Cisco Systems IncFire Ant exploits Cisco IOS XR routers, potentially harming Cisco's product reputation and demand.

Sygnia บริษัทระดับโลกด้านความพร้อมและการตอบสนองทางไซเบอร์ ได้เปิดเผยผลการตรวจสอบกิจกรรมการจารกรรมที่ต่อเนื่องโดยกลุ่มผู้คุกคามที่เชื่อมโยงกับจีน ซึ่งติดตามในชื่อ Fire Ant โดยกลุ่มดังกล่าวกำหนดเป้าหมายเราเตอร์ ระบบยืนยันตัวตน และโฮสต์การจัดการ Linux เพื่อรวบรวมข่าวกรองและสำรวจเส้นทางไปยังสภาพแวดล้อมที่มีมูลค่าสูงที่เชื่อมต่อกัน กิจกรรมในปี 2026 นี้แสดงถึงวิวัฒนาการจากจุดเน้นของ Fire Ant ในปี 2025 ต่อโครงสร้างพื้นฐานเสมือนจริง VMware ESXi และ vCenter ไปสู่การใช้ประโยชน์เชิงกลยุทธ์จากโครงสร้างพื้นฐานที่เชื่อถือได้ รวมถึงเราเตอร์ Cisco IOS XR ที่ใช้เป็นแพลตฟอร์มปฏิบัติการเพื่อปกปิดหลักฐาน รวบรวมการรับส่งข้อมูลและข้อมูลประจำตัว และขยายการเข้าถึง การสืบสวนพบเครื่องมือใหม่สองชนิด: BridgeAgent ซึ่งเป็นซอฟต์แวร์แฝงตัวสำหรับการสร้างอุโมงค์และการคงอยู่ และ TacTap ซึ่งเป็นชุดเครื่องมือรวบรวมข้อมูลประจำตัว TACACS Fire Ant ยังสร้างความคงอยู่ที่ยืดหยุ่นผ่านซอฟต์แวร์แฝงตัวที่อยู่ยาวนาน จัดการบันทึกและกฎไฟร์วอลล์ และปิดการใช้งาน SELinux บนระบบ Linux ผลการค้นพบของ Sygnia เน้นย้ำถึงการโจมตีที่กำหนดเป้าหมายสภาพแวดล้อมที่เชื่อมต่อถึงกัน ซึ่งเราเตอร์ เซิร์ฟเวอร์ TACACS และโฮสต์ Linux ทำหน้าที่เป็นชั้นการเข้าถึงและการรวบรวมที่กว้างขึ้น ซึ่งอาจทำให้มองเห็นและเข้าถึงได้เกินกว่าเหยื่อโดยตรง
Cisco Systems IncFire Ant exploits Cisco IOS XR routers, potentially harming Cisco's product reputation and demand.