Fire Ant, 2025’teki VMware ESXi ve vCenter erişimlerinin ardından 2026’da Cisco IOS XR yönlendiricileri, TACACS kimlik doğrulama sunucuları ve Linux yönetim sistemlerini hedef aldı. Açıklanamayan GRE tünelleri, Zabbix izleme aracını taklit eden BridgeAgent, TLS reverse shell bağlantıları, TacTap ile TACACS oturumlar...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the China-linked threat actor Fire Ant evolve its espionage campaign from exploiting VMware ESXi and vCenter environments in 2025 to. Article summary: Fire Ant’s campaign evolved from stealthy control of VMware ESXi and vCenter in 2025 to control of the infrastructure that governs connectivity and administration in 2026: Cisco IOS XR edge routers, TACACS servers, and L. Topic tags: general, education, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
Fire Ant’ın raporlanan faaliyetleri, saldırganın altyapı yığınında stratejik bir üst seviyeye çıktığını gösteriyor. Çin bağlantılı olduğu değerlendirilen aktör, 2025’te VMware ESXi ve vCenter ortamlarına sızmakla ilişkilendirilmişti. Ağustos 2026’nın sonunda yayımlanan raporlar ise Cisco IOS XR yönlendiricileri, TACACS kimlik doğrulama sunucuları ve Linux yönetim sistemlerinin ele geçirildiğini ortaya koydu. Bunlar trafiği yönlendiren, yöneticileri doğrulayan ve operasyonel ortamları birbirine bağlayan sistemlerdi. 10
11
Bu değişim önemli; çünkü söz konusu sistemler tek bir sanal makine ya da uç noktadan çok daha geniş bir görünürlük ve erişim sağlayabilir. İlk bakışta mağdur olan kuruluş, daha büyük bir operasyonun yalnızca başlangıç noktası olabilir: yani “hedefin arkasındaki hedef”.
Fire Ant’ın önceki VMware faaliyetleri, barındırılan iş yükleri genelinde kalıcılık ve erişim sağlayabilecek sanallaştırma altyapısına odaklanıyordu. Sygnia’nın sonraki raporu ise güvenilen altyapıyı; ağ cihazlarını, kimlik doğrulama hizmetlerini ve yönetim sunucularını merkeze alan bir kampanya tarif ediyor. 10
Bu, saldırgan için çok daha güçlü bir toplama noktası oluşturuyor. Ele geçirilmiş bir yönlendirici trafiği gözlemleyip aktarabilir. TACACS sunucusu, yöneticilerin kimlik doğrulamasının gerçekleştiği kritik yol üzerinde bulunur. Yönetim veya atlama sunucusu ise normalde birbirinden ayrılmış sistemler arasında köprü kurabilir. Bu erişim noktaları birlikte değerlendirildiğinde yöneticiler, cihazlar, ağlar ve bağlantılı kuruluşlar arasındaki ilişkiler açığa çıkabilir. 10
11
Araştırmacılar, bir Cisco IOS XR yönlendiricisinde çalışan yapılandırma ya da işlem geçmişiyle açıklanamayan aktif bir GRE arayüzü buldu. GRE, bir protokolü dıştaki bir IP paketi içine yerleştirerek iki tünel ucu arasında taşır. Bu nedenle yetkisiz bir tünel, gizli bir rota veya aktarım yolu oluşturabilir. 3
9
Buradaki kritik nokta, açıklanamayan her tünelin otomatik olarak sızma kanıtı olması değil. Asıl sorun, cihazın canlı durumunun olağan denetim kayıtlarıyla uyuşmamasıydı. Bu tür bir uyumsuzluk, beklenen yapılandırma süreçlerinin dışında faaliyet yürütüldüğüne işaret edebilir ve derhal inceleme başlatılmasını gerektirir.
Fire Ant, eski bir Linux yönetim sistemine BridgeAgent adlı zararlı yazılımı, Zabbix izleme aracısı gibi göstererek yerleştirdi. İmplantın TLS ile şifrelenmiş reverse shell iletişimini desteklediği ve operatörlerin meşru yönetim trafiğine benzeyebilecek bağlantılar üzerinden erişimi sürdürmesine olanak tanıdığı bildirildi. 10
12
Yönetim sunucusu, saldırgan için özellikle değerli bir sıçrama tahtasıdır. Bu sistemler çoğu zaman yönlendiricilere, kimlik doğrulama hizmetlerine, izleme platformlarına veya kısıtlı ağ bölümlerine erişme yetkisine zaten sahiptir.
Ele geçirilen IOS XR yönlendiricisi trafik yakalamak, paket kayıtlarını hazırlamak ve PCAP verilerini dışarı aktarmak için kullanılabildi. Yönlendirici seviyesindeki görünürlük; iletişim kuran sistemleri, kullanılan protokolleri, adres aralıklarını, yönlendirme ilişkilerini ve yeterince korunmayan oturumlarda hassas verileri veya kimlik bilgilerini açığa çıkarabilir. 10
11
Dolayısıyla yönlendirici yalnızca kalıcılık sağlamak için kullanılmadı. Ağın bağlantı dokusunun içinde bir gözlem noktasına dönüştü; istihbarat toplama ve erişilebilirlik imkânı sunarken kötü amaçlı etkinliği olağan ağ operasyonlarının arasına gizleyebildi.
Fire Ant, yalnızca tek tek uç noktalardan çalınan parolalara güvenmek yerine TACACS altyapısını da ele geçirdi. Sygnia’nın TacTap adını verdiği araç seti, tac_plus sürecine bir kitaplık enjekte ediyor, kabul edilen TACACS oturumlarını kancalıyor ve canlı oturum dosya tanımlayıcılarını yerel bir Unix soketine aktarıyordu. Araç ayrıca /var/log/.tacplus.acct konumunda XOR ile gizlenmiş bir kimlik bilgisi dosyası oluşturuyordu. 10
TACACS sunucusu, ağ cihazlarının yönetimindeki idari yolu görünür kılabilir: hangi yöneticilerin kimlik doğruladığı, hangi cihazların yetkilendirme istediği, oturumların ne zaman gerçekleştiği ve hizmet tarafından işlenen olası kimlik bilgileri bu katmandan izlenebilir. Bu seviyedeki bir ihlal, hem erişim kontrolünü hem de ortaya çıkan denetim kayıtlarına duyulan güveni zedeleyebilir.
Araştırmacılar TACACS sisteminde /var/tmp/audit konumunda, VMware VSOCK/VMCI arayüzlerini kullanan başka bir arka kapı da tespit etti. Konuk ve ana makine arasındaki iletişime yönelik bu kanallar, Linux konuğunun içinden bakıldığında olağan ağ oturumları gibi görünmeyebilir. Böylece saldırgana ek bir gizli iletişim seçeneği sunulmuş olur. 10
Bu teknik, yeni faaliyetleri Fire Ant’ın daha önceki sanallaştırma altyapısı ilgisiyle kavramsal olarak birleştiriyor: Aktör, geleneksel uç nokta izleme araçlarının tam olarak kapsamayabileceği güvenilir sistem sınırlarını aramayı sürdürdü.
Fire Ant’ın günlükleri ve telemetriyi bastırdığı, dosya zaman damgalarını değiştirdiği bildirildi. Bu işlemler; araçların, tünellerin, kalıcılık mekanizmalarının ve kimlik bilgisi dosyalarının ne zaman ortaya çıktığını belirlemeyi zorlaştırır. Aynı zamanda kapsamı ve olayların sırasını ortaya koymak için kullanılan yönlendirici ve kimlik doğrulama kayıtlarına duyulan güveni azaltır. 10
11
Bu nedenle anti-forensics faaliyetleri kampanyanın tali bir unsuru değil, merkezî bir parçasıydı. Saldırgan delil katmanına müdahale ederek hem tespiti hem de olay müdahalesini daha az güvenilir hâle getirdi.
Birlikte değerlendirildiğinde bu erişim noktaları Fire Ant’ın ağların yönetilebilir olmasını sağlayan ilişkileri haritalamasına ve istismar etmesine yardımcı olabilir:
Risk, tek tek erişim noktalarının toplamından doğuyor. Bir hipervizör erişimi, Linux yönetim implantı, yönlendirici tüneli ve TACACS sunucusuna erişim ayrı olaylar gibi görünebilir. Bir araya geldiklerinde ise birden fazla güven sınırına yayılan kalıcı bir erişim katmanı oluşturabilirler.
Geleneksel bir siber saldırıda ele geçirilen kuruluş çoğu zaman asıl hedeftir. Fire Ant’ın raporlanan davranışı ise farklı bir olasılığa işaret ediyor: Mağdurun altyapısı, başka ortamlara giden bir yol sunduğu için değerli olabilir.
Yönlendirici geçiş ve görünürlük sağlayabilir. Kimlik doğrulama sunucusu idari erişimi açığa çıkarabilir veya araya girerek izleyebilir. Yönetim sunucusu güvenilir bir harekât noktası sunabilir. Böylece saldırgan, daha yüksek değer taşıyan hedeflere doğrudan saldırmadan bağlantılı ağları inceleyebilir ve olası yolları belirleyebilir. Sygnia, kampanyanın yüksek değerli ortamları yönlendiren, kimlik doğrulayan, birbirine bağlayan ve yöneten altyapıyı hedef aldığını belirtiyor. 10
11
Bu modelin kontrol altına alınması özellikle zordur; çünkü etkilenen sistemler çoğu zaman sıradan uç noktalar değil, güvenilir temeller olarak görülür.
Sygnia, Fire Ant ile Mandiant’ın Çin bağlantılı faaliyetler için kullandığı UNC3886 takibi arasında güçlü bir örtüşme bulunduğunu belirtiyor. Ortak noktalar arasında sanallaştırma ve ağ kontrol altyapısında kalıcı erişim, özel araçlar kullanılması, geleneksel uç nokta görünürlüğünden kaçınma ve ağ ekipmanlarına yönelik ilgi bulunuyor. Kamuya açık raporlar UNC3886’yı Juniper yönlendiricilerine ve Cisco odaklı altyapıya yönelik önceki faaliyetlerle de ilişkilendiriyor. 10
15
Ancak mevcut raporlar operasyonel ve araçsal bir korelasyonu destekliyor; kamuya açık şekilde kanıtlanmış bire bir kimlik eşleşmesi ortaya koymuyor. Daha kalıcı bağlantı, operasyon modelinde görülüyor: EDR telemetrisi sınırlı olabilen altyapı katmanında erişimi korumak ve yönlendirme, yönetim, kimlik doğrulama ya da segmentasyon üzerinde etkili olmak. 10
Kaynaklarda yer alan bilgiler, bu özel Fire Ant faaliyetinin belirli bir su veya atık su işletmesine doğrudan sızdığını göstermiyor. Daha geniş endişe ise şu: Kurumsal, hizmet sağlayıcı veya yönetim altyapısında uzun süreli erişim elde eden devlet bağlantılı bir aktör, bağlı kritik ortamlara giden yolları gözlemleyebilir veya potansiyel olarak kullanabilir. Sygnia’nın raporu yüksek değerli ağlar ve kritik altyapı risklerini açıkça ele alıyor. 1
10
Su ve atık su kuruluşları açısından çıkarılacak ders, iş sistemleri etkilenmemiş görünürken operasyonel ağın otomatik olarak güvende olduğunu varsaymamaktır. Ortak kimlik hizmetleri, uzaktan yönetim, üçüncü taraf bağlantıları, sanallaştırma platformları ve ağ yönetim altyapısı dolaylı güven yolları oluşturabilir.
Pratik risk, tek bir çarpıcı açıktan çok birikimli erişim noktalarından kaynaklanır.
Yönlendiricilere, TACACS/RADIUS gibi AAA hizmetlerine, atlama sunucularına, sanallaştırma yönetimine ve izleme platformlarına özel sahiplik ve koruma uygulayın. Sıkı yönetici sınırları, desteklenen yerlerde çok faktörlü kimlik doğrulama, en az ayrıcalık ilkesi, hızlı yama ve satıcılarla üçüncü taraf erişiminin sıkı kontrolünü sağlayın. 10
Yönlendirici arayüzlerini, tünelleri, rotaları, iletim durumunu, yapılandırma kayıtlarını ve yazılım veya süreç bütünlüğünü onaylı temel durumlarla sürekli karşılaştırın. Yetkili değişiklik kaydı bulunmayan GRE arayüzleri, tünel uçları ve rota değişiklikleri için alarm üretin. 9
10
Cihaz yönetimini ve TACACS erişimini özel yönetim ağlarıyla sınırlandırın. Hangi atlama sunucularının ağ cihazlarına ulaşabileceğini kısıtlayın. Kurumsal BT, hizmet sağlayıcı bağlantıları ve operasyonel ya da kritik ortamlar arasındaki güven yollarını mümkün olduğunca azaltın. 10
TACACS, yönlendirici, Linux, hipervizör ve ağ akışı günlüklerini cihaz dışındaki, değiştirilemez veya müdahaleye dayanıklı depolamaya aktarın. Kimlik doğrulama isteklerini, yetkilendirme sonuçlarını, cihaz oturumlarını ve idari komutları ilişkilendirin. Eksik telemetriyi ve TACACS süreçlerinde, kitaplıklarında, soketlerinde veya günlük dosyalarında beklenmeyen değişiklikleri inceleyin. 10
İhlalden şüpheleniliyorsa cihazları yeniden başlatmadan veya artefaktları silmeden önce mümkün olduğunda geçici durumları ve belleği, yönlendirici çalışma verilerini, tam yapılandırmaları ve işlem geçmişini, süreç ve soket bilgilerini, dosya sistemi üst verilerini ve ilgili PCAP kayıtlarını toplayın. Özellikle günlüklerin bastırılması veya zaman damgalarının değiştirilmesinden şüpheleniliyorsa bağımsız kopyaları ve özet değerleri koruyun. 10
Yetkisiz izleme aracısı ikililerini, yönetim sunucularından gelen şüpheli TLS reverse shell bağlantılarını, beklenmeyen VSOCK/VMCI kullanımını, TACACS süreç enjeksiyonunu, gizli kimlik bilgisi dosyalarını ve canlı cihaz durumu ile onaylı yapılandırma geçmişi arasındaki uyumsuzlukları arayın. Davranışsal göstergeler, tek bir dosya adına veya sabit göstergeye kıyasla daha kalıcı savunma sinyalleri sunar. 10
Fire Ant’ın evrimi, iş yüklerini ele geçirmekten güveni yöneten sistemleri ele geçirmeye geçiş olarak okunabilir. Yönlendirici görünürlüğü, kimlik doğrulama müdahalesi, Linux üzerinde kalıcılık, gizli tüneller ve anti-forensics tekniklerinin birlikte kullanılması; güvenilir altyapıyı istihbarat toplama ve bağlantılı ortamlara ilerleme platformuna dönüştürebilir.
Savunmacılar için sonuç açık: Ağ yönetim altyapısı arka planda çalışan sıradan bir tesisat değildir. Burası bir güvenlik sınırı, yüksek değerli bir delil kaynağı ve bir sonraki hedefe giden yol olabilir.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Fire Ant, 2025’teki VMware ESXi ve vCenter erişimlerinin ardından 2026’da Cisco IOS XR yönlendiricileri, TACACS kimlik doğrulama sunucuları ve Linux yönetim sistemlerini hedef aldı.
Fire Ant, 2025’teki VMware ESXi ve vCenter erişimlerinin ardından 2026’da Cisco IOS XR yönlendiricileri, TACACS kimlik doğrulama sunucuları ve Linux yönetim sistemlerini hedef aldı. Açıklanamayan GRE tünelleri, Zabbix izleme aracını taklit eden BridgeAgent, TLS reverse shell bağlantıları, TacTap ile TACACS oturumlarının ele geçirilmesi ve trafik yakalama teknikleri saldırgana kalıcılık ve ağ görü...
Günlüklerin bastırılması ve dosya zaman damgalarının değiştirilmesi, savunmacıların saldırının kapsamını ve zaman çizelgesini yeniden oluşturmasını zorlaştırdı.