У 2025 році Fire Ant була пов’язана з атаками на VMware ESXi і vCenter, а у 2026 му зосередилася на маршрутизаторах Cisco IOS XR, серверах TACACS та Linux хостах адміністрування. Незрозумілий GRE тунель, бекдор BridgeAgent під виглядом агента Zabbix, перехоплення сесій TACACS, захоплення мережевого трафіку й придуше...
Research answer

Create a landscape editorial hero image for this Studio Global article: How did the China-linked threat actor Fire Ant evolve its espionage campaign from exploiting VMware ESXi and vCenter environments in 2025 to. Article summary: Fire Ant’s campaign evolved from stealthy control of VMware ESXi and vCenter in 2025 to control of the infrastructure that governs connectivity and administration in 2026: Cisco IOS XR edge routers, TACACS servers, and L. Topic tags: general, education, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
Кампанія Fire Ant демонструє важливу зміну в підході до кібершпигунства: замість зосередження на окремих віртуальних машинах зловмисники почали закріплюватися в інфраструктурі, яка керує мережевим доступом і довірою.
У 2025 році китайськомовного оператора пов’язували з прихованим доступом до середовищ VMware ESXi та vCenter. До кінця серпня 2026 року дослідники описали компрометацію маршрутизаторів Cisco IOS XR, серверів автентифікації TACACS і Linux-хостів адміністрування — систем, які маршрутизують трафік, перевіряють права адміністраторів і з’єднують операційні середовища. 10
11
Це має принципове значення. Така інфраструктура може забезпечити видимість і доступ, що далеко виходять за межі одного сервера чи робочої станції. Безпосередня жертва може бути лише першим плацдармом для ширшої операції — «ціллю за ціллю».
На маршрутизаторі Cisco IOS XR слідчі виявили активний GRE-інтерфейс, який не вдавалося пояснити ані поточною конфігурацією, ані історією її затвердження. GRE інкапсулює один протокол в IP-пакет для передавання між двома кінцевими точками, тому несанкціонований тунель може створити прихований канал або маршрут ретрансляції. 3
9
Важливий не сам факт наявності незрозумілого тунелю — він не доводить компрометацію автоматично. Підозру викликає розбіжність між фактичним станом пристрою та штатним аудитом конфігурацій. Така невідповідність має негайно запускати перевірку.
На застарілому Linux-сервері адміністрування Fire Ant розгорнула BridgeAgent, видаючи його за агент моніторингу Zabbix. За даними Sygnia, шкідливий компонент підтримував TLS-зашифровані reverse-shell-з’єднання, завдяки чому оператори могли зберігати доступ, маскуючи його під легітимний адміністративний або моніторинговий трафік. 10
12
Такий хост особливо цінний як плацдарм: йому вже можуть довіряти маршрутизатори, сервери автентифікації, системи моніторингу або ізольовані сегменти мережі.
Скомпрометований маршрутизатор IOS XR міг використовуватися для перехоплення трафіку, підготовки захоплень пакетів і виведення файлів PCAP. Спостереження на рівні маршрутизатора дає змогу побачити системи, що взаємодіють між собою, протоколи, діапазони адрес, маршрути та зв’язки між сегментами. Якщо трафік недостатньо захищений, воно також може розкрити чутливі дані або облікові записи. 10
11
Отже, маршрутизатор виконував не лише функцію закріплення. Він перетворився на точку спостереження всередині мережевої «сполучної тканини» — одночасно джерело розвідданих і засіб доступу, який міг губитися серед звичайних мережевих операцій.
Fire Ant скомпрометувала TACACS-інфраструктуру, а не покладалася лише на викрадення паролів з окремих пристроїв. За описом Sygnia, інструмент TacTap впроваджував бібліотеку в процес tac_plus, перехоплював прийняті TACACS-сесії та передавав файлові дескриптори активних сесій через локальний Unix-сокет. Також він створював XOR-обфусцований файл з обліковими даними за адресою /var/log/.tacplus.acct. 10
Сервер TACACS перебуває на адміністративному шляху до мережевих пристроїв. Він може розкрити, які адміністратори проходять автентифікацію, які пристрої запитують авторизацію і коли відбуваються сесії, а потенційно — і матеріали облікових даних, якими оперує сервіс. Компрометація цього рівня підриває не лише контроль доступу, а й довіру до журналів аудиту.
На TACACS-системі дослідники також виявили бекдор /var/tmp/audit, який використовував інтерфейси VMware VSOCK/VMCI. Такі канали взаємодії між гостьовою та хостовою системами можуть не виглядати як звичайний мережевий вхід із Linux-гостя, створюючи ще один прихований спосіб комунікації. 10
Цей прийом концептуально пов’язує нову активність із попереднім інтересом Fire Ant до інфраструктури навколо віртуалізації: оператор і надалі шукав надійні системні межі, які традиційний моніторинг кінцевих пристроїв може не охоплювати повністю.
Fire Ant, за повідомленнями, придушувала журнали та телеметрію, а також змінювала часові мітки файлів. Це ускладнює встановлення моменту появи інструментів, тунелів, механізмів закріплення та артефактів із обліковими даними. Одночасно знижується довіра до записів маршрутизаторів і серверів автентифікації, на які захисники спираються для визначення масштабу та послідовності атаки. 10
11
Атака на доказову базу була не другорядною деталлю, а окремою частиною операції: зловмисники зробили виявлення та реагування менш надійними.
Об’єднані плацдарми давали змогу картографувати зв’язки, завдяки яким мережею керують:
Ризик зростає накопичувально. Окремо доступ до гіпервізора, Linux-хоста, маршрутизатора та TACACS може виглядати як кілька різних інцидентів. Разом вони формують стійкий рівень доступу через кілька меж довіри.
У типовій атаці скомпрометована організація є безпосередньою метою. Поведінка Fire Ant вказує на інший сценарій: інфраструктура жертви може бути цінною передусім як маршрут до інших середовищ.
Маршрутизатор забезпечує транзит і видимість. Сервер автентифікації розкриває або перехоплює адміністративний доступ. Хост адміністрування стає довіреною точкою запуску. Так оператор може досліджувати підключені мережі та шукати цілі вищої цінності, не атакуючи їх безпосередньо. Sygnia описала кампанію як спрямовану на інфраструктуру, що маршрутизує, автентифікує, з’єднує та адмініструє важливі середовища. 10
11
Такий підхід особливо складно локалізувати, оскільки уражені системи часто сприймають як фундамент довіри, а не як звичайні кінцеві пристрої.
Sygnia описує значний перетин між Fire Ant і китайськомовною активністю, яку Mandiant відстежує як UNC3886. Серед спільних рис — стійкий доступ до віртуалізаційної та мережевої інфраструктури, власні інструменти, обхід стандартної видимості кінцевих пристроїв та інтерес до мережевого обладнання. У відкритих матеріалах UNC3886 також пов’язують із попередніми атаками на маршрутизатори Juniper і інфраструктуру Cisco. 10
15
Водночас доступні дані підтверджують операційний і технологічний зв’язок, а не публічно доведену тотожність Fire Ant та UNC3886. Найважливіша спільна риса — модель роботи: закріплюватися на інфраструктурному рівні, де телеметрія кінцевих пристроїв часто обмежена, а компрометація може впливати на маршрутизацію, адміністрування, перевірку ідентичності та сегментацію. 10
Наведені джерела не доводять, що саме ця активність Fire Ant безпосередньо скомпрометувала водоканал або підприємство водопостачання й водовідведення. Ширша проблема полягає в іншому: тривалий доступ до корпоративної, сервіс-провайдерської або адміністративної інфраструктури може забезпечити спостереження чи потенційний шлях до підключених критичних середовищ. Sygnia прямо вказує на ризики для важливих мереж і критичної інфраструктури. 1
10
Для операторів водного сектору висновок простий: ізольованість операційної мережі не гарантує безпеки, якщо нею керують через спільні служби ідентифікації, віддалене адміністрування, сторонні підключення, платформи віртуалізації або мережеву інфраструктуру. Небезпека виникає через сукупність плацдармів, а не обов’язково через одну гучну вразливість.
Маршрутизатори, TACACS/RADIUS та інші AAA-сервіси, jump-хости, засоби керування віртуалізацією і платформи моніторингу потребують окремих власників і посиленого захисту. Варто застосовувати чіткі адміністративні межі, багатофакторну автентифікацію там, де вона підтримується, мінімально необхідні привілеї, оперативне встановлення оновлень і жорсткий контроль доступу постачальників та підрядників. 10
Слід постійно зіставляти інтерфейси, тунелі, маршрути, стан пересилання пакетів, коміти конфігурації та цілісність програмного забезпечення і процесів із затвердженими базовими станами. GRE-інтерфейси, кінцеві точки тунелів або зміни маршрутів без авторизованого запису мають викликати сповіщення. 9
10
Доступ до керування пристроями та TACACS потрібно обмежити виділеними мережами адміністрування. Варто чітко визначити, які jump-хости можуть підключатися до мережевого обладнання, і мінімізувати довірені зв’язки між корпоративними IT-системами, каналами сервіс-провайдерів та операційними або критичними середовищами. 10
Журнали TACACS, маршрутизаторів, Linux, гіпервізорів і мережевих потоків слід передавати на зовнішнє сховище, стійке до змін або незмінюване. Потрібно зіставляти запити автентифікації, результати авторизації, сесії пристроїв і адміністративні команди. Відсутність телеметрії, а також несподівані зміни процесів, бібліотек, сокетів чи журналів TACACS мають розслідуватися. 10
За підозри на компрометацію до перезапуску пристроїв або видалення артефактів потрібно, наскільки це можливо, зібрати оперативний стан і пам’ять, дані про роботу маршрутизатора, повні конфігурації та історію комітів, інформацію про процеси й сокети, метадані файлової системи та відповідні PCAP-файли. Незалежні копії й хеші слід зберігати окремо, особливо якщо зловмисники могли придушувати журнали або змінювати часові мітки. 10
Захисникам варто перевіряти несанкціоновані бінарні файли агентів моніторингу, підозрілі TLS reverse-shell-з’єднання з хостів адміністрування, несподіване використання VSOCK/VMCI, впровадження коду в процеси TACACS, приховані артефакти з обліковими даними та невідповідності між фактичним станом пристроїв і затвердженою історією конфігурацій. Поведінкові сигнали надійніші за окрему назву файлу чи індикатор компрометації. 10
Еволюцію Fire Ant найкраще розуміти як перехід від компрометації робочих навантажень до компрометації систем, що визначають довіру. Поєднання видимості на маршрутизаторах, перехоплення автентифікації, закріплення в Linux, прихованих тунелів та антифорензики могло перетворити довірену інфраструктуру на платформу для збору розвідданих і руху до підключених середовищ.
Для захисників висновок так само однозначний: мережева інфраструктура адміністрування — це не «технічний фон». Це межа безпеки, цінне джерело доказів і потенційний шлях до наступної цілі.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
У 2025 році Fire Ant була пов’язана з атаками на VMware ESXi і vCenter, а у 2026 му зосередилася на маршрутизаторах Cisco IOS XR, серверах TACACS та Linux хостах адміністрування.
У 2025 році Fire Ant була пов’язана з атаками на VMware ESXi і vCenter, а у 2026 му зосередилася на маршрутизаторах Cisco IOS XR, серверах TACACS та Linux хостах адміністрування. Незрозумілий GRE тунель, бекдор BridgeAgent під виглядом агента Zabbix, перехоплення сесій TACACS, захоплення мережевого трафіку й придушення журналів дали зловмисникам стійкий доступ, облікові дані та видимість топол...
Головний висновок для захисників: маршрутизатори, AAA системи, jump хости, гіпервізори та платформи моніторингу слід вважати критичними активами рівня Tier 0 і зберігати їхню телеметрію до початку remediation.