サイバーセキュリティ Sep 1, 2026ブックマークに追加

Fire Antグループは中国の諜報機関と関連があり、資格情報を傍受し、セキュリティログを改ざんするためにCiscoルーターを侵害している。数か月間続く可能性のある、検出が困難な持続的傍受戦略。
APTグループFire Ant(中国の諜報機関に帰属)は、長期にわたるスパイ活動キャンペーンを拡大し、当初はVMwareハイパーバイザーを標的としていたものが、今ではCisco IOS XRルーター、TACACSサーバー、およびLinux管理ホストを侵害し、高価値なネットワークのルーティング、認証、管理に使用されている。主な2つの目的:ネットワーク資格情報の窃取とセキュリティログの盲目化。
Cisco IOS XRルーター(主にキャリアグレードルーター:ASR、NCSシリーズ)をネットワークのエッジで使用している組織、ネットワーク認証にTACACS+サーバーを使用している組織、Linux管理ワークステーションを使用している組織—特に政府、防衛、電気通信、重要インフラの分野。
Fire Antは、これらの機器の管理インターフェースの脆弱性を悪用して以下を行う:
タイムスタンプの偽造は特に巧妙で、単なるエントリの削除ではなく、ログの一貫性を保つ書き換えが行われる。
このキャンペーンは地理的・技術的な拡大を示す:Fire Antはこれまで主にVMwareに焦点を当てていたが、物理ネットワークインフラ(IOS XR、TACACS、Linux)への移行は野心の高まりを示す。エッジルーターやTACACSサーバーを侵害すると、組織全体のトラフィックと認証に特権的なアクセスが得られる。
戦略は長期にわたる持続的アクセス—一度に大量のデータを流出させるのではなく、持続的な監視ポイントを設置する。組織は数ヶ月にわたって侵害されている可能性がありながら気づかないこともある。FBIは2026年7月に別の中国グループのQTFYインフラを摘発したが、Fire Antはその手法を適応させ、テイクダウンを生き延びている。
本記事は人工知能により作成され、人間の編集管理のもとで校閲されています。