Изследователите откриха новата тактика на Fire Ant, след като намериха активен GRE (Generic Routing Encapsulation) тунелен интерфейс на рутер Cisco IOS XR, който не можеше да бъде обяснен с текущата конфигурация или хронологията на промените.
Според компанията за реагиране при инциденти Sygnia, атакуващият е преминал от насочване към VMware хипервизори към компрометиране на рутери Cisco, TACACS сървъри за удостоверяване и Linux хостове за управление.
По-нататъшният анализ разкри, че Fire Ant е разгърнал персонализиран зловреден код на устройствата, осигуряващ устойчивост чрез фалшива системна услуга, която стартира импланта само през час.
Зловредният код избирателно потиска съобщенията в системния дневник (syslog), за да скрие информацията за тунела от легитимните администратори, установява изходящи Telnet връзки към инфраструктурата на Fire Ant и поддържа достъп до интерактивна обвивка (shell) без запис на дневници.
Нападателите също така са използвали административния си достъп, за да прихващат трафик от множество рутери и да качват получените PCAP файлове на външни FTP сървъри. Тези прихващания биха могли да разкрият вътрешната топология, административните връзки, потоците за удостоверяване, маршрутизиращите връзки и трафика, обменян със свързаните мрежи.
„Това поведение променя ролята на рутера от транзитно устройство в платформа за събиране на данни“, обяснява Sygnia. „След като злонамереният субект контролира рутера, устройството се превърна в изгодна точка за наблюдение на трафика, преминаващ през доверени мрежови пътища.“
Скритият GRE тунел свързва един компрометиран рутер със стара Linux система, която Fire Ant използва като междинна система за разузнаване. Оттам нападателите са сондирали системи в свързани среди с висока стойност, включително системи, свързани с критична инфраструктура, през портове, обикновено използвани за SSH, уеб услуги, SMB/RPC и RDP.
Sygnia вярва, че целта на операцията на Fire Ant е била да компрометира доверената инфраструктура на първоначалната жертва и да я използва като скрит мост за проучване на пътищата за достъп до свързани мрежи с висока стойност – тактика, която те наричат „цел зад целта“.
Изследователите откриха и неописана досега задна вратичка (backdoor), наречена „BridgeAgent“, която Fire Ant маскира като легитимен Zabbix агент за наблюдение. Задната вратичка остава в системата като systemd услуга с root права и поддържа TLS обратни обвивки (reverse shells) и изпълнение на допълнителен зловреден код на компрометирания хост.
Според Sygnia дейността на Fire Ant се припокрива силно с UNC3886, китайска шпионска група, документирана по-рано от Google. Въпреки това изследователите казват, че има разлики в имената на файловете, пътищата и детайлите по изпълнението.
Изследователите предупредиха, че Fire Ant систематично подправя системните дневници и записи, дори променя времевите клейма на файловете, за да скрие доказателства, които биха помогнали на разследващите, отбелязвайки, че дневниците, извлечени от компрометирана инфраструктура, трябва да бъдат валидирани спрямо други данни.
Докладът на Sygnia споделя обширен списък с индикатори за компрометиране (IoCs), заедно с правила за търсене и YARA правила за откриване на активност на Fire Ant.
След като атакуващите получат валидни идентификационни данни, само 37% от действията им се блокират. Общите резултати за превенция могат да скрият какво се случва след първоначалния достъп. След като атакуващите използват валидни идентификационни данни, защитата рязко спада.
Докладът „Blue Report 2026“ измерва защитата техника по техника в 338 милиона симулации, изпълнени в реални среди на клиенти.
Нова DDoS ботнет мрежа Dysphoria се разпространява на 200 000 устройства по целия свят.
Некоригирана уязвимост в Calix позволява на хакери да заобикалят NAT, за да изложат на риск вътрешни устройства.
ФБР разби прокси мрежа, позволяваща китайски шпионски операции.
САЩ и съюзниците предупреждават за руски атаки срещу критична инфраструктура.
Хакери експлоатират уязвимост в Roundcube, за да шпионират академични изследователи.