新聞

中國駭客組織Fire Ant入侵思科路由器,竊取憑證並癱瘓資安日誌

2026 / 09 / 02
編輯部
中國駭客組織Fire Ant入侵思科路由器,竊取憑證並癱瘓資安日誌
資安公司 Sygnia 近期公布最新調查指出,具中國背景的網路間諜組織 Fire Ant (火蟻,暫譯)已將攻擊範圍從 VMware 虛擬化平台擴大至 Cisco IOS XR 路由器、TACACS 伺服器與 Linux 管理主機,藉此監控網路流量、竊取憑證,並壓制資安防禦所仰賴的日誌與遙測資訊。

攻擊範圍延伸至網路核心設備

Sygnia 表示,Fire Ant 過去主要入侵 VMware ESXi 與 vCenter 環境;本次調查則發現,該組織已將觸角延伸至企業用於路由、身分驗證與管理的核心設備。事件起於一台 Cisco IOS XR 路由器的異常:調查人員發現一個 GRE 通道(Generic Routing Encapsulation tunnel)介面,卻查無對應設定紀錄可解釋其來源。Sygnia 表示,目前仍未查明攻擊者最初入侵路由器的途徑。

路由器化身監控據點 竄改日誌隱匿行蹤

調查人員循線追查到一台舊型 Linux 主機,發現 Fire Ant 以此為據點,持續對相連網路的 SSH、HTTP、SMB 與 RDP 等埠口發起連線嘗試與掃描。研究人員指出,這款路由器惡意程式是針對 IOS XR 控制平面量身打造:其中一個元件會修改系統函式庫,僅在日誌訊息包含特定字串「Health」時才予以轉發,藉此濾除多數防禦紀錄;另一個元件則會竄改指令執行路徑,隱藏攻擊者的通道設定,避免被管理人員察覺。Fire Ant 也利用受控路由器擷取多台思科設備的封包,再上傳至外部 FTP 伺服器。

Sygnia 指出,當威脅行為者掌控路由器時,獲得的不只是存取範圍,還有「觀察視角」;掌握路由器等同掌握所有流經可信任網路路徑的流量。

TACACS伺服器淪陷 新型憑證竊取工具首度曝光

Sygnia 指出,他們在 TACACS 伺服器上發現一套名為 TacTap 的憑證竊取工具組。攻擊者透過注入程式 acppid,將惡意函式庫載入正在執行的 tac_plus 身分驗證程序,進而攔截處理新連線的函式,並將連線工作階段交由第二個程序接手處理。之後,竊得的憑證會寫入 /var/log/.tacplus.acct,並以單位元組 XOR 金鑰 0xEF 進行混淆。Sygnia 表示,這種針對 tac_plus 的函式庫注入技術此前未曾被公開描述過。」

BridgeAgent偽裝監控工具 建立長期潛伏管道

Sygnia 也在通道連接主機上發現新型 Linux 後門 BridgeAgent,偽裝成 Zabbix 監控代理程式,並以 root 權限透過 systemd 服務持續運作;同時偽裝程序名稱,透過 443 埠以 TLS 與攻擊者基礎設施維持連線。Fire Ant 亦在多台 Linux 管理主機部署開源工具 Medusa 與 REPTILE、客製化 SSH 後門,並將部分程式偽裝成 SentinelOne 與 Cybereason 端點防護代理程式。部分元件早在 2025 年即已植入,並於 2026 年再度啟用;其中至少一個後門即使檔案遭刪除,仍能在記憶體中持續運作。

反鑑識手法增添調查難度 與已知中國駭客集團手法高度重疊

Sygnia 指出,Fire Ant 同時採取多項反鑑識行動,包括壓制路由器日誌與 SNMP 告警、停用 SELinux、竄改登入紀錄,以及移除系統日誌中特權指令的執行紀錄,藉此干擾事後調查。Sygnia 表示,此次活動與外界對 UNC3886 的公開情資高度重疊;該組織以鎖定虛擬化平台與網路邊界設備著稱,但 Sygnia 強調尚未做出明確歸因。首度記錄 UNC3886 的 Mandiant 則表示,該集團與另兩個中國網路行動集團 Salt Typhoon、Volt Typhoon 在技術上並無重疊之處。此次事件也與 2025 年 8 月 CISA 主導的聯合公告相互呼應;該公告曾將路由器與 TACACS+ 流量擷取等手法歸因於 Salt Typhoon。

閱讀更多:中國駭客組織UNC3886使用TinyShell後門攻擊Juniper路由器

Sygnia 建議,企業應將路由器、TACACS 伺服器、虛擬化平台與跳板主機視為第一線鑑識資產,並從記憶體、硬碟、網路流量、身分驗證與設定紀錄等多方證據交叉比對,以避免僅依賴單一遙測來源判斷是否遭到入侵。

本文轉載自 TheHackerNews。