Năm 2025, Fire Ant tập trung vào VMware ESXi và vCenter; đến tháng 8/2026, nhóm bị cho là đã mở rộng sang router Cisco IOS XR, máy chủ xác thực TACACS và máy chủ Linux quản trị. Các thủ thuật gồm giao diện đường hầm GRE không rõ nguồn gốc, mã độc BridgeAgent giả dạng tác nhân giám sát Zabbix, shell ngược mã hóa TLS,...
Câu trả lời nghiên cứu

Create a landscape editorial hero image for this Studio Global article: How did the China-linked threat actor Fire Ant evolve its espionage campaign from exploiting VMware ESXi and vCenter environments in 2025 to. Article summary: Fire Ant’s campaign evolved from stealthy control of VMware ESXi and vCenter in 2025 to control of the infrastructure that governs connectivity and administration in 2026: Cisco IOS XR edge routers, TACACS servers, and L. Topic tags: general, education, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
Chiến dịch được báo cáo của Fire Ant cho thấy một bước dịch chuyển đáng chú ý trong “ngăn xếp” hạ tầng. Năm 2025, tác nhân liên quan đến Trung Quốc bị gắn với hoạt động âm thầm xâm nhập các môi trường VMware ESXi và vCenter. Đến cuối tháng 8/2026, các báo cáo mô tả những vụ xâm nhập router Cisco IOS XR, máy chủ xác thực TACACS và máy chủ Linux quản trị—những hệ thống có nhiệm vụ định tuyến lưu lượng, xác thực quản trị viên và kết nối các môi trường vận hành. 10
11
Điểm quan trọng là các hệ thống này có thể cung cấp tầm nhìn và quyền tiếp cận rộng hơn nhiều so với một máy ảo hay thiết bị đầu cuối đơn lẻ. Nạn nhân trực tiếp có thể chỉ là vị trí đầu tiên trong một chiến dịch lớn hơn: “mục tiêu phía sau mục tiêu”.
Hoạt động trước đây của Fire Ant tập trung vào hạ tầng ảo hóa, nơi nhóm có thể duy trì quyền truy cập tới nhiều tải công việc được lưu trữ. Báo cáo sau đó của Sygnia cho thấy trọng tâm đã chuyển sang hạ tầng đáng tin cậy: thiết bị mạng, dịch vụ xác thực và máy chủ quản trị. 10
Đây là những điểm thu thập dữ liệu có giá trị cao:
Khi kết hợp, các điểm bám này có thể làm lộ mối quan hệ giữa quản trị viên, thiết bị, mạng nội bộ và các tổ chức kết nối với nạn nhân. 10
11
Các nhà điều tra phát hiện một giao diện GRE đang hoạt động trên router Cisco IOS XR nhưng không thể giải thích bằng cấu hình hiện tại hoặc lịch sử commit. GRE thường đóng gói một giao thức bên trong gói IP bên ngoài để truyền giữa hai đầu đường hầm. Vì vậy, một đường hầm trái phép có thể tạo ra tuyến chuyển tiếp hoặc kênh liên lạc khó nhận biết. 3
9
Không phải mọi đường hầm không rõ nguồn gốc đều chứng minh có xâm nhập. Tuy nhiên, việc trạng thái thực tế của thiết bị không khớp với nhật ký thay đổi thông thường là dấu hiệu nghiêm trọng, cho thấy hoạt động có thể diễn ra ngoài quy trình cấu hình và kiểm toán được phê duyệt.
Trên một máy Linux quản trị cũ, Fire Ant được cho là đã triển khai BridgeAgent dưới vỏ bọc tác nhân giám sát Zabbix. Mã độc này hỗ trợ liên lạc shell ngược được mã hóa bằng TLS, giúp nhà vận hành duy trì quyền truy cập qua loại lưu lượng có thể trông giống hoạt động quản trị hợp pháp. 10
12
Máy chủ quản trị đặc biệt hữu ích cho việc pivot vì thường đã được tin cậy để truy cập router, hệ thống xác thực, nền tảng giám sát hoặc các phân đoạn hạn chế khác.
Router IOS XR bị xâm nhập có thể được dùng để thu thập lưu lượng, tạo các bản chụp gói tin và đưa dữ liệu PCAP ra ngoài. Tầm nhìn ở cấp router có thể tiết lộ những hệ thống đang liên lạc, giao thức sử dụng, dải địa chỉ, quan hệ định tuyến và—khi lưu lượng không được bảo vệ đầy đủ—dữ liệu nhạy cảm hoặc thông tin xác thực. 10
11
Như vậy, router không chỉ đóng vai trò duy trì quyền truy cập. Nó trở thành một điểm quan sát nằm trong “mạch máu” kết nối của mạng, vừa cung cấp thông tin tình báo vừa mở rộng khả năng tiếp cận, đồng thời có thể hòa lẫn hoạt động độc hại vào các tác vụ mạng bình thường.
Fire Ant cũng xâm nhập chính hạ tầng TACACS thay vì chỉ dựa vào thông tin xác thực đánh cắp từ từng thiết bị đầu cuối. Sygnia mô tả một bộ công cụ có tên TacTap, sử dụng /usr/sbin/acppid để đưa thư viện /lib/libseconfd.so vào tiến trình tac_plus, can thiệp các phiên TACACS đã được chấp nhận và chuyển bộ mô tả tệp phiên trực tiếp tới một Unix socket cục bộ. Công cụ này còn tạo một tệp thông tin xác thực được làm rối bằng XOR tại /var/log/.tacplus.acct. 10
Máy chủ TACACS có thể làm lộ toàn bộ đường đi quản trị thiết bị mạng: quản trị viên nào đăng nhập, thiết bị nào yêu cầu cấp quyền, phiên làm việc diễn ra lúc nào và có thể cả dữ liệu xác thực được dịch vụ xử lý. Xâm nhập ở lớp này không chỉ đe dọa kiểm soát truy cập mà còn làm suy giảm độ tin cậy của nhật ký kiểm toán.
Các nhà điều tra cũng phát hiện backdoor /var/tmp/audit trên hệ thống TACACS, sử dụng các giao diện VMware VSOCK/VMCI. Những kênh liên lạc hướng tới tương tác giữa máy khách và máy chủ này có thể không xuất hiện như các phiên đăng nhập mạng thông thường từ bên trong Linux guest, qua đó cung cấp thêm một phương án liên lạc kín đáo. 10
Kỹ thuật này cũng liên hệ về mặt phương thức với mối quan tâm trước đây của Fire Ant đối với hạ tầng kế cận ảo hóa: nhóm tiếp tục tìm kiếm các ranh giới hệ thống đáng tin cậy mà công cụ giám sát thiết bị đầu cuối thông thường có thể không bao phủ đầy đủ.
Fire Ant được cho là đã vô hiệu hóa hoặc hạn chế log và telemetry, đồng thời thay đổi dấu thời gian của tệp. Những hành động này khiến việc xác định thời điểm công cụ, đường hầm, cơ chế duy trì quyền truy cập và tệp thông tin xác thực xuất hiện trở nên khó khăn hơn. Chúng cũng làm giảm độ tin cậy của các bản ghi router và xác thực vốn là cơ sở để điều tra phạm vi, trình tự của vụ việc. 10
11
Đây không phải chi tiết phụ. Khi tấn công vào chính lớp bằng chứng, tác nhân khiến cả phát hiện lẫn ứng phó sự cố trở nên kém chắc chắn hơn.
Các điểm bám kết hợp có thể giúp nhóm lập bản đồ và khai thác những mối quan hệ khiến một mạng lưới vận hành được, gồm:
Rủi ro nằm ở sự cộng dồn. Một điểm bám trên hypervisor, một implant trên máy Linux, một đường hầm trên router và quyền truy cập TACACS có thể bị xem như các sự cố riêng lẻ. Nhưng khi kết hợp, chúng tạo thành một lớp truy cập bền bỉ xuyên qua nhiều ranh giới tin cậy.
Trong một vụ xâm nhập thông thường, tổ chức bị tấn công thường được coi là mục tiêu chính. Hành vi được báo cáo của Fire Ant gợi ý một khả năng khác: hạ tầng của nạn nhân có thể có giá trị chủ yếu vì nó mở đường tới các môi trường khác.
Router cung cấp khả năng chuyển tiếp và quan sát. Máy chủ xác thực có thể tiết lộ hoặc can thiệp vào quyền truy cập quản trị. Máy chủ quản trị tạo ra một điểm khởi phát được tin cậy. Nhờ đó, tác nhân có thể nghiên cứu các mạng liên kết và xác định mục tiêu giá trị cao mà chưa cần tấn công trực tiếp. Sygnia cho biết chiến dịch nhắm vào những hạ tầng có nhiệm vụ định tuyến, xác thực, kết nối và quản lý các môi trường giá trị cao. 10
11
Mô hình này đặc biệt khó ngăn chặn vì các hệ thống bị ảnh hưởng thường được xem là nền móng đáng tin cậy, không phải thiết bị đầu cuối thông thường.
Sygnia mô tả sự chồng lấn đáng kể giữa Fire Ant và hoạt động liên quan đến Trung Quốc được Mandiant theo dõi dưới tên UNC3886. Những điểm tương đồng gồm quyền truy cập bền bỉ vào hạ tầng ảo hóa và kiểm soát mạng, công cụ tùy biến, khả năng né tránh giám sát ở thiết bị đầu cuối và sự quan tâm tới thiết bị mạng. Các báo cáo công khai cũng liên hệ UNC3886 với những hoạt động trước đây nhằm vào router Juniper và hạ tầng liên quan đến Cisco. 10
15
Tuy nhiên, các dữ liệu hiện có ủng hộ mối tương quan về phương thức vận hành và công cụ, chứ chưa chứng minh công khai rằng đây chắc chắn là cùng một tổ chức theo nghĩa một-một. Cảnh báo bền vững hơn nằm ở mô hình hoạt động: duy trì quyền truy cập tại lớp hạ tầng, nơi thiết bị có thể thiếu telemetry đầu cuối và nơi một vụ xâm nhập có thể tác động tới định tuyến, quản trị, xác thực danh tính hoặc phân đoạn mạng.
Các nguồn được trích dẫn chưa chứng minh rằng hoạt động Fire Ant cụ thể này đã trực tiếp xâm nhập một công ty cấp nước hoặc xử lý nước thải. Mối lo rộng hơn là quyền truy cập kéo dài vào hạ tầng doanh nghiệp, nhà cung cấp dịch vụ hoặc hệ thống quản trị có thể cho phép quan sát, hoặc tạo đường đi tiềm tàng, tới các môi trường trọng yếu được kết nối. Sygnia đã nêu rõ những quan ngại liên quan tới môi trường giá trị cao và hạ tầng trọng yếu. 1
10
Với các đơn vị cấp nước và xử lý nước thải, bài học không phải là mặc định coi một mạng vận hành tách biệt là an toàn chỉ vì hệ thống kinh doanh chưa có dấu hiệu bị ảnh hưởng. Dịch vụ danh tính dùng chung, quản trị từ xa, kết nối bên thứ ba, nền tảng ảo hóa và hạ tầng quản lý mạng đều có thể tạo ra đường tin cậy gián tiếp. Rủi ro thực tế đến từ nhiều điểm bám tích lũy, không nhất thiết từ một khai thác “chấn động”.
Cần phân công chủ sở hữu và cơ chế bảo vệ riêng cho router, dịch vụ TACACS/RADIUS và các dịch vụ AAA khác, máy chủ nhảy, hệ thống quản lý ảo hóa và nền tảng giám sát. Áp dụng ranh giới quản trị nghiêm ngặt, MFA khi được hỗ trợ, quyền tối thiểu, vá lỗi nhanh và kiểm soát chặt quyền truy cập của nhà cung cấp hoặc bên thứ ba. 10
Liên tục so sánh giao diện, đường hầm, tuyến, trạng thái chuyển tiếp, commit cấu hình và tính toàn vẹn của phần mềm hoặc tiến trình trên router với baseline đã được phê duyệt. Cần cảnh báo các giao diện GRE, điểm cuối đường hầm hoặc thay đổi tuyến không có bản ghi thay đổi hợp lệ. 9
10
Giới hạn quyền quản trị thiết bị và truy cập TACACS vào các mạng quản trị chuyên dụng. Hạn chế máy chủ nhảy nào được phép kết nối tới thiết bị mạng và giảm tối đa đường tin cậy giữa CNTT doanh nghiệp, liên kết nhà cung cấp dịch vụ với môi trường OT hoặc hạ tầng trọng yếu. 10
Đẩy log TACACS, router, Linux, hypervisor và luồng mạng tới hệ thống lưu trữ bên ngoài máy chủ, có tính bất biến hoặc khả năng chống can thiệp. Đối chiếu yêu cầu xác thực, kết quả cấp quyền, phiên làm việc trên thiết bị và lệnh quản trị. Điều tra việc telemetry biến mất cũng như các thay đổi bất thường đối với tiến trình, thư viện, socket hoặc tệp log của TACACS. 10
Nếu nghi ngờ bị xâm nhập, hãy thu thập trạng thái tạm thời, bộ nhớ nếu khả thi, dữ liệu vận hành của router, toàn bộ cấu hình và lịch sử commit, thông tin tiến trình và socket, metadata hệ thống tệp cùng các PCAP liên quan trước khi khởi động lại thiết bị hoặc xóa dấu vết. Lưu bản sao độc lập và mã băm, đặc biệt khi vụ việc có dấu hiệu vô hiệu hóa log hoặc chỉnh sửa dấu thời gian. 10
Hãy tìm các binary tác nhân giám sát trái phép, kết nối TLS ngược đáng ngờ từ máy quản trị, việc sử dụng VSOCK/VMCI bất thường, hành vi chèn mã vào tiến trình TACACS, tệp thông tin xác thực ẩn và sự không khớp giữa trạng thái thiết bị thực tế với lịch sử cấu hình được phê duyệt. Tín hiệu hành vi thường bền vững hơn một tên tệp hay chỉ dấu đơn lẻ. 10
Sự tiến hóa của Fire Ant nên được nhìn nhận là bước chuyển từ xâm nhập các tải công việc sang xâm nhập những hệ thống điều khiển lòng tin. Sự kết hợp được báo cáo giữa khả năng quan sát router, can thiệp xác thực, duy trì quyền truy cập trên Linux, đường hầm kín và kỹ thuật chống điều tra có thể biến hạ tầng đáng tin cậy thành nền tảng thu thập thông tin và tiến tới các môi trường liên kết.
Với bên phòng thủ, kết luận cũng rất rõ ràng: hạ tầng quản lý mạng không phải phần “ống nước” chạy ngầm phía sau. Đó là một ranh giới an ninh, nguồn bằng chứng có giá trị cao và có thể là con đường dẫn tới mục tiêu tiếp theo.
Studio Global AI
Trang này bao gồm câu trả lời dựa trên nguồn mà bạn có thể tiếp tục bên trong Studio Global.
Năm 2025, Fire Ant tập trung vào VMware ESXi và vCenter; đến tháng 8/2026, nhóm bị cho là đã mở rộng sang router Cisco IOS XR, máy chủ xác thực TACACS và máy chủ Linux quản trị.
Năm 2025, Fire Ant tập trung vào VMware ESXi và vCenter; đến tháng 8/2026, nhóm bị cho là đã mở rộng sang router Cisco IOS XR, máy chủ xác thực TACACS và máy chủ Linux quản trị. Các thủ thuật gồm giao diện đường hầm GRE không rõ nguồn gốc, mã độc BridgeAgent giả dạng tác nhân giám sát Zabbix, shell ngược mã hóa TLS, công cụ TacTap, thu thập PCAP và can thiệp log.
Những điểm bám này có thể giúp lộ danh tính quản trị viên, thông tin xác thực, luồng xác thực, cấu trúc định tuyến và các môi trường giá trị cao được kết nối với nạn nhân.