Het aan China gelinkte Fire Ant kaapt Cisco-routers om inloggegevens en blinde beveiligingslogboeken te stelen

Een cyberspionageacteur uit China, gevolgd als Vuur mier heeft een langlopende campagne uitgebreid die verder gaat dan VMware-hypervisors om Cisco IOS XR-routers, Terminal Access Controller Access-Control System (TACACS)-servers en Linux-beheerhosts die worden gebruikt voor het routeren, authenticeren en beheren van hoogwaardige netwerken in gevaar te brengen.

Sygnia, het incidentresponsbedrijf dat de inbraak onderzocht, zei dat de actor de gecompromitteerde routers in verzamelplatforms heeft veranderd, netwerkverkeer heeft vastgelegd, inloggegevens heeft verzameld en de logboekregistratie en telemetrie heeft onderdrukt waar verdedigers op vertrouwen om een ​​aanval te reconstrueren.

Het bedrijf oordeelde dat de hackergroep zijn positie gebruikte om paden te verkennen naar verbonden hoogwaardige omgevingen, waaronder kritieke infrastructuur. De activiteiten tegen deze netwerken bleven echter beperkt tot scan- en verbindingspogingen en niet tot bevestigde compromissen.

Het besturen van de routers gaf de acteur een uitkijkpunt over het verkeer dat via vertrouwde netwerkpaden liep, zei Sygnia.

“Deze activiteit versterkt een van de kernobservaties uit het onderzoek: wanneer een bedreigingsacteur routers controleert, winnen ze niet alleen bereik, maar krijgen ze ook perspectief”, aldus het bedrijf.

Het bedrijf oordeelde dat de activiteit sterk overlapt met de openbare berichtgeving over UNC3886, een Chinese spionagegroep die bekend staat om het richten op virtualisatieplatforms en netwerkrandapparaten, hoewel het in zijn rapport zegt dat het geen sluitende toeschrijving doet.

Mandiant, dat voor het eerst UNC3886 documenteerde, heeft gezegd dat het geen technische overlap heeft gevonden tussen de groep en de afzonderlijke Chinese activiteiten die worden gevolgd als Salt Typhoon en Volt Typhoon.

De activiteit in 2026 volgt op de onthulling door Sygnia van Fire Ant in juli 2025, waarin de exploitatie van VMware ESXi- en vCenter-omgevingen door de groep werd beschreven voordat deze naar de netwerk- en beheerlagen ging.

Het onderzoek begon met een anomalie op een Cisco IOS XR-router, waar een Generic Routing Encapsulation (GRE)-tunnelinterface werkte zonder actieve configuratie of commit-geschiedenis om uit te leggen hoe deze was gemaakt. Sygnia heeft niet geïdentificeerd hoe de acteur voor het eerst toegang kreeg tot de router.

Het traceren van de tunnel leidde onderzoekers naar een verouderd Linux-systeem, van waaruit Fire Ant herhaalde verbindingspogingen uitvoerde en poortonderzoek deed naar administratieve en servicepoorten op verbonden netwerken, waaronder SSH, HTTP, SMB en RDP.

De router-malware is speciaal gebouwd voor het IOS XR-besturingsvlak en niet voor een generiek Linux-apparaat. Eén component integreerde een aangepaste systeembibliotheek die elk uitgaand logbericht controleerde op de string Health en deze alleen doorstuurde als de string aanwezig was.

Een afzonderlijk onderdeel veranderde het opdrachtuitvoeringspad van de router door een | sluit een filter uit om opdrachten weer te geven, waardoor de tunnelconfiguratie van de aanvaller wordt verborgen voor beheerders die het apparaat inspecteren.

Fire Ant gebruikte de routers vervolgens om pakketopnamen (PCAP’s) van meerdere Cisco-apparaten vast te leggen. De opnames werden geüpload naar externe FTP-servers, waarvan er één leek te zijn geïnstalleerd op dezelfde dag dat de uploads plaatsvonden.

Op de TACACS-server heeft Sygnia een toolset voor het verzamelen van inloggegevens geïdentificeerd die het bijhoudt als TacTap.

Een injector met de naam acppid laadde een kwaadaardige bibliotheek in het lopende tac_plus-authenticatieproces. De bibliotheek heeft de functies aangesloten die nieuwe verbindingen accepteren. Vervolgens gaf het de livesessiehandvatten door aan een tweede proces via een lokale Unix-socket.

De vastgelegde inloggegevens zijn geschreven naar /var/log/.tacplus.acct en enigszins versluierd met een single-byte XOR-sleutel van 0xEF.

“Voor zover wij weten, is deze specifieke tac_plus-bibliotheekinjectietechniek nog niet eerder publiekelijk beschreven, waardoor het een opmerkelijke evolutie is van Fire Ant’s TACACS-gerichte vakwerk voor het verzamelen van referenties, ” zei Sygnia.

Diefstal van inloggegevens van TACACS-servers is een gevestigde waarde voor het cluster, aangezien Mandiant eerder heeft gedocumenteerd dat UNC3886 een TACACS+-sniffer inzet met de naam LOOKOVER en de tac_plus-daemon vervangt door een achterdeurversie om inloggegevens te loggen.

Sygnia heeft ook een tweede nieuwe tool teruggevonden, een Linux-backdoor die het heet BridgeAgentdie werd ingezet op de tunnel-verbonden host en zich voordeed als een Zabbix-monitoringagent.

Het implantaat bleef bestaan ​​via een systeemeenheid van zabbix_agent.service die als root draaide, vermomde het proces als /usr/bin/gnome-shell en ondervroeg de infrastructuur van de aanvaller via TLS op poort 443 voor opdrachten en reverse-shell-instructies.

Voor alle Linux-beheerhosts heeft Fire Ant een duurzame toegangslaag gebouwd met behulp van de open-source Medusa- en REPTILE-rootkits, aangepaste SSH-backdoors en binaire bestanden die zijn hernoemd en voorzien van een tijdstempel om de SentinelOne- en Cybereason-eindpuntbeveiligingsagenten na te bootsen.

Verschillende van deze componenten werden in 2025 geplaatst en in 2026 opnieuw gebruikt voor praktische activiteiten. Minstens één achterdeur bleef in het geheugen actief nadat het bestand van de schijf was verwijderd, zei Sygnia.

De acteur probeerde ook het bewijsmateriaal zelf te ondermijnen door routerlogboeken, SNMP-traps en authenticatieverzoeken te onderdrukken; het uitschakelen van SELinux op de Linux-hosts; het herschrijven van inloggeschiedenisrecords; en het verwijderen van vermeldingen voor bevoorrechte opdrachten uit systeemlogboeken.

Sygnia zei dat routers, TACACS-servers, hypervisors en jumphosts moeten worden behandeld als eersteklas forensische middelen, en dat onderzoekers logs moeten valideren op basis van geheugen-, schijf-, netwerk-, authenticatie- en configuratiebewijs in plaats van op basis van een enkele telemetriebron.

Sygnia publiceerde de volgende indicatoren van compromissen (IoC’s) –

  • TacTap: de injectiespuit /usr/sbin/acppid (SHA1 36005f5e4398a1c62a2a9271eddfcc1b44b1ad00), de geïnjecteerde bibliotheek /lib/libseconfd.so (955cd45a2f6f226a2fdf44b329af1c8dde90cb38), en het referentiebestand /var/log/.tacplus.acctgedecodeerd met XOR-sleutel 0xEF.
  • BridgeAgent: volharding via a zabbix_agent.service systemd-eenheid, gecodeerde configuratie op /opt/.ICEauthorityen command-and-control (C2) via TLS op poort 443.
  • IOS XR-implantaten: /usr/bin/acpid (be6b27f429324a4af05a310d8ec9635e37c68a94), /pkg/bin/dhcpd_show_issu_status (1682b652a15bde732489f22809b0b7594c228fd3), /pkg/bin/hd (b149fa3a34bd585e7a674a4fd9538437bd06f514), en het persistentiescript /etc/rc.d/init.d/grub-rommon.
  • VMCI-achterdeur: /var/tmp/audit (13f0c2a598e3aa63856c032a96b110aed963f0e8), communicerend via VMware Virtual Machine Communication Interface (VMCI)-sockets.
  • Door pakketten geactiveerde achterdeur: /var/tmp/ping (5ba1242050b5b447052b210788a5a25593d6987d), activerend op TCP-poorten 443, 541, 8443 en 10443 en UDP-bronpoort 40443 naar bestemmingspoort 500, geactiveerd door de tekenreeks sxcdewqaz!@#.

De volledige indicatorenset en YARA-regels van het bedrijf zijn beschikbaar in het rapport.

De activiteit loopt parallel met de router- en TACACS+-verkeersverzameling die een door CISA geleid gezamenlijk adviesbureau in augustus 2025 heeft toegeschreven aan Salt Typhoon, een afzonderlijk Chinees spionagecluster dat pakketgegevens van gecompromitteerde routers heeft vastgelegd om beheerdersreferenties op telecommunicatienetwerken te verzamelen.

Thijs Van der Does