Under 2025 kopplades Fire Ant till åtkomst i VMware ESXi och vCenter miljöer. Under 2026 rapporterades intrång i Cisco IOS XR routrar, TACACS servrar och Linuxbaserade administrationsvärdar.
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the China-linked threat actor Fire Ant evolve its espionage campaign from exploiting VMware ESXi and vCenter environments in 2025 to. Article summary: Fire Ant’s campaign evolved from stealthy control of VMware ESXi and vCenter in 2025 to control of the infrastructure that governs connectivity and administration in 2026: Cisco IOS XR edge routers, TACACS servers, and L. Topic tags: general, education, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
Fire Ants rapporterade kampanj visar hur en angripare kan ta sig uppåt i infrastrukturstacken. Under 2025 kopplades den Kina-länkade aktören till dold åtkomst i VMware ESXi- och vCenter-miljöer. I slutet av augusti 2026 beskrev rapporter i stället intrång i Cisco IOS XR-routrar, TACACS-servrar för administrativ autentisering och Linuxbaserade administrationsvärdar – system som dirigerar trafik, verifierar administratörer och binder samman olika driftmiljöer. 10
11
Förflyttningen är viktig. Sådana system kan ge betydligt större insyn och räckvidd än en enskild virtuell maskin eller klientdator. Den organisation som först drabbas kan därför bara vara en språngbräda till ett större mål: ”målet bakom målet”.
Fire Ants tidigare VMware-aktivitet var inriktad på virtualiseringsinfrastruktur som kunde ge uthållighet och åtkomst till flera bakomliggande arbetslaster. Sygnia beskriver senare aktivitet där fokus ligger på betrodd infrastruktur: nätverksenheter, autentiseringstjänster och administrationsvärdar. 10
Det är en kraftfullare insamlingspunkt. En komprometterad router kan observera och vidarebefordra trafik. En kapad TACACS-server befinner sig mitt i den administrativa autentiseringskedjan. En komprometterad hopp- eller administrationsvärd kan fungera som bro mellan nätverkssegment som annars hålls isär. Tillsammans kan dessa positioner avslöja relationerna mellan administratörer, enheter, nätverk och anslutna organisationer. 10
11
Utredare hittade ett aktivt GRE-gränssnitt på en Cisco IOS XR-router som inte kunde förklaras av den körande konfigurationen eller ändringshistoriken. GRE kapslar normalt in ett protokoll i ett yttre IP-paket mellan två tunneländpunkter. En obehörig tunnel kan därför skapa en dold väg eller reläfunktion. 3
9
Avvikelsen betyder inte att varje oförklarad tunnel automatiskt bevisar ett intrång. Det allvarliga var att den aktiva enhetsstatusen inte stämde med den normala granskningshistoriken. Det kan tyda på aktivitet utanför de förväntade konfigurationsflödena och bör leda till en omedelbar utredning.
På ett äldre Linuxbaserat administrationssystem installerade Fire Ant enligt rapporteringen BridgeAgent, som presenterades som en Zabbix-agent för övervakning. Implantatet ska ha haft TLS-krypterad omvänd skalanslutning, vilket gjorde det möjligt för operatörerna att behålla åtkomst via trafik som kunde likna legitim drift- och övervakningskommunikation. 10
12
En administrationsvärd är särskilt värdefull som språngbräda. Den kan redan vara betrodd att nå routrar, autentiseringstjänster, övervakningssystem eller andra begränsade nätverkssegment.
Den komprometterade IOS XR-routern kunde användas för att fånga trafik, samla paket och föra ut PCAP-filer. Insyn på routernivå kan avslöja vilka system som kommunicerar, vilka protokoll som används, interna adressintervall, routingrelationer och – när trafiken inte är tillräckligt skyddad – känsliga uppgifter eller autentiseringsdata. 10
11
Routern fyllde därmed mer än en uthållighetsfunktion. Den blev en observationspunkt i nätverkets ”bindväv”, med både underrättelsevärde och räckvidd, samtidigt som den skadliga aktiviteten potentiellt kunde blandas med normal nätverksdrift.
Fire Ant komprometterade också TACACS-infrastrukturen, i stället för att enbart förlita sig på lösenord som stulits från enskilda klienter. Sygnia beskriver ett verktyg kallat TacTap som injicerade ett bibliotek i tac_plus-processen, kopplade in sig på godkända TACACS-sessioner och skickade aktiva sessionsfildeskriptorer till en lokal Unix-socket. Verktyget skapade dessutom ett XOR-förvrängt autentiseringsartefakt på /var/log/.tacplus.acct. 10
En TACACS-server kan ge insyn i den administrativa vägen till nätverksenheter: vilka administratörer som autentiserar sig, vilka enheter som begär behörighet, när sessionerna äger rum och potentiellt även vilket autentiseringsmaterial tjänsten hanterar. Ett intrång på denna nivå kan undergräva både åtkomstkontrollen och tillförlitligheten i de efterföljande loggarna.
Utredare identifierade en bakdörr på TACACS-systemet, /var/tmp/audit, som använde VMware VSOCK/VMCI-gränssnitt. Sådana gäst–värd-orienterade kommunikationskanaler behöver inte se ut som vanliga nätverksinloggningar från Linuxgästen, vilket ger angriparen ännu ett dolt kommunikationsalternativ. 10
Tekniken knyter också den nyare aktiviteten till Fire Ants tidigare intresse för virtualiseringsnära infrastruktur. Aktören tycks fortsätta leta efter betrodda systemgränser som traditionell klientövervakning inte alltid täcker fullt ut.
Fire Ant ska ha undertryckt loggning och telemetri samt ändrat tidsstämplar på filer. Det försvårar rekonstruktionen av när verktyg, tunnlar, uthållighetsmekanismer och autentiseringsartefakter först dök upp. Det minskar också tilltron till de router- och autentiseringsloggar som försvarare normalt använder för att fastställa händelseförlopp och omfattning. 10
11
Detta var en central del av kampanjen, inte bara ett sätt att städa upp efteråt. Genom att angripa själva bevislagret gjorde aktören både upptäckt och incidenthantering mindre tillförlitliga.
De samlade åtkomstpunkterna kunde hjälpa Fire Ant att kartlägga och utnyttja relationerna som gör ett nätverk hanterbart:
Risken är kumulativ. En hypervisoråtkomst, ett Linuximplantat, en routertunnel och tillgång till TACACS kan var för sig se ut som separata incidenter. Tillsammans kan de bilda ett uthålligt åtkomstlager över flera förtroendegränser.
Vid ett mer traditionellt intrång är den komprometterade organisationen ofta huvudmålet. Fire Ants rapporterade agerande pekar på en annan möjlighet: offrets infrastruktur kan vara värdefull främst därför att den leder vidare till andra miljöer.
En router ger transit och insyn. En autentiseringsserver kan avslöja eller fånga upp administrativ åtkomst. En administrationsvärd kan erbjuda en betrodd startpunkt. På så sätt kan angriparen studera anslutna nätverk och hitta mer värdefulla mål utan att angripa dem direkt från början. Sygnia beskriver en kampanj mot infrastruktur som dirigerar, autentiserar, kopplar samman och administrerar miljöer med högt värde. 10
11
Modellen är svår att begränsa eftersom de berörda systemen ofta ses som betrodda grundfunktioner, inte som vanliga klienter.
Sygnia har beskrivit tydlig överlappning mellan Fire Ant och den Kina-länkade aktivitet som Mandiant följer under namnet UNC3886. Överlappningen omfattar uthållig åtkomst till virtualiserings- och nätverksinfrastruktur, egenutvecklade verktyg, försök att undgå traditionell klienttelemetri och intresse för nätverksutrustning. Offentlig rapportering kopplar också UNC3886 till tidigare aktivitet mot Juniper-routrar och Cisco-relaterad infrastruktur. 10
15
Det tillgängliga materialet stöder en korrelation vad gäller arbetssätt och verktyg, men bevisar inte offentligt att det rör sig om exakt samma aktör. Den mer bestående kopplingen är operativ: att behålla åtkomst på infrastrukturnivå, där enheter kan ha begränsad klienttelemetri och där ett intrång kan påverka routing, administration, identitetskontroll eller segmentering.
Den citerade rapporteringen visar inte att just denna Fire Ant-aktivitet direkt komprometterade ett vatten- eller avloppsverk. Den bredare oron är att långvarig åtkomst till företags-, tjänsteleverantörs- eller administrationsinfrastruktur kan ge insyn i, eller möjliga vägar mot, anslutna samhällskritiska miljöer. Sygnia tar uttryckligen upp risker för miljöer med högt värde och kritisk infrastruktur. 1
10
För vatten- och avloppsorganisationer är lärdomen att ett isolerat drift- eller OT-nät inte automatiskt är säkert bara för att de centrala verksamhetssystemen verkar opåverkade. Gemensamma identitetstjänster, fjärradministration, tredjepartskopplingar, virtualiseringsplattformar och nätverksadministration kan skapa indirekta förtroendevägar.
Den praktiska risken uppstår genom flera samverkande fotfästen – inte nödvändigtvis genom ett enda spektakulärt säkerhetshål.
Ge routrar, TACACS/RADIUS och andra AAA-tjänster, hoppservrar, virtualiseringshantering och övervakningsplattformar tydligt ägarskap och förstärkt skydd. Använd striktare administrativa gränser, multifaktorautentisering där det stöds, minsta möjliga behörighet, snabb patchning samt hårt kontrollerad leverantörs- och tredjepartsåtkomst. 10
Jämför kontinuerligt routergränssnitt, tunnlar, routingtabeller, vidarebefordringsstatus, konfigurationscommits samt program- och processintegritet med godkända baslinjer. Larma på GRE-gränssnitt, tunneländpunkter eller ruttändringar som saknar auktoriserad ändringspost. 9
10
Begränsa administration av nätverksenheter och åtkomst till TACACS till särskilda administrationsnät. Styr vilka hoppservrar som får nå nätverksenheter och minimera förtroendevägar mellan företags-IT, tjänsteleverantörslänkar och operativa eller samhällskritiska miljöer. 10
Skicka TACACS-, router-, Linux-, hypervisor- och nätverksflödesloggar till extern lagring som är oföränderlig eller på annat sätt skyddad mot manipulation. Korrelera autentiseringsförfrågningar, behörighetsbeslut, enhetssessioner och administrativa kommandon. Utred saknad telemetri och oväntade ändringar i TACACS-processer, bibliotek, sockets eller loggfiler. 10
Vid misstänkt intrång bör man, när det är möjligt, samla in flyktigt tillstånd och minne, routerns driftdata, fullständiga konfigurationer och ändringshistorik, process- och socketinformation, filsystemsmetadata och relevanta PCAP-filer innan enheter startas om eller artefakter raderas. Spara oberoende kopior och hashvärden, särskilt när loggar kan ha undertryckts eller tidsstämplar ändrats. 10
Sök efter obehöriga binärer som utger sig för att vara övervakningsagenter, misstänkta TLS-baserade omvända anslutningar från administrationsvärdar, oväntad användning av VSOCK/VMCI, processinjektion i TACACS, dolda autentiseringsartefakter och skillnader mellan aktiv enhetsstatus och godkänd konfigurationshistorik. Beteendesignaler är mer beständiga än ett enskilt filnamn eller en enskild indikator. 10
Fire Ants utveckling kan bäst förstås som en förflyttning från att kompromettera arbetslaster till att kompromettera systemen som styr förtroende. Kombinationen av routerbaserad insyn, avlyssning av autentisering, Linuxbaserad uthållighet, dolda tunnlar och anti-forensik kan enligt rapporteringen göra betrodd infrastruktur till en plattform för underrättelseinhämtning och vidare rörelse mot anslutna miljöer.
Försvararnas slutsats är lika tydlig: nätverksadministration är inte bara bakgrundsteknik. Den är en säkerhetsgräns, en mycket värdefull beviskälla och potentiellt vägen till nästa mål.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Under 2025 kopplades Fire Ant till åtkomst i VMware ESXi och vCenter miljöer. Under 2026 rapporterades intrång i Cisco IOS XR routrar, TACACS servrar och Linuxbaserade administrationsvärdar.
Under 2025 kopplades Fire Ant till åtkomst i VMware ESXi och vCenter miljöer. Under 2026 rapporterades intrång i Cisco IOS XR routrar, TACACS servrar och Linuxbaserade administrationsvärdar. Oidentifierade GRE tunnlar, en Zabbix liknande BridgeAgent bakdörr, TACACS avlyssning, paketinsamling och manipulerade loggar gav angriparen uthållighet, insyn och möjlighet att kartlägga anslutna miljöer.
Den viktigaste försvarslärdomen är att behandla routrar, AAA system, hoppservrar, hypervisorer och övervakningsplattformar som Tier 0 resurser – och att säkra deras loggar och bevismaterial innan sanering.