Cybersicherheit Sep 1, 2026Zu Lesezeichen hinzufügen

Die Gruppe Fire Ant, die mit den chinesischen Geheimdiensten in Verbindung steht, kompromittiert Cisco-Router, um Anmeldedaten abzufangen und Sicherheitsprotokolle zu manipulieren. Eine hartnäckige Abhörstrategie, die schwer zu erkennen ist – und monatelang andauern kann.
Die APT-Gruppe Fire Ant, den chinesischen Geheimdiensten zugeschrieben, hat eine langjährige Spionagekampagne – ursprünglich auf VMware-Hypervisoren ausgerichtet – ausgeweitet, um nun Cisco IOS XR-Router, TACACS-Server und Linux-Management-Hosts zu kompromittieren. Diese werden zum Routing, zur Authentifizierung und Verwaltung hochwertiger Netzwerke genutzt. Zwei Hauptziele: Diebstahl von Netzwerkzugangsdaten und Verschleierung von Sicherheitsprotokollen.
Organisationen, die Cisco IOS XR-Router an Netzwerkgrenzen einsetzen (typischerweise Carrier-grade-Router: ASR-, NCS-Serien), TACACS+-Server für die Netzwerkauthentifizierung und Linux-Administrationssysteme – insbesondere in den Bereichen Regierung, Verteidigung, Telekommunikation und kritische Infrastruktur.
Fire Ant nutzt Schwachstellen in den Management-Schnittstellen dieser Geräte, um:
Die Fälschung der Zeitstempel ist besonders ausgeklügelt: Es handelt sich nicht um eine einfache Löschung von Einträgen, sondern um eine Neuschreibung, die die scheinbare Konsistenz der Protokolle bewahrt.
Diese Kampagne stellt eine geografische und technische Ausweitung dar: Fire Ant wurde bisher hauptsächlich im Zusammenhang mit VMware dokumentiert; der Übergang zur physischen Netzwerkinfrastruktur (IOS XR, TACACS, Linux) markiert eine gesteigerte Ambition. Die Kompromittierung eines Edge-Routers oder TACACS-Servers verschafft Zugang zum gesamten Datenverkehr und allen Authentifizierungen der Organisation.
Die Strategie folgt dem Prinzip des langfristig persistenten Zugriffs – das Installieren nachhaltiger Abhörstellen statt massiver Exfiltration in einem einzigen Schritt. Organisationen können monatelang kompromittiert sein, ohne es zu bemerken. Das FBI hatte im Juli 2026 die QTFY-Infrastruktur einer anderen chinesischen Gruppe zerschlagen – Fire Ant passt seine Methoden an, um solchen Maßnahmen zu entgehen.
Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.