Formigas de Fogo : o APT chinês que sequestra roteadores Cisco para espionar em silêncio

Cibersegurança Sep 1, 2026Adicionar aos favoritos

Formigas de Fogo : o APT chinês que sequestra roteadores Cisco para espionar em silêncio

O grupo Fire Ant, ligado aos serviços de inteligência chineses, compromete roteadores Cisco para interceptar credenciais e falsificar logs de segurança. Uma estratégia de escuta persistente difícil de detectar — e que pode durar meses.

O que

O grupo APT Fire Ant, atribuído aos serviços de inteligência chineses, expandiu uma campanha de espionagem de longa data — inicialmente visando hipervisores VMware — para agora comprometer roteadores Cisco IOS XR, servidores TACACS e hospedeiros Linux de gerenciamento usados para rotear, autenticar e administrar redes de alto valor. Dois objetivos principais: roubo de credenciais de rede e cegamento de logs de segurança.

Quem é impactado

Organizações que utilizam roteadores Cisco IOS XR na borda da rede (tipicamente roteadores carrier-grade: séries ASR, NCS), servidores TACACS+ para autenticação de rede e estações Linux de administração — especialmente nos setores governamental, defesa, telecomunicações e infraestrutura crítica.

Como funciona

O Fire Ant explora vulnerabilidades nas interfaces de gerenciamento desses equipamentos para:

  1. Instalar backdoors no firmware do equipamento — persistentes mesmo após reinicialização
  2. Interceptar o tráfego de rede que passa pelo roteador: credenciais em texto claro, tokens de autenticação, sessões VPN, além dos intercâmbios TACACS+ de autenticação de rede
  3. Falsificar os logs para criar uma continuidade de aparência normal — timestamps modificados, entradas excluídas ou alteradas
  4. Pivotar para as redes internas das vítimas por meio do acesso privilegiado dos equipamentos comprometidos

A falsificação dos timestamps é particularmente sofisticada: não se trata de uma simples exclusão de entradas, mas de uma reescrita que preserva a coerência aparente dos logs.

Análise

Esta campanha representa uma expansão geográfica e técnica: o Fire Ant era até então documentado principalmente em VMware; a passagem para a infraestrutura de rede física (IOS XR, TACACS, Linux) marca um aumento de ambição. Comprometer um roteador de borda ou um servidor TACACS concede acesso privilegiado a todo o tráfego e autenticações da organização.

A estratégia é a do acesso persistente de longa duração — instalar pontos de escuta duradouros em vez de exfiltrar massivamente de uma só vez. Organizações podem estar comprometidas há meses sem saber. O FBI havia desmantelado, em julho de 2026, a infraestrutura QTFY de outro grupo chinês — o Fire Ant adapta seus métodos para sobreviver a takedowns.

O que fazer agora

  • Auditar a integridade dos logs do Cisco IOS XR (comparação com arquivos syslog externos fora de banda)
  • Atualizar IOS XR para as versões estáveis mais recentes, assim como os servidores TACACS+
  • Desativar as interfaces de gerenciamento expostas na Internet (Telnet, HTTP não criptografado)
  • Exportar os syslogs para um SIEM externo imutável imediatamente — os logs já enviados não podem ser falsificados retroativamente
  • Consultar os IOC do Fire Ant publicados pelos CERTs nacionais
Resources

Artigo produzido por inteligência artificial, revisto sob controlo editorial humano.

A nossa redação
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
Este artigo foi-lhe útil?

2 pessoas gostaram deste artigo

Gosto
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Partilhar:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para ouvir, o mesmo som para todos
0··
// Programa
// all stations
// partilhar uma faixa →
Secções
Explorar
Informações