Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

sygnia+1bleepingcomputercybersecuritydive+1En Kina-tilknyttet trusselaktør kjent som Fire Ant har utvidet sine spionasjeoperasjoner fra VMware-miljøer til Cisco -rutere. De har kompromittert kjernenettverksinfrastruktur for å samle inn påloggingsinformasjon, fange opp trafikk og etablere langsiktige fotfester i verdifulle nettverk, ifølge forskning publisert søndag av cybersikkerhetsselskapet Sygnia.sygnia
Kampanjen markerer en utvikling for Fire Ant, som vakte oppsikt i 2025 for utnyttelse av VMware ESXi- og vCenter-miljøer. Gruppen retter nå angrepene mot Cisco IOS XR-rutere, TACACS-autentiseringsservere og Linux-administrasjonsverter, infrastruktur som organisasjoner ofte overser som eldre teknologi, men som fungerer som ryggraden for ruting og tilgangskontroll.cybersecuritydive
Sygnias etterforskning startet etter at forskere oppdaget et aktivt Generic Routing Encapsulation-tunnelgrensesnitt på en Cisco IOS XR-ruter som ikke kunne forklares av enhetens konfigurasjon eller endringshistorikk, noe som indikerte at ruterens operasjonelle tilstand var manipulert.bleepingcomputer
"Fire Ant kompromitterte ikke bare systemer. De kompromitterte tillitslaget som disse systemene er avhengige av," sier Asaf Perlman, direktør for hendelseshåndtering hos Sygnia. Angriperne gjorde rutere om til innsamlingsplattformer, fanget opp trafikk fra flere enheter og lastet opp PCAP-filer til eksterne FTP-servere. Disse opptakene kan avsløre intern topologi, autentiseringsflyter og trafikk utvekslet med tilkoblede nettverk.sygnia+1
Gruppen tok i bruk to nye verktøy: BridgeAgent, en bakdør forkledd som en legitim Zabbix-overvåkingsagent som støtter TLS-omvendte skall, og TacTap, et verktøysett for innsamling av påloggingsinformasjon som avlytter autentiseringsøkter på TACACS-servere. Fire Ant manipulerte også logger systematisk, undertrykte syslog-meldinger knyttet til tunnelaktivitet og endret fil-tidsstempler for å hindre rettsteknisk etterforskning.cybersecuritydive+2
Sygnia beskrev Fire Ant sin tilnærming som en "mål bak målet"-strategi, der de kompromitterer betrodd infrastruktur i én organisasjon for å utforske tilgangsveier til andre tilkoblede miljøer med høy verdi, inkludert kritisk infrastruktur. Selskapet opplyser at aktiviteten overlapper sterkt med UNC3886, en kinesisk spionasjegruppe tidligere dokumentert av Google Alphabet Inc. , selv om det fortsatt er forskjeller i filnavn og implementeringsdetaljer.sygnia+1
Kampanjen føyer seg inn i et mønster der statlige aktører retter angrep mot nettverksutstyr. UNC3886 kompromitterte tidligere Juniper MX-rutere ved hjelp av tilpassede bakdører, og Cisco-enheter har vært et gjentakende mål for sofistikerte trusselgrupper på grunn av den betrodde tilgangen de gir.cybersecuritydive
Funnene kommer midt i bredere advarsler om statlig støttede cybertrusler mot kritisk infrastruktur. En nylig CISA-rådgivning detaljerte ondsinnet aktivitet rettet mot mer enn 100 internetteksponerte systemer i vann- og avløpssektoren i juli 2026, mens analytikere har advart om at nasjonalstater kan ha etablert fotfester på tvers av viktige industrisektorer på en systematisk måte.iapp
Sygnia oppfordret sikkerhetsteam til å begrense privilegert tilgang til nettverksadministrasjonsinfrastruktur, overvåke for uventede tunnelgrensesnitt og sentralisere autentiseringstelemetri utenfor administrerte enheter, slik at bevis på et kompromittert system ikke lett kan manipuleres. En talsperson for Cisco var ikke umiddelbart tilgjengelig for kommentar.cybersecuritydive