据网络安全研究公司Sygnia最新报告,中国关联黑客组织Fire Ant已不再局限于攻击虚拟化平台,而是将矛头转向路由器、认证系统和Linux管理主机。研究人员近期发现该组织针对思科IOS XR路由器的攻击活动。
Sygnia指出,Fire Ant在攻陷路由器后,并非仅将其作为横向移动的跳板,而是把设备改造成完整的作战平台:收集网络流量、建立连接、篡改命令输出,甚至抑制日志记录,以规避安全团队的监测。
在认证系统方面,Fire Ant瞄准了TACACS服务器。管理员通常使用TACACS对网络硬件访问进行身份验证,攻击者则借此窃取敏感凭证,并削弱审计日志的可信度。此外,Sygnia还观察到Fire Ant针对Linux管理主机的攻击,部署了多个持久化植入物和后门,包括一个自定义SSH后门以及伪装成合法软件的恶意程序。
Sygnia将此次行动描述为“目标背后的目标”场景。该组织对受害组织的兴趣不仅在于攻陷单一环境,更在于控制那些可能提供可视化、数据收集及进一步访问能力的基础设施。其战略价值在于受害组织与关联环境之间存在的信任关系。
关于Fire Ant的公开信息仍然有限。据BleepingComputer报道,该组织于2025年首次被发现。部分研究人员认为它与谷歌追踪过的中国间谍组织UNC3886存在显著重叠,但两者之间也存在明显差异,因此归属尚不确定。