ภายในปี 2026 Fire Ant ขยายจากการยึด VMware ESXi และ vCenter ไปเจาะเราเตอร์ Cisco IOS XR เซิร์ฟเวอร์ TACACS และโฮสต์ Linux สำหรับบริหารจัดการระบบ GRE tunnel ที่อธิบายไม่ได้, มัลแวร์ BridgeAgent ที่ปลอมเป็น Zabbix, การดักเซสชัน TACACS, การเก็บ PCAP และการปิดบังบันทึก ทำให้ผู้โจมตีมีทั้งความคงอยู่ ข้อมูลรับรอง และภาพรว...
คำตอบการวิจัย

Create a landscape editorial hero image for this Studio Global article: How did the China-linked threat actor Fire Ant evolve its espionage campaign from exploiting VMware ESXi and vCenter environments in 2025 to. Article summary: Fire Ant’s campaign evolved from stealthy control of VMware ESXi and vCenter in 2025 to control of the infrastructure that governs connectivity and administration in 2026: Cisco IOS XR edge routers, TACACS servers, and L. Topic tags: general, education, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
รายงานเกี่ยวกับ Fire Ant ชี้ให้เห็นการขยับขึ้นไปโจมตี “ชั้นโครงสร้างพื้นฐาน” ของระบบ ในปี 2025 กลุ่มที่เชื่อมโยงกับจีนถูกพบว่ามุ่งเข้าถึงสภาพแวดล้อม VMware ESXi และ vCenter อย่างแนบเนียน ต่อมาในช่วงปลายเดือนสิงหาคม 2026 มีรายงานการยึดครองเราเตอร์ Cisco IOS XR เซิร์ฟเวอร์ TACACS และโฮสต์ Linux สำหรับบริหารจัดการ ซึ่งเป็นระบบที่ทำหน้าที่กำหนดเส้นทาง ตรวจสอบสิทธิ์ผู้ดูแล และเชื่อมต่อสภาพแวดล้อมการปฏิบัติงานเข้าด้วยกัน 10
11
ความเปลี่ยนแปลงนี้มีนัยสำคัญ เพราะระบบเหล่านี้เปิดมุมมองและเส้นทางเข้าถึงที่กว้างกว่าเครื่องเสมือนหรือปลายทางเพียงเครื่องเดียว เหยื่อที่ถูกเจาะอาจเป็นเพียงจุดเริ่มต้นของปฏิบัติการที่มุ่งไปยัง “เป้าหมายที่อยู่หลังเป้าหมายแรก”
กิจกรรมก่อนหน้านี้ของ Fire Ant เกี่ยวข้องกับโครงสร้างพื้นฐานเวอร์ชวลไลเซชัน ซึ่งสามารถช่วยให้ผู้โจมตีคงอยู่และเข้าถึงเวิร์กโหลดที่โฮสต์อยู่ได้หลายชุด ขณะที่การวิเคราะห์ภายหลังของ Sygnia ระบุว่าแคมเปญหันมาเน้นโครงสร้างพื้นฐานที่ได้รับความไว้วางใจ ได้แก่ อุปกรณ์เครือข่าย บริการตรวจสอบสิทธิ์ และโฮสต์สำหรับบริหารจัดการระบบ 10
จุดยึดครองเหล่านี้มีอำนาจมากกว่าเครื่องปลายทางทั่วไป เพราะเราเตอร์ที่ถูกเจาะอาจมองเห็นและส่งต่อทราฟฟิก เซิร์ฟเวอร์ TACACS ซึ่งเป็นระบบสำหรับตรวจสอบสิทธิ์และกำหนดสิทธิ์ผู้ดูแลอุปกรณ์เครือข่าย อยู่ตรงจุดผ่านสำคัญของการบริหารระบบ ส่วน jump host หรือ management host ที่ถูกยึดอาจกลายเป็นสะพานเชื่อมระหว่างเครือข่ายที่ควรแยกจากกัน 10
11
เมื่อรวมกัน จุดเหล่านี้สามารถเผยให้เห็นความสัมพันธ์ระหว่างผู้ดูแล อุปกรณ์ เครือข่าย และองค์กรที่เชื่อมต่ออยู่
นักสืบสวนพบอินเทอร์เฟซ GRE ที่กำลังทำงานอยู่บนเราเตอร์ Cisco IOS XR แต่ไม่สามารถอธิบายได้จาก running configuration หรือประวัติการ commit ของระบบ โดยทั่วไป GRE หรือ Generic Routing Encapsulation จะห่อหุ้มโพรโทคอลหนึ่งไว้ในแพ็กเก็ต IP ชั้นนอก เพื่อส่งข้อมูลระหว่างปลายทางของอุโมงค์ ดังนั้น tunnel ที่ไม่ได้รับอนุญาตอาจสร้างเส้นทางหรือช่องทางส่งต่อที่ซ่อนอยู่ได้ 3
9
ความผิดปกตินี้ไม่ได้หมายความว่า tunnel ที่อธิบายไม่ได้ทุกกรณีเป็นหลักฐานยืนยันการบุกรุก แต่การที่สถานะอุปกรณ์จริงไม่ตรงกับประวัติการตรวจสอบตามปกติ ควรทำให้ทีมรักษาความปลอดภัยเร่งตรวจสอบ เพราะอาจสะท้อนกิจกรรมที่เกิดขึ้นนอกกระบวนการเปลี่ยนแปลงระบบที่ได้รับอนุมัติ
บนระบบ Linux รุ่นเก่าสำหรับบริหารจัดการ Fire Ant ติดตั้ง BridgeAgent โดยทำให้ดูเหมือน Zabbix monitoring agent มัลแวร์ดังกล่าวมีรายงานว่าสนับสนุนการสื่อสารแบบ reverse shell ที่เข้ารหัสด้วย TLS ช่วยให้ผู้ควบคุมรักษาการเข้าถึงผ่านทราฟฟิกที่อาจดูคล้ายการมอนิเตอร์หรือการจัดการระบบตามปกติ 10
12
management host มีคุณค่าเป็นพิเศษในฐานะจุดเปลี่ยนผ่าน เพราะมักได้รับอนุญาตให้ติดต่อเราเตอร์ ระบบตรวจสอบสิทธิ์ ระบบมอนิเตอร์ หรือเครือข่ายที่ถูกจำกัดการเข้าถึงอยู่แล้ว
เราเตอร์ IOS XR ที่ถูกเจาะสามารถใช้ดักจับทราฟฟิก เตรียมข้อมูลแพ็กเก็ต และส่งออกไฟล์ PCAP ได้ การมองเห็นระดับเราเตอร์ช่วยเปิดเผยว่าเครื่องใดกำลังสื่อสารกัน ใช้โพรโทคอลใด มีช่วงหมายเลขเครือข่ายอะไร และมีความสัมพันธ์ด้านการกำหนดเส้นทางแบบใด หากทราฟฟิกไม่ได้รับการปกป้องอย่างเพียงพอ ก็อาจเผยข้อมูลสำคัญหรือข้อมูลรับรองได้ด้วย 10
11
เราเตอร์จึงไม่ได้ทำหน้าที่เป็นเพียงจุดคงอยู่ของผู้โจมตี แต่กลายเป็นจุดสังเกตการณ์ใน “เนื้อเยื่อเชื่อมต่อ” ของเครือข่าย ซึ่งให้ทั้งข้อมูลข่าวกรองและความสามารถในการเข้าถึง ขณะเดียวกันกิจกรรมอันตรายอาจกลมกลืนไปกับการทำงานเครือข่ายทั่วไป
Fire Ant ยังเจาะโครงสร้างพื้นฐาน TACACS แทนที่จะพึ่งเพียงการขโมยข้อมูลรับรองจากเครื่องปลายทาง Sygnia ระบุเครื่องมือที่เรียกว่า TacTap ซึ่งฉีดไลบรารีเข้าไปในโพรเซส tac_plus ดักเซสชัน TACACS ที่ได้รับการยอมรับ และส่ง file descriptor ของเซสชันแบบเรียลไทม์ไปยัง Unix socket ภายในเครื่อง นอกจากนี้ยังสร้างไฟล์ข้อมูลรับรองที่ถูกทำให้สับสนด้วย XOR ไว้ที่ /var/log/.tacplus.acct 10
เซิร์ฟเวอร์ TACACS สามารถเปิดเผยเส้นทางการบริหารอุปกรณ์เครือข่ายได้ ตั้งแต่ว่าผู้ดูแลคนใดกำลังล็อกอิน อุปกรณ์ใดกำลังขอการอนุมัติ ไปจนถึงช่วงเวลาที่เกิดเซสชัน และอาจรวมถึงข้อมูลรับรองที่บริการจัดการอยู่ การถูกยึดครองในชั้นนี้จึงกระทบทั้งระบบควบคุมการเข้าถึงและความน่าเชื่อถือของบันทึกการตรวจสอบ
นักสืบสวนยังพบแบ็กดอร์ /var/tmp/audit บนระบบ TACACS ซึ่งใช้ช่องทาง VMware VSOCK/VMCI การสื่อสารลักษณะนี้ที่ออกแบบมาสำหรับการเชื่อมต่อระหว่าง guest กับ host อาจไม่ปรากฏเหมือนการล็อกอินผ่านเครือข่ายทั่วไปจากภายใน Linux guest ทำให้ผู้ปฏิบัติการมีช่องทางลับเพิ่มเติม 10
เทคนิคดังกล่าวเชื่อมโยงเชิงแนวคิดกับความสนใจก่อนหน้านี้ของ Fire Ant ต่อโครงสร้างพื้นฐานที่อยู่ติดกับระบบเวอร์ชวลไลเซชัน กล่าวคือ ผู้โจมตียังคงมองหาขอบเขตของระบบที่ได้รับความไว้วางใจและอาจไม่อยู่ภายใต้การเฝ้าระวังของเครื่องปลายทางอย่างเต็มที่
มีรายงานว่า Fire Ant ปิดบังหรือยับยั้งการบันทึกล็อกและเทเลเมทรี รวมถึงแก้ไข timestamp ของไฟล์ การกระทำเหล่านี้ทำให้การระบุว่าเครื่องมือ tunnel กลไกคงอยู่ และไฟล์ข้อมูลรับรองถูกสร้างขึ้นเมื่อใดทำได้ยากขึ้น อีกทั้งลดความเชื่อมั่นต่อบันทึกจากเราเตอร์และระบบตรวจสอบสิทธิ์ ซึ่งเป็นหลักฐานหลักในการเรียงลำดับเหตุการณ์และประเมินขอบเขตการบุกรุก 10
11
นี่ไม่ใช่รายละเอียดประกอบเล็กน้อย แต่เป็นส่วนสำคัญของแคมเปญ เพราะการโจมตี “ชั้นหลักฐาน” ทำให้ทั้งการตรวจจับและการตอบสนองต่อเหตุการณ์มีความแม่นยำน้อยลง
จุดยึดครองหลายตำแหน่งที่ทำงานร่วมกันอาจช่วยให้ Fire Ant สำรวจและใช้ประโยชน์จากความสัมพันธ์ที่ทำให้เครือข่ายสามารถบริหารจัดการได้ เช่น
ความเสี่ยงจึงไม่ได้เกิดจากจุดใดจุดหนึ่งเพียงอย่างเดียว ไฮเปอร์ไวเซอร์ที่ถูกยึด มัลแวร์บนระบบ Linux tunnel บนเราเตอร์ และการเข้าถึง TACACS อาจดูเป็นเหตุการณ์แยกกัน แต่เมื่อรวมกันจะกลายเป็นชั้นการเข้าถึงที่คงทนและพาดผ่านขอบเขตความไว้วางใจหลายชั้น
ในการบุกรุกแบบทั่วไป องค์กรที่ถูกเจาะมักเป็นเป้าหมายหลัก แต่พฤติกรรมที่มีรายงานเกี่ยวกับ Fire Ant ชี้ถึงความเป็นไปได้อีกแบบ นั่นคือโครงสร้างพื้นฐานของเหยื่อมีคุณค่าเพราะสามารถเปิดเส้นทางไปยังสภาพแวดล้อมอื่นได้
เราเตอร์ให้ทั้งการส่งต่อและการมองเห็น เซิร์ฟเวอร์ตรวจสอบสิทธิ์อาจเผยหรือดักจับการเข้าถึงของผู้ดูแล ส่วน management host สามารถเป็นจุดเริ่มต้นที่ได้รับความไว้วางใจ วิธีนี้เปิดทางให้ผู้โจมตีสำรวจเครือข่ายที่เชื่อมต่อและค้นหาเป้าหมายมูลค่าสูง โดยไม่จำเป็นต้องโจมตีเป้าหมายนั้นโดยตรงทันที Sygnia ระบุว่าแคมเปญมุ่งโครงสร้างพื้นฐานที่ทำหน้าที่กำหนดเส้นทาง ตรวจสอบสิทธิ์ เชื่อมต่อ และบริหารจัดการสภาพแวดล้อมมูลค่าสูง 10
11
โมเดลนี้ควบคุมได้ยากเป็นพิเศษ เพราะระบบที่ได้รับผลกระทบมักถูกมองว่าเป็น “รากฐานที่เชื่อถือได้” ไม่ใช่เครื่องปลายทางทั่วไป
Sygnia ระบุว่ากิจกรรมของ Fire Ant มีความทับซ้อนอย่างมากกับกิจกรรมที่ Mandiant ติดตามในชื่อ UNC3886 ซึ่งเป็นกลุ่มจารกรรมทางไซเบอร์ที่เชื่อมโยงกับจีน ความทับซ้อนครอบคลุมการรักษาการเข้าถึงโครงสร้างพื้นฐานเวอร์ชวลไลเซชันและระบบควบคุมเครือข่าย การใช้เครื่องมือเฉพาะ การหลบเลี่ยงการมองเห็นจากระบบรักษาความปลอดภัยบนเครื่องปลายทาง และความสนใจต่ออุปกรณ์เครือข่าย รวมถึงรายงานก่อนหน้าที่เชื่อมโยง UNC3886 กับเราเตอร์ Juniper และโครงสร้างพื้นฐานที่เกี่ยวข้องกับ Cisco 10
15
อย่างไรก็ตาม ข้อมูลสาธารณะที่มีอยู่สนับสนุนการเชื่อมโยงด้านรูปแบบปฏิบัติการและเครื่องมือ มากกว่าจะยืนยันว่าเป็นตัวตนเดียวกันแบบหนึ่งต่อหนึ่ง จุดเชื่อมโยงที่สำคัญกว่าคือโมเดลการปฏิบัติการ: รักษาจุดเข้าถึงไว้ในชั้นโครงสร้างพื้นฐาน ซึ่งมักมีเทเลเมทรีจากระบบปลายทางจำกัด และสามารถมีอิทธิพลต่อ routing การบริหารระบบ การตรวจสอบตัวตน หรือการแบ่งส่วนเครือข่ายได้ 10
รายงานที่อ้างถึงยังไม่มีหลักฐานยืนยันว่าเหตุการณ์ Fire Ant ครั้งนี้เจาะระบบสาธารณูปโภคน้ำหรือบำบัดน้ำเสียโดยตรง ความกังวลในวงกว้างคือการที่ผู้โจมตีซึ่งมีแนวโน้มได้รับการสนับสนุนจากรัฐสามารถรักษาจุดยึดครองในโครงสร้างพื้นฐานขององค์กร ผู้ให้บริการ หรือระบบบริหารจัดการไว้เป็นเวลานาน ซึ่งอาจใช้เพื่อสังเกตการณ์หรือเปิดเส้นทางไปยังสภาพแวดล้อมสำคัญที่เชื่อมต่ออยู่ Sygnia กล่าวถึงความเสี่ยงต่อเครือข่ายมูลค่าสูงและโครงสร้างพื้นฐานสำคัญโดยตรง 1
10
สำหรับหน่วยงานน้ำและน้ำเสีย บทเรียนคือไม่ควรสรุปว่าเครือข่ายปฏิบัติการปลอดภัยเพียงเพราะระบบธุรกิจยังไม่แสดงอาการผิดปกติ บริการยืนยันตัวตนร่วม การบริหารระบบจากระยะไกล การเชื่อมต่อของผู้ให้บริการภายนอก แพลตฟอร์มเวอร์ชวลไลเซชัน และโครงสร้างพื้นฐานจัดการเครือข่าย อาจสร้างเส้นทางความไว้วางใจทางอ้อมได้ ความเสี่ยงที่แท้จริงมาจากการสะสมจุดยึดครอง มากกว่าช่องโหว่รุนแรงเพียงรายการเดียว
กำหนดเจ้าของและมาตรการป้องกันเฉพาะสำหรับเราเตอร์ บริการ TACACS/RADIUS และ AAA อื่น ๆ jump host ระบบจัดการเวอร์ชวลไลเซชัน และแพลตฟอร์มมอนิเตอร์ ใช้ขอบเขตผู้ดูแลที่เข้มงวด การยืนยันตัวตนหลายปัจจัยเมื่อระบบรองรับ สิทธิ์เท่าที่จำเป็น การอุดช่องโหว่อย่างรวดเร็ว และการควบคุมการเข้าถึงของผู้ขายหรือบุคคลภายนอกอย่างใกล้ชิด 10
ตรวจสอบอย่างต่อเนื่องว่าอินเทอร์เฟซ tunnel เส้นทาง forwarding state ประวัติการ commit และความถูกต้องของซอฟต์แวร์หรือโพรเซสบนเราเตอร์ตรงกับ baseline ที่ได้รับอนุมัติหรือไม่ ควรแจ้งเตือนเมื่อพบ GRE interface, tunnel endpoint หรือการเปลี่ยนแปลง routing ที่ไม่มีบันทึกการเปลี่ยนแปลงอย่างเป็นทางการรองรับ 9
10
จำกัดการบริหารอุปกรณ์และการเข้าถึง TACACS ไว้ในเครือข่ายจัดการเฉพาะ กำหนดอย่างชัดเจนว่า jump host ใดติดต่ออุปกรณ์เครือข่ายได้ และลดเส้นทางความไว้วางใจระหว่าง IT ขององค์กร ลิงก์ผู้ให้บริการ และเครือข่าย OT หรือสภาพแวดล้อมสำคัญให้เหลือน้อยที่สุด 10
ส่งล็อกจาก TACACS เราเตอร์ Linux ไฮเปอร์ไวเซอร์ และโฟลว์เครือข่ายไปเก็บนอกเครื่องในพื้นที่ที่แก้ไขไม่ได้หรือทนต่อการปลอมแปลง ควรเชื่อมโยงคำขอตรวจสอบสิทธิ์ ผลการอนุมัติ เซสชันอุปกรณ์ และคำสั่งของผู้ดูแลเข้าด้วยกัน พร้อมตรวจสอบเทเลเมทรีที่หายไป รวมถึงการเปลี่ยนแปลงผิดปกติของโพรเซส ไลบรารี socket หรือไฟล์ล็อกของ TACACS 10
หากสงสัยว่าถูกบุกรุก ควรเก็บสถานะที่เปลี่ยนแปลงได้ง่ายและหน่วยความจำเมื่อทำได้ ข้อมูลปฏิบัติการของเราเตอร์ คอนฟิกทั้งหมดและประวัติ commit ข้อมูลโพรเซสและ socket เมทาดาทาของระบบไฟล์ และ PCAP ที่เกี่ยวข้อง ก่อนรีสตาร์ตอุปกรณ์หรือลบไฟล์ต้องสงสัย ควรเก็บสำเนาแยกต่างหากและสร้างแฮชกำกับ โดยเฉพาะเมื่อสงสัยว่ามีการปิดบังล็อกหรือแก้ไข timestamp 10
เฝ้าระวังไบนารีที่ปลอมเป็นเอเจนต์มอนิเตอร์ การเชื่อมต่อ TLS แบบ reverse ที่น่าสงสัยจาก management host การใช้ VSOCK/VMCI ที่ไม่คาดหมาย การฉีดโพรเซส TACACS ไฟล์ข้อมูลรับรองที่ซ่อนอยู่ และความไม่ตรงกันระหว่างสถานะจริงของอุปกรณ์กับประวัติการตั้งค่าที่ได้รับอนุมัติ สัญญาณเชิงพฤติกรรมเหล่านี้มีความทนทานกว่าการพึ่งชื่อไฟล์หรือไอพีตัวบ่งชี้เพียงรายการเดียว 10
วิวัฒนาการของ Fire Ant ควรถูกมองว่าเป็นการเปลี่ยนจากการเจาะเวิร์กโหลด ไปสู่การเจาะระบบที่กำหนดว่าใครได้รับความไว้วางใจและเครือข่ายจะเชื่อมต่อกันอย่างไร การผสมผสานระหว่างการมองเห็นจากเราเตอร์ การดักข้อมูลรับรองผ่านระบบตรวจสอบสิทธิ์ การคงอยู่บน Linux tunnel ลับ และการทำลายหลักฐาน อาจเปลี่ยนโครงสร้างพื้นฐานที่ทุกคนเชื่อถือให้กลายเป็นฐานเก็บข่าวกรองและเส้นทางไปยังสภาพแวดล้อมที่เชื่อมต่ออยู่
สำหรับฝ่ายป้องกัน ข้อสรุปชัดเจนไม่แพ้กัน: โครงสร้างพื้นฐานสำหรับบริหารเครือข่ายไม่ใช่เพียงระบบเบื้องหลัง แต่เป็นขอบเขตความปลอดภัย แหล่งหลักฐานมูลค่าสูง และอาจเป็นเส้นทางไปสู่เป้าหมายถัดไป
Studio Global AI
หน้านี้รวมคำตอบที่ได้รับการสนับสนุนจากแหล่งที่มาซึ่งคุณสามารถดำเนินการต่อภายใน Studio Global
ภายในปี 2026 Fire Ant ขยายจากการยึด VMware ESXi และ vCenter ไปเจาะเราเตอร์ Cisco IOS XR เซิร์ฟเวอร์ TACACS และโฮสต์ Linux สำหรับบริหารจัดการระบบ
ภายในปี 2026 Fire Ant ขยายจากการยึด VMware ESXi และ vCenter ไปเจาะเราเตอร์ Cisco IOS XR เซิร์ฟเวอร์ TACACS และโฮสต์ Linux สำหรับบริหารจัดการระบบ GRE tunnel ที่อธิบายไม่ได้, มัลแวร์ BridgeAgent ที่ปลอมเป็น Zabbix, การดักเซสชัน TACACS, การเก็บ PCAP และการปิดบังบันทึก ทำให้ผู้โจมตีมีทั้งความคงอยู่ ข้อมูลรับรอง และภาพรวมเครือข่าย
บทเรียนสำคัญคือควรยกระดับเราเตอร์ ระบบ AAA, jump host, ไฮเปอร์ไวเซอร์ และแพลตฟอร์มมอนิเตอร์ให้เป็นทรัพย์สินระดับ Tier 0 พร้อมเก็บเทเลเมทรีไว้นอกเครื่องและรักษาหลักฐานก่อนแก้ไขระบบ