Een recente analyse van cybersecuritybedrijf Sygnia onthult dat China-gebaseerde hackers, opererend onder de naam 'Fire Ant' (ook wel bekend als UNC3886 door Google Cloud's Mandiant-eenheid), hun methoden hebben geëvolueerd. De groep maakt nu misbruik van kwetsbaarheden in populaire Cisco routers om als springplank te dienen voor verdere aanvallen, het monitoren van organisaties, het stelen van inloggegevens en het binnendringen van andere netwerken.
Sygnia's rapport, getiteld "Fire Ant Evolves: From Hypervisors to Trusted Infrastructure", beschrijft een reeks inbraken die opvielen door hun verfijning en effectiviteit. In plaats van zich enkel te richten op eindpunten, servers of cloud-workloads, richt Fire Ant zich nu op de infrastructuur die verschillende omgevingen met elkaar verbindt. Dit omvat routers, hypervisors, toegangsapparaten en Linux-beheerhosts, systemen die cruciaal zijn voor 'trust', bereikbaarheid en zichtbaarheid binnen een netwerk.
Volgens Asaf Perlman, directeur incidentrespons bij Sygnia, heeft Fire Ant niet alleen systemen gecompromitteerd, maar ook de vertrouwenslaag waarop deze systemen rusten. De routers, authenticatieservers en beheerinfrastructuren, die veel organisaties vaak over het hoofd zien als verouderde technologie, werden het uitkijkpunt van de aanvallers voor bereik, zichtbaarheid en controle. Dit maakt het onderzoek bijzonder belangrijk, aangezien de getroffen infrastructuur een pad kan bieden naar andere waardevolle, verbonden omgevingen.
De meest recente campagne, gevolgd door Sygnia, richtte zich specifiek op Cisco IOS XR routers. Het bedrijf ontdekte nieuwe tools die de groep gebruikte voor persistentie en het verzamelen van kritieke inloggegevens, wat bredere toegang tot organisaties mogelijk maakte. De aanvallers namen ook maatregelen om sporen te wissen, zoals het verbergen van logs, het verwijderen van bestanden en het manipuleren van firewall regels. Sygnia merkte op dat de groep ook na eerdere rapportage in 2025 actief bleef in 2026, waarbij de compromitteringen zowel slachtoffers als externe omgevingen troffen, gebruikmakend van infrastructurele relaties om waardevolle netwerken en kritieke infrastructuur te doorbreken.
De ontdekte malware was specifiek ontworpen om routers te controleren en aan te passen voor de behoeften van de hackers. Fire Ant-actoren werden waargenomen bij het vastleggen van verkeer van meerdere Cisco routers en het uploaden van gegevens naar externe infrastructuur. Ze waren niet tevreden met één toegangspunt, maar zochten netwerkuitkijkpunten "vanuit de hele omgeving". Dit gaf de aanvallers een breder inzicht in hoe systemen, beheerders en verbonden netwerken met elkaar interacteerden.
De aanvallers bleken bedreven in het compromitteren van specifieke servers genaamd TACACS, die fungeren als administratieve controlepunten. Deze servers authenticeren gebruikers, autoriseren commando's en registreren activiteiten. Door deze laag te compromitteren, konden de dreigingsactoren inloggegevens oogsten terwijl deze werden gebruikt, administratieve activiteiten observeren en ambiguïteit creëren tussen legitieme accounts en kwaadaardige activiteiten.
Sygnia waarschuwt dat hun rapport illustreert dat routers, hypervisors en andere dergelijke systemen moeten worden behandeld als "eerste klas" forensische beveiligingsmiddelen die monitoring, hardening en incidentrespons-paraatheid vereisen. Regeringen en cybersecuritybedrijven waarschuwen al langer dat Chinese staatsgesteunde groepen zich richten op Cisco firewalls en routers. Eerdere campagnes zoals Volt Typhoon (2024) en Salt Typhoon (2025) toonden vergelijkbare tactieken tegen Cisco-apparatuur.
Bron: Sygnia