Fire Ant:劫持思科路由器以静默监控的中国APT组织

网络安全 Sep 1, 2026加入收藏

Fire Ant:劫持思科路由器以静默监控的中国APT组织

中国情报机构关联的Fire Ant集团通过妥协思科路由器来拦截凭证并伪造安全日志。这是一种持续监听的策略,难以被发现——且可能持续数月。

受影响的对象

使用思科 IOS XR 边缘路由器(典型的运营商级路由器:ASR、NCS 系列)、TACACS+ 网络认证服务器以及 Linux 管理主机的组织——特别是政府、国防、电信和关键基础设施行业。

工作原理

Fire Ant 利用这些设备管理接口的漏洞来:

  1. 在设备固件中安装后门——即使重启也能持久存在
  2. 拦截通过路由器的网络流量:明文凭证、认证令牌、VPN 会话,以及网络认证的 TACACS+ 交换
  3. 伪造日志以保持表面正常——修改时间戳、删除或篡改条目
  4. 通过被入侵设备的特权网络访问向受害者内部网络横向移动

时间戳的伪造尤其复杂:不是简单删除条目,而是重写以保持日志表面上的连贯性。

分析

此次攻势代表一次地理和技术的扩张:Fire Ant 此前主要针对 VMware;转向物理网络基础设施(IOS XR、TACACS、Linux)标志着野心的提升。入侵边缘路由器或 TACACS 服务器可为攻击者提供组织整体流量和认证的特权访问。

其策略是长期持久访问——安装持久监听点而非一次性大量窃取数据。组织可能已被入侵数月而不自知。FBI 曾于 2026 年 7 月摧毁另一中国团伙的 QTFY 基础设施——Fire Ant 正调整方法以在清剿行动中幸存。

立即行动

  • 审计 Cisco IOS XR 日志完整性(与带外 syslog 归档对比)
  • 更新 IOS XR 至最新稳定版,同时更新 TACACS+ 服务器
  • 禁用 暴露在互联网的管理接口(Telnet、未加密 HTTP)
  • 立即将 syslog 导出至外部不可变 SIEM——已发送的日志无法被追溯性篡改
  • 查阅各国 CERT 发布的 Fire Ant IOC
Resources

本文由人工智能撰写,并经人工编辑审核。

我们的编辑部
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
这篇文章对您有帮助吗?

2 人赞了这篇文章

K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
分享:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tap to listen, the same sound for everyone
0··
// Schedule
// all stations
// share a track →
主题
浏览
信息