网络安全 Sep 1, 2026加入收藏

中国情报机构关联的Fire Ant集团通过妥协思科路由器来拦截凭证并伪造安全日志。这是一种持续监听的策略,难以被发现——且可能持续数月。
使用思科 IOS XR 边缘路由器(典型的运营商级路由器:ASR、NCS 系列)、TACACS+ 网络认证服务器以及 Linux 管理主机的组织——特别是政府、国防、电信和关键基础设施行业。
Fire Ant 利用这些设备管理接口的漏洞来:
时间戳的伪造尤其复杂:不是简单删除条目,而是重写以保持日志表面上的连贯性。
此次攻势代表一次地理和技术的扩张:Fire Ant 此前主要针对 VMware;转向物理网络基础设施(IOS XR、TACACS、Linux)标志着野心的提升。入侵边缘路由器或 TACACS 服务器可为攻击者提供组织整体流量和认证的特权访问。
其策略是长期持久访问——安装持久监听点而非一次性大量窃取数据。组织可能已被入侵数月而不自知。FBI 曾于 2026 年 7 月摧毁另一中国团伙的 QTFY 基础设施——Fire Ant 正调整方法以在清剿行动中幸存。
本文由人工智能撰写,并经人工编辑审核。