Grupa cyberszpiegowska powiązana z Chinami rozszerzyła swoje działania poza środowiska VMware, celując obecnie w infrastrukturę sieciową i uwierzytelniania, na której przedsiębiorstwa polegają przy zarządzaniu dostępem i administrowaniu kluczowymi systemami – wynika z najnowszych ustaleń firmy Sygnia.

Grupa Fire Ant aktor zaatakowała w 2026 roku routery Cisco IOS XR, wykorzystując je do zbierania ruchu sieciowego przy jednoczesnym ukrywaniu śladów swojej aktywności. Napastnicy przejęli również infrastrukturę uwierzytelniania TACACS oraz zarządzające hosty z systemem Linux, badając możliwości dostępu do podłączonych systemów o wysokiej wartości.

Odkrycia opierają się na ubiegłorocznych badaniach Sygnii, które dokumentowały, jak Fire Ant umacniał swoją trwałą obecność w środowiskach VMware ESXi i vCenter. Najnowsza aktywność pokazuje, że grupa przenosi to podejście na infrastrukturę odpowiedzialną za routing i administrację sieciami korporacyjnymi. Sygnia odnotowała próby wyłączania rejestrowania zdarzeń oraz ukrywania zmian w konfiguracji na zaatakowanych urządzeniach sieciowych, a także fałszowanie dowodów na skompromitowanych systemach Linux.

Kampania Fire Ant stawia obrońców przed trudnym pytaniem: czy można ufać systemom, które dostarczają dowodów wykorzystywanych w dochodzeniach?

-Jeśli system generujący dowody sam został skompromitowany, brak alertu lub wpisu w dzienniku nie może być już traktowany jako dowód, że dane działanie nie miało miejsca – mówi Sakshi Grover, starsza menedżer ds. badań w IDC Asia Pacific Cybersecurity Services.

Tłumienie żądań AAA, pułapek SNMP i wyników poleceń może powodować luki w informacjach o działaniach administratorów, zmianach konfiguracji i użyciu poświadczeń. Sakshi Grover zaleca, by przedsiębiorstwa unikały polegania na jednym urządzeniu lub płaszczyźnie zarządzania jako wiarygodnym źródle dowodów. Kluczową telemetrię należy eksportować do oddzielnie administrowanych systemów i weryfikować przy użyciu niezależnych źródeł, takich jak platformy tożsamości i dane o przepływach sieciowych.

Infrastruktura w centrum uwagi bezpieczeństwa

Fire Ant to dowód na to, że zaawansowane grupy szpiegowskie patrzą poza typowe urządzenia końcowe i celują w systemy zajmujące uprzywilejowane pozycje w sieciach korporacyjnych. Sakshi Grover zastrzega, że pojedyncza kampania nie świadczy o powszechnym zwrocie w branży, ale wpisuje się w szerszy trend wśród zaawansowanych ugrupowań powiązanych z Chinami, które atakują infrastrukturę o wysokich uprawnieniach, często mniej konsekwentnie monitorowaną.

Akshat Tyagi, zastępca lidera praktyki w HFS Research, zwraca uwagę, że infrastruktura sieciowa pozostaje słabym punktem, ponieważ zespoły ds. bezpieczeństwa tradycyjnie skupiały się na urządzeniach końcowych i serwerach, mniej uwagi poświęcając systemom łączącym je i zarządzającym nimi. Przejęcie kontroli nad infrastrukturą sieciową daje atakującym wgląd w ruch oraz potencjalne trasy do systemów połączonych za pośrednictwem zaufanych łączy.