Chinesische 'Fire Ant'-Hacker kapern Cisco-Router

Die Incident-Response-Firma Sygnia teilte am Montag mit, dass eine China-nahe Spionagegruppe, die sie als Fire Ant verfolgt, ihre langjährige Kampagne über VMware-Hypervisoren hinaus auf Cisco-IOS-XR-Router und TACACS+-Authentifizierungsserver ausgeweitet und damit vertrauenswürdige Netzwerkinfrastruktur in eine verdeckte Überwachungsplattform verwandelt hat.
Die Sygnia-Forscher erklärten, die Vorgehensweise von Fire Ant überschneide sich 'stark' mit UNC3886, einem China-nahen Bedrohungsakteur, der zuvor mit Angriffen auf VMware-ESXi- und vCenter-Umgebungen in Verbindung gebracht wurde, ohne jedoch eine formelle Zuordnung vorzunehmen. Die Erkenntnisse von 2026 bauen auf Sygnias erster Offenlegung der VMware-fokussierten Fire-Ant-Aktivitäten vom Juli 2025 auf.
Dem Bericht zufolge nutzte die Gruppe verdeckte GRE-Tunnel über kompromittierte Router, um den Datenverkehr entlang vertrauenswürdiger Netzwerkpfade zu beobachten. 'Wenn ein Bedrohungsakteur Router kontrolliert, gewinnt er nicht nur Reichweite. Er gewinnt Perspektive', schrieben die Sygnia-Forscher.
Um den Zugang aufrechtzuerhalten und einer Entdeckung zu entgehen, setzten die Angreifer ein Tool namens TacTap zum Abgreifen von Zugangsdaten ein, das sich in den TACACS-Authentifizierungsprozess einschleust, außerdem eine als Zabbix-Monitoring-Agent getarnte Linux-Backdoor namens BridgeAgent sowie die Rootkits Medusa und REPTILE. Zudem unterdrückte die Gruppe Protokollmeldungen, deaktivierte SELinux, veränderte Dateizeitstempel und ließ ihre Implantate nur zu bestimmten Zeiten laufen, um die Entdeckungswahrscheinlichkeit zu verringern.
Sygnia zufolge verfolgte Fire Ant eine Strategie des 'Ziels hinter dem Ziel': Die kompromittierte, vertrauenswürdige Infrastruktur — einschließlich Linux-Verwaltungshosts — diente dazu, über SSH, Web, SMB/RPC und RDP in verbundene, hochwertige Netzwerke vorzudringen. Die Firma berichtete zudem von beobachteten Verbindungsversuchen in Richtung kritischer Infrastrukturnetzwerke, die sich jedoch auf Scan-Aktivitäten beschränkt hätten.
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm
F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
Trending now
- Handelswaffenstillstand USA-China bis 10. Januar verlängert
- Amöbe vermehrt sich bei 63 °C, drei Grad über dem Limit
- 996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
- Oracle meldet höhere Gewalt für 2,45-GW-Rechenzentrum Jupiter
- Diller zieht 18-Milliarden-Dollar-Gebot für MGM zurück
- Taylor Swift ergänzt „Showgirl“ um vier Songs – ab 25. September
- WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
- Rivian ruft 98.828 E-Autos wegen Rückfahrkamera zurück
Comments
No comments yet. Be the first.