Fire Ant 在 2025 年主要針對 VMware ESXi 和 vCenter;到 2026 年,行動擴展至 Cisco IOS XR 路由器、TACACS 認證伺服器和 Linux 管理主機。 攻擊者利用無法由設定紀錄解釋的 GRE 隧道、偽裝成 Zabbix 監控程式的 BridgeAgent、TACACS 會話攔截、封包擷取及日誌壓制,建立長期而隱蔽的存取層。
研究答案

Create a landscape editorial hero image for this Studio Global article: How did the China-linked threat actor Fire Ant evolve its espionage campaign from exploiting VMware ESXi and vCenter environments in 2025 to. Article summary: Fire Ant’s campaign evolved from stealthy control of VMware ESXi and vCenter in 2025 to control of the infrastructure that governs connectivity and administration in 2026: Cisco IOS XR edge routers, TACACS servers, and L. Topic tags: general, education, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
Fire Ant 的最新行動,顯示中國關聯網絡間諜活動正由「控制工作負載」轉向「控制信任基礎設施」。
Sygnia 的調查指,Fire Ant 在 2025 年曾針對 VMware ESXi 及 vCenter 等虛擬化環境;到 2026 年 8 月,攻擊範圍進一步伸延至 Cisco IOS XR 路由器、TACACS 認證伺服器,以及用來管理網絡的 Linux 主機。這些系統負責轉送流量、驗證管理員身份、連接不同環境,因而能提供遠超單一電腦或虛擬機的視野與權限。10
11
換句話說,眼前被入侵的機構,未必就是最終目標。它可能只是通往另一個高價值網絡的跳板——亦即所謂「目標背後的目標」。
Fire Ant 早期的 VMware 行動,重點是滲透能夠跨越多個虛擬工作負載提供持久存取的基礎設施。Sygnia 後來描述的行動,則集中於更受信任的網絡控制層:路由器、認證服務和管理主機。10
這種位置更有價值:
幾個據點加在一起,攻擊者便可以繪製管理員、網絡裝置、內部網段和相連機構之間的關係圖,並尋找下一個值得攻擊的環境。
調查人員在一部 Cisco IOS XR 路由器上發現一個正在運作的 GRE 介面,但該介面既無法由目前的設定解釋,也找不到相應的 commit history。GRE(Generic Routing Encapsulation)一般會把一種協議封裝到外層 IP 封包中,在兩個隧道端點之間傳送;未經授權的隧道,便可能建立隱藏的轉送或中繼路徑。3
9
這個異常並不代表每條不明隧道都必然是入侵證據,但當即時裝置狀態與正常變更審計紀錄對不上,便可能表示有人繞過既定設定流程操作。這類差異應觸發即時調查,而不應只當成配置錯誤處理。
Fire Ant 在一部舊有 Linux 管理主機上部署 BridgeAgent,並將它偽裝成 Zabbix 監控代理程式。據報該植入程式支援以 TLS 加密的反向 Shell 通訊,讓操作者可以透過看似正常的管理或監控流量維持存取。10
12
管理主機之所以重要,是因為它本身往往已獲准連接路由器、認證服務、監控系統或其他受限制網段。一旦它被控制,攻擊者不一定需要直接突破每一個隔離邊界。
被入侵的 IOS XR 路由器可用來擷取流量、暫存封包擷取資料,並將 PCAP 檔案外洩。從路由器層面觀察網絡,可能揭示正在通訊的系統、所用協議、IP 地址範圍、路由關係,以及在保護不足的情況下取得敏感資料或憑證。10
11
因此,路由器不只是用來維持持久存取。它更像是藏在網絡「筋絡」內的觀察站:一方面提供情報,另一方面提供到達其他系統的能力,同時可能把惡意活動混入日常網絡運作之中。
Fire Ant 亦將目標放在 TACACS 基礎設施,而不只是從個別電腦偷取管理員密碼。Sygnia 指出,名為 TacTap 的工具會向 tac_plus 程序注入程式庫,攔截已接受的 TACACS 會話,並透過本地 Unix socket 傳送即時會話的檔案描述元。工具亦會在 /var/log/.tacplus.acct 建立經 XOR 混淆的憑證檔案。10
TACACS 伺服器通常處於網絡裝置管理的認證路徑上。它可能暴露:
一旦這個層面被入侵,受影響的不只是存取控制,還包括管理審計紀錄是否可信。
調查人員亦在 TACACS 系統發現 /var/tmp/audit 後門,並指它使用 VMware VSOCK/VMCI 介面。這類偏向客戶端與主機之間的通訊方式,未必會在 Linux 客戶端內呈現為一般網絡登入,因而可提供另一條較隱蔽的通訊渠道。10
這亦在概念上延續 Fire Ant 早前對虛擬化鄰近基礎設施的興趣:攻擊者持續尋找一般端點監控未必完全覆蓋的信任邊界。
Fire Ant 據報壓制日誌和遙測資料,並修改檔案時間戳。這會令防守方更難重建工具、隧道、持久化機制和憑證檔案何時出現,亦削弱路由器及認證紀錄在判斷攻擊範圍和先後次序時的可信度。10
11
這不是事後清理痕跡那麼簡單,而是直接攻擊「證據層」。當取證資料本身被改動,偵測、應變和事件時間線都會變得不可靠。
多個據點合併後,Fire Ant 可能利用受害者的管理關係,了解並進一步利用以下資料:
風險在於這些據點會互相加乘。一部 Hypervisor、一台 Linux 管理主機、一條路由器隧道,以及 TACACS 存取,表面上可能是四宗不同事件;實際上,幾者可以組成橫跨多個信任邊界的長期存取層。
一般入侵往往以被攻擊的機構本身為主要目標。但 Fire Ant 的行動顯示,受害機構的基礎設施本身可能只是更大行動的一個位置。
路由器提供流量中繼和網絡視野;認證伺服器可以揭示,甚至攔截管理存取;管理主機則可提供一個受信任的出發點。攻擊者因此能先研究相連網絡,尋找更高價值的對象,而不必一開始就直接攻擊那些對象。Sygnia 形容,這次行動針對的是負責路由、認證、連接及管理高價值環境的基礎設施。10
11
這種模式特別難以圍堵,因為相關系統經常被視為可信賴的底層設備,而不是普通端點。
Sygnia 指出,Fire Ant 與 Mandiant 追蹤的中國關聯間諜活動 UNC3886 之間存在明顯重疊,包括長期控制虛擬化和網絡控制基礎設施、自訂工具、避開傳統端點監控,以及對網絡設備的持續興趣。公開報道亦將 UNC3886 過往涉及 Juniper 路由器及 Cisco 相關基礎設施的活動,與這種模式聯繫起來。10
15
不過,現有公開資料支持的是行動方式和工具上的關聯,並非已公開證實兩者百分之百是同一個組織。較穩妥的結論是:它們展現相近的運作模式——把持久存取放在基礎設施層,利用那些端點遙測有限的裝置,影響路由、管理、身份驗證或網絡分段。
引用的報道並未證實這次特定的 Fire Ant 行動直接入侵任何供水或污水處理機構。更廣泛的憂慮是:如果攻擊者長期控制企業、服務供應商或管理基礎設施,便可能藉此觀察或尋找通往相連關鍵環境的路徑。Sygnia 的報告亦明確提到高價值環境和關鍵基礎設施的風險。1
10
對水務及污水處理機構而言,不能只因業務系統表面上沒有受影響,便假設隔離的營運網絡一定安全。共用身份服務、遠程管理、第三方連接、虛擬化平台和網絡管理基礎設施,都可能形成間接信任路徑。
真正的風險往往不是一次轟動性的漏洞利用,而是多個看似有限的據點逐步累積,最後連成一條可用的通道。
路由器、TACACS/RADIUS 等 AAA 認證服務、跳板機、虛擬化管理平台和監控系統,都應由專責團隊管理及保護。實施嚴格的管理邊界、在支援的地方使用多重因素認證、採用最小權限、迅速修補,以及嚴格控制供應商和第三方存取。10
持續將路由器介面、隧道、路由、轉送狀態、設定提交紀錄,以及軟件和程序完整性,與經批准的基線互相比對。任何沒有授權變更紀錄的 GRE 介面、隧道端點或路由變更,都應觸發警報。9
10
將裝置管理和 TACACS 存取限制在專用管理網絡內;限制哪些跳板機可以連接網絡裝置;並盡量減少企業 IT、服務供應商連線、營運技術系統及其他關鍵環境之間的信任路徑。10
將 TACACS、路由器、Linux、Hypervisor 及網絡流量日誌轉送至主機外的不可變或具抗竄改能力儲存空間。把認證要求、授權結果、裝置會話和管理指令互相關聯;如遙測突然消失,或 TACACS 程序、程式庫、socket、日誌檔案出現異常變更,應立即調查。10
如懷疑遭到入侵,應在重新啟動裝置或刪除檔案前,盡可能收集易失狀態、記憶體、路由器運作資料、完整設定及 commit history、程序和 socket 資訊、檔案系統 metadata,以及相關 PCAP。對獨立副本和雜湊值作保存尤其重要,因為這次行動涉及壓制日誌和修改時間戳。10
防守方應留意未經授權的監控代理程式、管理主機發出的可疑 TLS 反向連線、意外出現的 VSOCK/VMCI 使用、TACACS 程序注入、隱藏的憑證檔案,以及即時裝置狀態與批准設定歷史之間的不一致。這些行為訊號通常比單一檔名或固定指標更耐用。10
Fire Ant 的演變,重點不只是由 VMware 轉向 Cisco,而是由入侵工作負載轉向入侵「管理信任」的系統。路由器流量視野、認證攔截、Linux 持久化、隱蔽隧道和反取證手段結合起來,便可能把受信任基礎設施變成情報收集平台,甚至成為通往其他相連環境的踏腳石。
對防守方來說,網絡管理基礎設施絕非幕後的「水喉位」。它既是安全邊界,也是高價值證據來源,更可能是下一個目標的入口。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
Fire Ant 在 2025 年主要針對 VMware ESXi 和 vCenter;到 2026 年,行動擴展至 Cisco IOS XR 路由器、TACACS 認證伺服器和 Linux 管理主機。
Fire Ant 在 2025 年主要針對 VMware ESXi 和 vCenter;到 2026 年,行動擴展至 Cisco IOS XR 路由器、TACACS 認證伺服器和 Linux 管理主機。 攻擊者利用無法由設定紀錄解釋的 GRE 隧道、偽裝成 Zabbix 監控程式的 BridgeAgent、TACACS 會話攔截、封包擷取及日誌壓制,建立長期而隱蔽的存取層。
路由器和認證伺服器一旦被控制,可能暴露管理員身份、網絡拓撲、裝置連線及通往其他高價值環境的路徑。