раскрыть связи между администраторами, устройствами, сетями и подключенными организациями. 10
11
Исследователи обнаружили на маршрутизаторе Cisco IOS XR активный GRE-интерфейс, которому не соответствовали ни текущая конфигурация, ни история фиксации изменений. GRE инкапсулирует один протокол во внешний IP-пакет и передает его между двумя конечными точками. Поэтому несанкционированный туннель может создать скрытый канал маршрутизации или ретрансляции. 3
9
Значение имела не сама по себе «неизвестная» настройка: наличие такого интерфейса еще не доказывает взлом. Критичным было расхождение между фактическим состоянием устройства и обычным журналом изменений. Подобная аномалия может указывать на действия вне утвержденного процесса конфигурирования и должна немедленно проверяться.
На устаревшем Linux-сервере управления Fire Ant развернула BridgeAgent, представив ее как агент мониторинга Zabbix. По данным Sygnia, имплант поддерживал обратные оболочки с шифрованием TLS, благодаря чему операторы могли сохранять доступ через трафик, похожий на обычную работу средств администрирования. 10
12
Хост управления особенно ценен как точка опоры: ему уже могут быть разрешены подключения к маршрутизаторам, службам аутентификации, системам мониторинга и другим закрытым сегментам.
Скомпрометированный маршрутизатор IOS XR мог использоваться для перехвата трафика, подготовки захватов пакетов и вывоза данных PCAP. Наблюдение на уровне маршрутизатора позволяет выявить взаимодействующие системы, протоколы, диапазоны адресов, отношения маршрутизации и, если трафик недостаточно защищен, конфиденциальные данные или учетные сведения. 10
11
Таким образом, маршрутизатор выполнял не только функцию закрепления. Он превращался в точку наблюдения внутри «соединительной ткани» сети, одновременно предоставляя разведывательные данные и доступ к другим сегментам. При этом вредоносная активность могла смешиваться с обычными сетевыми операциями.
Fire Ant скомпрометировала и инфраструктуру TACACS, не ограничиваясь кражей учетных данных на отдельных рабочих станциях. По описанию Sygnia, набор инструментов TacTap внедрял библиотеку в процесс tac_plus, перехватывал принятые TACACS-сессии и передавал их активные файловые дескрипторы в локальный Unix-сокет. Кроме того, он создавал обфусцированный с помощью XOR файл с учетными данными по адресу /var/log/.tacplus.acct. 10
TACACS-сервер может раскрыть весь административный путь к сетевым устройствам: кто из администраторов проходит аутентификацию, какие устройства запрашивают авторизацию и когда проходят сессии, а также какие учетные данные обрабатывает сервис. Компрометация этого уровня подрывает и контроль доступа, и доверие к журналам аудита.
На TACACS-системе исследователи обнаружили бэкдор /var/tmp/audit, использовавший интерфейсы VMware VSOCK/VMCI. Такие каналы связи, ориентированные на взаимодействие гостевой и хостовой систем, могут не выглядеть как обычные сетевые входы из Linux-гостя и давать операторам еще один скрытый способ обмена данными. 10
Эта техника концептуально связывает новую активность с прежним интересом Fire Ant к инфраструктуре вокруг виртуализации: группа продолжала искать доверенные границы систем, которые стандартный мониторинг конечных устройств может видеть не полностью.
По данным Sygnia, Fire Ant отключала или ограничивала ведение журналов и телеметрию, а также изменяла временные метки файлов. Это затрудняет восстановление последовательности событий и определение того, когда появились инструменты, туннели, механизмы закрепления и артефакты с учетными данными. Одновременно снижается надежность записей маршрутизаторов и систем аутентификации, на которые обычно опираются специалисты при расследовании. 10
11
Атака на доказательную базу была не второстепенной деталью, а важной частью кампании: ослабляя слой телеметрии, злоумышленники делали обнаружение и реагирование менее надежными.
Совокупность полученных точек опоры позволяла изучать отношения, благодаря которым сеть управляется:
Риск здесь накапливается. Доступ к гипервизору, имплант на Linux-сервере управления, туннель на маршрутизаторе и компрометация TACACS могут выглядеть как отдельные инциденты. Но вместе они формируют устойчивый слой доступа сразу через несколько границ доверия.
В обычной атаке скомпрометированная организация часто и является основной целью. Поведение Fire Ant указывает на другой сценарий: инфраструктура жертвы могла быть ценна прежде всего как путь к другим средам.
Маршрутизатор дает транзит и видимость. Сервер аутентификации раскрывает или перехватывает административный доступ. Хост управления предоставляет доверенную стартовую площадку. Это позволяет изучать связанные сети и искать более привлекательные цели, не атакуя их напрямую. Sygnia описала кампанию как направленную на инфраструктуру, которая маршрутизирует, аутентифицирует, соединяет и управляет высокоценными средами. 10
11
Такую модель особенно сложно локализовать: затронутые системы обычно считают надежным фундаментом, а не обычными конечными устройствами.
Sygnia отмечает сильное пересечение между Fire Ant и связанной с Китаем активностью, которую Mandiant отслеживает под именем UNC3886. Речь идет о постоянном доступе к виртуализационной и сетевой инфраструктуре, собственных инструментах, обходе стандартного мониторинга конечных устройств и интересе к сетевому оборудованию. В открытых публикациях UNC3886 также связывают с более ранними атаками на маршрутизаторы Juniper и инфраструктуру Cisco. 10
15
Доступные данные подтверждают корреляцию по операциям и инструментам, но не доказывают публично полное совпадение идентичности групп. Наиболее устойчивой выглядит общая модель действий: закрепляться на уровне инфраструктуры, где телеметрия конечных устройств ограничена, а компрометация может влиять на маршрутизацию, администрирование, проверку личности и сегментацию. 10
Цитируемые материалы не доказывают, что именно эта активность Fire Ant напрямую затронула водоканал или предприятие водоснабжения и водоотведения. Более широкая проблема заключается в другом: длительный доступ к корпоративной, операторской или управленческой инфраструктуре может дать возможность наблюдать за связанными критическими средами или создать путь к ним. Sygnia прямо рассматривает риски для высокоценной и критической инфраструктуры. 1
10
Для организаций водоснабжения и водоотведения вывод очевиден: изолированная операционная сеть не становится автоматически безопасной лишь потому, что бизнес-системы выглядят нетронутыми. Общие службы идентификации, удаленное администрирование, подключения подрядчиков, платформы виртуализации и инфраструктура сетевого управления могут создавать косвенные пути доверия.
Практический риск возникает не обязательно из-за одного эффектного эксплойта, а из-за накопления небольших точек доступа.
Маршрутизаторы, TACACS/RADIUS и другие AAA-сервисы, jump-хосты, средства управления виртуализацией и платформы мониторинга должны иметь отдельных владельцев и усиленную защиту. Необходимы строгие административные границы, многофакторная аутентификация там, где она поддерживается, минимальные привилегии, своевременное обновление и жесткий контроль доступа поставщиков и подрядчиков. 10
Нужно постоянно сопоставлять интерфейсы, туннели, маршруты, состояние пересылки, коммиты конфигурации, программное обеспечение и целостность процессов с утвержденными базовыми настройками. GRE-интерфейсы, конечные точки туннелей и изменения маршрутов без записи о согласованном изменении должны вызывать тревогу. 9
10
Доступ к управлению устройствами и TACACS следует ограничить выделенными сетями управления. Важно контролировать, какие jump-хосты могут подключаться к сетевым устройствам, и сокращать пути доверия между корпоративными системами, сетями операторов и операционными или критическими средами. 10
Журналы TACACS, маршрутизаторов, Linux, гипервизоров и сетевых потоков следует передавать на отдельное хранилище, защищенное от изменения или удаления. Нужно сопоставлять запросы аутентификации, результаты авторизации, сессии устройств и административные команды. Пропавшая телеметрия, а также неожиданные изменения процессов, библиотек, сокетов или файлов журналов TACACS требуют отдельного расследования. 10
При подозрении на компрометацию необходимо, если это возможно, собрать оперативное состояние и данные памяти, сведения о работе маршрутизатора, полные конфигурации и историю коммитов, информацию о процессах и сокетах, метаданные файловой системы и относящиеся к инциденту PCAP-файлы — до перезапуска устройств или удаления артефактов. Независимые копии и хэши следует хранить отдельно, особенно если злоумышленники могли подавлять журналы или менять временные метки. 10
Следует проверять несанкционированные бинарные файлы агентов мониторинга, подозрительные TLS-соединения от хостов управления, неожиданное использование VSOCK/VMCI, внедрение кода в процесс TACACS, скрытые артефакты с учетными данными и расхождения между фактическим состоянием устройства и утвержденной историей конфигурации. Поведенческие признаки надежнее отдельных имен файлов или единичных индикаторов. 10
Эволюцию Fire Ant лучше всего понимать как переход от компрометации рабочих нагрузок к компрометации систем, которые управляют доверием. Сочетание наблюдения на маршрутизаторах, перехвата аутентификации, закрепления на Linux, скрытых туннелей и антифорензики могло превратить доверенную инфраструктуру в платформу для сбора разведданных и продвижения к связанным средам.
Для защитников вывод столь же прямолинеен: инфраструктура сетевого управления — не «фоновая сантехника». Это граница безопасности, ценный источник доказательств и потенциальный путь к следующей цели.
Studio Global AI
На этой странице есть ответ, подтвержденный источником, который вы можете продолжить внутри Studio Global.
В 2025 году Fire Ant связывали с атаками на VMware ESXi и vCenter, а к августу 2026 года группа переключилась на Cisco IOS XR, TACACS серверы и Linux хосты управления.
В 2025 году Fire Ant связывали с атаками на VMware ESXi и vCenter, а к августу 2026 года группа переключилась на Cisco IOS XR, TACACS серверы и Linux хосты управления. Необъяснимый GRE туннель, замаскированный под Zabbix имплант BridgeAgent, перехват TACACS сессий, захват трафика и подавление журналов дали злоумышленникам устойчивый доступ, сетевую видимость и возможность собирать у...
Главный вывод для защитников: маршрутизаторы, AAA сервисы, jump хосты, гипервизоры и системы мониторинга нужно считать активами уровня Tier 0 и сохранять их телеметрию до начала remediation.