사이버 보안 Sep 1, 2026북마크에 추가

그룹 Fire Ant, 중국 정보기관과 연계된 단체, 자격 증명 가로채기와 보안 로그 위조를 위해 Cisco 라우터를 침해. 몇 달 동안 지속될 수 있는 탐지하기 어려운 지속적인 감청 전략.
APT 그룹 Fire Ant(중국 정보기관으로 추정)은 오랫동안 지속된 스파이 캠페인을 확장하여 VMware 하이퍼바이저를 대상으로 하던 공격이 이제 Cisco IOS XR 라우터, TACACS 서버, 그리고 네트워크 라우팅·인증·관리를 담당하는 Linux 관리 호스트를 표적으로 삼고 있습니다. 두 가지 주요 목표: 네트워크 인증 정보 탈취와 보안 로그 은폐.
네트워크 경계(Cisco IOS XR, ASR, NCS 시리즈 등 캐리어급 라우터), TACACS+ 인증을 사용하는 조직, Linux 관리 워크스테이션 - 특히 정부, 국방, 통신, 중요 인프라 분야.
Fire Ant은 다음 취약점을 악용합니다:
타임스탬프 위조는 매우 정교합니다: 단순히 로그 삭제가 아니라 로그 일관성을 유지하는 재작성 방식입니다.
이 캠페인은 지리적·기술적 확장을 의미합니다. Fire Ant은 VMware에 집중되어 있었으나, 물리적 네트워크 인프라(IOS XR, TACACS, Linux)로의 확장은 공격 ambition의 상승을 보여줍니다. 경계 라우터나 TACACS 서버를 장악하면 조직의 모든 트래픽과 인증에 접근할 수 있습니다.
장기적 지속 접근 전략입니다: 대규모 데이터 유출보다는 지속적인 감청 지점을 설치합니다. 조직은 몇 달간 침해당했을 수 있습니다. FBI는 2026년 7월 중국 그룹의 QTFY 인프라를 해체했으나 Fire Ant은 생존을 위한 방법론을 адап팅했습니다.
인공지능이 작성하고 사람의 편집 감독하에 검수한 기사입니다.