Nhóm Fire Ant Liên kết với Trung Quốc Tấn công Bộ định tuyến Cisco để Đánh cắp Thông tin và Vô hiệu hóa Nhật ký Bảo mật

Nhóm gián điệp mạng liên kết với Trung Quốc có tên Fire Ant đã mở rộng chiến dịch kéo dài của mình ra ngoài các trình ảo hóa VMware để xâm nhập các bộ định tuyến Cisco IOS XR, máy chủ TACACS và các máy chủ quản lý Linux được sử dụng để điều hướng, xác thực và quản lý các mạng lưới giá trị cao.
Nhóm Fire Ant tấn công Cisco

Nhóm gián điệp mạng liên kết với Trung Quốc được theo dõi với tên gọi Fire Ant đã mở rộng một chiến dịch kéo dài ra ngoài các trình ảo hóa VMware để xâm nhập vào các bộ định tuyến Cisco IOS XR, máy chủ Terminal Access Controller Access-Control System (TACACS), và các máy chủ quản lý Linux được sử dụng để điều phối, xác thực và quản lý các mạng lưới giá trị cao.

Sygnia, công ty ứng phó sự cố đã điều tra vụ xâm nhập, cho biết kẻ tấn công đã biến các bộ định tuyến bị xâm nhập thành các nền tảng thu thập, chiếm đoạt lưu lượng truy cập mạng, thu thập thông tin đăng nhập và ngăn chặn việc ghi nhật ký (logging) cũng như đo lường từ xa (telemetry) mà các đội ngũ phòng thủ thường dựa vào để tái hiện một cuộc tấn công.

Công ty đánh giá rằng nhóm hacker đã sử dụng bàn đạp của mình để khám phá các con đường dẫn đến các môi trường kết nối có giá trị cao, bao gồm cả cơ sở hạ tầng trọng yếu. Tuy nhiên, hoạt động chống lại các mạng lưới đó chỉ giới hạn ở việc quét và nỗ lực kết nối thay vì xâm nhập thành công.

Việc kiểm soát các bộ định tuyến đã mang lại cho kẻ tấn công một điểm quan sát thuận lợi đối với lưu lượng di chuyển qua các đường dẫn mạng đáng tin cậy, Sygnia cho biết.

"Hoạt động này củng cố một trong những quan sát cốt lõi từ cuộc điều tra: khi một tác nhân đe dọa kiểm soát các bộ định tuyến, họ không chỉ đạt được phạm vi tiếp cận. Họ còn có được tầm nhìn toàn cảnh," công ty tuyên bố.

Sygnia đánh giá rằng hoạt động này có sự trùng lặp mạnh mẽ với các báo cáo công khai về UNC3886, một nhóm gián điệp liên kết với Trung Quốc nổi tiếng với việc nhắm mục tiêu vào các nền tảng ảo hóa và thiết bị biên mạng, mặc dù trong báo cáo của mình, Sygnia không đưa ra kết luận chắc chắn về danh tính nhóm này.

Mandiant, đơn vị đầu tiên ghi nhận về UNC3886, cho biết họ không tìm thấy sự trùng lặp kỹ thuật nào giữa nhóm này và các chiến dịch riêng biệt của Trung Quốc được theo dõi là Salt Typhoon và Volt Typhoon.

Hoạt động năm 2026 này diễn ra sau tiết lộ vào tháng 7 năm 2025 của Sygnia về Fire Ant, trong đó chi tiết hóa việc nhóm này khai thác môi trường VMware ESXi và vCenter trước khi chuyển sang các lớp mạng và quản lý.

Kỹ thuật Xâm nhập và Điều khiển Bộ định tuyến Cisco

Cuộc điều tra bắt đầu với một dấu hiệu bất thường trên bộ định tuyến Cisco IOS XR, nơi một giao diện đường hầm Generic Routing Encapsulation (GRE) đang hoạt động mà không có cấu hình chạy (running configuration) hoặc lịch sử cam kết (commit history) nào giải thích cách nó được tạo ra. Sygnia không xác định được cách thức kẻ tấn công lần đầu tiên truy cập vào bộ định tuyến.

Mô hình tấn công của Fire Ant

Việc truy vết đường hầm đã dẫn các điều tra viên đến một hệ thống Linux cũ, từ đó Fire Ant đã thực hiện các nỗ lực kết nối lặp đi lặp lại và dò quét cổng đối với các cổng dịch vụ và quản trị trên các mạng được kết nối, bao gồm SSH, HTTP, SMB và RDP.

Mã độc trên bộ định tuyến được xây dựng chuyên biệt cho mặt phẳng điều khiển (control plane) của IOS XR thay vì một thiết bị Linux thông thường. Một thành phần đã nhúng một thư viện hệ thống đã được sửa đổi để kiểm tra mọi thông báo nhật ký gửi đi có chứa chuỗi "Health" hay không và chỉ chuyển tiếp nó khi chuỗi này xuất hiện.

Một thành phần riêng biệt đã thay đổi đường dẫn thực thi lệnh của bộ định tuyến để thêm bộ lọc "| exclude" vào các lệnh hiển thị (show commands), nhằm che giấu cấu hình đường hầm của kẻ tấn công khỏi các quản trị viên khi họ kiểm tra thiết bị.

Fire Ant sau đó đã sử dụng các bộ định tuyến để thực hiện việc chụp gói tin (PCAP) từ nhiều thiết bị Cisco. Các bản chụp này được tải lên các máy chủ FTP bên ngoài, một trong số đó dường như đã được cài đặt cùng ngày với thời điểm việc tải lên diễn ra.

TacTap: Công cụ Đánh cắp Thông tin Đăng nhập

Trên máy chủ TACACS, Sygnia đã xác định được một bộ công cụ thu thập thông tin đăng nhập mà họ theo dõi với tên gọi TacTap.

Công cụ TacTap trên máy chủ TACACS

Một trình tiêm (injector) có tên acppid đã nạp một thư viện độc hại vào tiến trình xác thực tac_plus đang chạy. Thư viện này đã can thiệp (hook) vào các hàm chấp nhận kết nối mới. Sau đó, nó chuyển các trình xử lý phiên (session handles) đang hoạt động sang một tiến trình thứ hai thông qua một socket Unix cục bộ.

Thông tin đăng nhập bị chiếm đoạt được ghi vào tệp /var/log/.tacplus.acct và được làm mờ nhẹ bằng khóa XOR 0xEF.

"Theo hiểu biết của chúng tôi, kỹ thuật tiêm thư viện tac_plus cụ thể này chưa từng được mô tả công khai trước đây, đánh dấu một bước tiến đáng chú ý trong kỹ nghệ thu thập thông tin đăng nhập tập trung vào TACACS của Fire Ant," Sygnia cho biết.

Việc đánh cắp thông tin đăng nhập từ máy chủ TACACS là một kỹ nghệ đã được thiết lập của nhóm này, như Mandiant đã từng ghi nhận UNC3886 triển khai một trình đánh hơi TACACS+ gọi là LOOKOVER và thay thế daemon tac_plus bằng một phiên bản có cửa sau (backdoor) để ghi lại thông tin đăng nhập.

BridgeAgent và các Lớp Truy cập Linux

Sygnia cũng đã khôi phục được một công cụ mới thứ hai, một cửa sau trên Linux mà họ gọi là BridgeAgent, được triển khai trên máy chủ kết nối qua đường hầm và giả mạo thành một tác nhân giám sát Zabbix.

Cửa sau BridgeAgent trên Linux

Mã độc này duy trì sự hiện diện thông qua một đơn vị systemd zabbix_agent.service chạy dưới quyền root, giả mạo tiến trình của nó là /usr/bin/gnome-shell, và thăm dò cơ sở hạ tầng của kẻ tấn công qua TLS trên cổng 443 để nhận lệnh và hướng dẫn reverse-shell.

Trên các máy chủ quản lý Linux, Fire Ant đã xây dựng một lớp truy cập bền vững bằng cách sử dụng các rootkit mã nguồn mở Medusa và REPTILE, các cửa sau SSH tùy chỉnh, và các tệp thực thi được đổi tên và đóng dấu thời gian để mạo danh các tác nhân bảo mật điểm cuối của SentinelOne và Cybereason.

Nhiều thành phần trong số này đã được cài cắm vào năm 2025 và được tái sử dụng cho các hoạt động trực tiếp vào năm 2026. Ít nhất một cửa sau vẫn tiếp tục chạy trong bộ nhớ sau khi tệp của nó đã bị xóa khỏi đĩa, Sygnia cho biết.

Kẻ tấn công cũng nỗ lực hủy hoại các bằng chứng bằng cách ngăn chặn nhật ký bộ định tuyến, các SNMP trap và các yêu cầu xác thực; vô hiệu hóa SELinux trên các máy chủ Linux; ghi đè hồ sơ lịch sử đăng nhập; và loại bỏ các mục nhập cho các lệnh đặc quyền khỏi nhật ký hệ thống.

Chỉ số Thỏa hiệp (IoCs)

Sygnia khuyến cáo rằng các bộ định tuyến, máy chủ TACACS, trình ảo hóa và máy chủ nhảy (jump hosts) nên được đối xử như các tài sản pháp lý hàng đầu. Các điều tra viên nên xác thực nhật ký đối với bộ nhớ, đĩa, mạng, xác thực và bằng chứng cấu hình thay vì chỉ dựa vào một nguồn đo lường duy nhất.

  • TacTap: trình tiêm /usr/sbin/acppid (SHA1 36005f5e4398a1c62a2a9271eddfcc1b44b1ad00), thư viện bị tiêm /lib/libseconfd.so (955cd45a2f6f226a2fdf44b329af1c8dde90cb38), và tệp thông tin đăng nhập /var/log/.tacplus.acct, được giải mã bằng khóa XOR 0xEF.
  • BridgeAgent: duy trì sự hiện diện qua đơn vị systemd zabbix_agent.service, cấu hình mã hóa tại /opt/.ICEauthority, và điều khiển (C2) qua TLS trên cổng 443.
  • IOS XR implants: /usr/bin/acpid (be6b27f429324a4af05a310d8ec9635e37c68a94), /pkg/bin/dhcpd_show_issu_status (1682b652a15bde732489f22809b0b7594c228fd3), /pkg/bin/hd (b149fa3a34bd585e7a674a4fd9538437bd06f514), và kịch bản duy trì sự hiện diện /etc/rc.d/init.d/grub-rommon.
  • VMCI backdoor: /var/tmp/audit (13f0c2a598e3aa63856c032a96b110aed963f0e8), giao tiếp qua các socket VMware Virtual Machine Communication Interface (VMCI).
  • Packet-triggered backdoor: /var/tmp/ping (5ba1242050b5b447052b210788a5a25593d6987d), kích hoạt trên các cổng TCP 443, 541, 8443, và 10443 và cổng nguồn UDP 40443 đến cổng đích 500, được kích hoạt bởi chuỗi sxcdewqaz!@#.

Hoạt động này tương đồng với việc thu thập lưu lượng truy cập bộ định tuyến và TACACS+ mà một bản khuyến cáo chung do CISA dẫn đầu đã quy kết cho Salt Typhoon vào tháng 8 năm 2025.