Çin bağlantılı olduğu değerlendirilen Fire Ant grubu, VMware sanallaştırma katmanından başlayıp Cisco IOS XR yönlendiricilere, TACACS sunucularına ve Linux yönetim makinelerine uzanan uzun soluklu operasyonunu genişletti. Yapılan son incelemelere göre saldırganlar, yüksek değerli ağlarda yönlendirme, kimlik doğrulama ve yönetim işini yürüten sistemleri ele geçirerek trafik toplama, kimlik bilgisi hasadı ve güvenlik ekiplerinin dayandığı kayıtları perdeleme yoluna gitti.
Olayı inceleyen Sygnia, ele geçirilen yönlendiricilerin adeta birer toplama noktasına dönüştürüldüğünü, ağ trafiğinin izlendiğini, şifrelerin toplandığını ve saldırı sonrası analiz için kritik olan log ile telemetri verilerinin bastırıldığını aktardı. Şirket, grubun bu erişimi kullanarak kritik altyapı da dahil bağlı yüksek değerli ortamlara doğru ilerlemeyi denediğini, ancak bu ağlarda görülen etkinliğin tarama ve bağlantı girişimleriyle sınırlı kaldığını belirtti.
Sygnia’ya göre yönlendiricilerin kontrolü, saldırgana güvenilir ağ yolları üzerinden akan trafiğe doğrudan bakış açısı kazandırdı. Şirket, “Bir tehdit aktörü yönlendiricileri kontrol ettiğinde yalnızca erişim değil, perspektif de kazanır” değerlendirmesini yaptı.
İnceleme, faaliyetlerin kamuya açık kaynaklarda UNC3886 adıyla izlenen, sanallaştırma platformları ve ağ uç cihazlarını hedef alan Çin bağlantılı casusluk grubuyla güçlü biçimde örtüştüğünü ortaya koydu. Buna karşın Sygnia, raporunda bu eşleşmenin kesin bir atıf anlamına gelmediğini de not etti. Mandiant’ın ilk kez belgelediği UNC3886 için şirket, Salt Typhoon ve Volt Typhoon olarak izlenen ayrı Çin operasyonlarıyla teknik bir örtüşme bulmadığını daha önce açıklamıştı.
IOS XR yönlendiriciden TACACS sunucusuna uzanan zincir
2026’da gözlenen faaliyet, Fire Ant grubunun Temmuz 2025’te ifşa edilen operasyonlarının devamı niteliğinde. O dönemde grup, VMware ESXi ve vCenter ortamlarını istismar etmiş, ardından ağ ve yönetim katmanlarına yönelmişti. Bu kez olay, bir Cisco IOS XR yönlendiricide fark edilen sıra dışı bir GRE tüneliyle açığa çıktı. İnceleme sırasında bu tünelin, onu açıklayan çalışan bir yapılandırma kaydı ya da commit geçmişi olmadan sistemde yer aldığı görüldü. Sygnia, saldırganın yönlendiriciye ilk erişimi nasıl elde ettiğini ise belirleyemedi.
Tünelin izini süren araştırmacılar, saldırının legacy bir Linux sistemine uzandığını tespit etti. Fire Ant’in bu makineden bağlı ağlara karşı SSH, HTTP, SMB ve RDP gibi yönetim ve servis portlarına yönelik tekrarlı bağlantı denemeleri ile port taramaları yaptığı görüldü. Böylece saldırının yalnızca tek bir cihazı değil, ona bağlı yönetim yüzeyini de kapsayan geniş bir hareket alanı oluşturduğu anlaşıldı.
Yönlendirici tarafında kullanılan zararlı yazılımın, genel amaçlı bir Linux aracı değil doğrudan IOS XR kontrol düzlemine göre hazırlandığı kaydedildi. Bileşenlerden biri, değiştirilmiş bir sistem kütüphanesi içeriyordu ve her giden log mesajını içinde Health ifadesi olup olmadığına göre süzüyordu. Yalnızca bu kelimeyi taşıyan kayıtlar dışarı iletilirken diğerleri kesiliyordu. Başka bir bileşen ise komut çalıştırma hattını değiştirerek show komutlarının sonuna | exclude filtresi ekliyordu. Bu sayede saldırganın tünel yapılandırması, cihazı inceleyen yöneticilerden gizleniyordu.
Fire Ant daha sonra yönlendiricileri kullanarak birden fazla Cisco cihazından paket yakalaması, yani PCAP topladı. Bu dosyalar harici FTP sunucularına yüklendi. Araştırmacılar, bu sunuculardan birinin yüklemelerle aynı gün kurulduğu izlenimine ulaştı.
TACACS sunucusunda ise Sygnia, TacTap adıyla takip ettiği bir kimlik bilgisi toplama araç seti buldu. acppid adlı bir enjektör, çalışan tac_plus kimlik doğrulama sürecine kötü amaçlı bir kütüphane yükledi. Bu kütüphane, yeni bağlantıları kabul eden işlevleri kancaladı ve canlı oturum tutamaçlarını yerel bir Unix soketi üzerinden ikinci bir sürece aktardı. Yakalanan kimlik bilgileri /var/log/.tacplus.acct dosyasına yazıldı ve 0xEF tek baytlık XOR anahtarıyla hafif biçimde gizlendi. Sygnia, bu belirli tac_plus kütüphane enjeksiyonu tekniğinin kamuya açık kaynaklarda daha önce anlatılmadığını, bunun da Fire Ant’in TACACS odaklı kimlik bilgisi toplama yöntemlerinde dikkat çekici bir evrim anlamına geldiğini vurguladı.
TACACS sunucularından şifre çalma bu küme için yeni değil. Mandiant daha önce UNC3886’nın LOOKOVER adlı bir TACACS+ dinleyici kullandığını ve tac_plus arka kapılı bir sürümle değiştirerek kimlik bilgilerini kaydettiğini belgeledi. Bu da grubun kimlik doğrulama katmanını hedef alan taktiklerinin yıllardır sürdüğünü gösteriyor.
Sygnia ayrıca BridgeAgent adını verdiği yeni bir Linux arka kapı daha ortaya çıkardı. Bu implant, tünel üzerinden bağlı Linux ana bilgisayarına yerleştirilmişti ve kendisini bir Zabbix izleme ajanı gibi gösteriyordu. Kalıcılığını root olarak çalışan zabbix_agent.service systemd birimiyle sağlıyor, sürecini /usr/bin/gnome-shell olarak maskeleyebiliyor ve saldırganın altyapısıyla 443 numaralı port üzerinden TLS bağlantısı kurarak komut ile ters kabuk talimatları alıyordu.
Linux yönetim makinelerinde Fire Ant, açık kaynaklı Medusa ve REPTILE rootkit’lerini, özel SSH arka kapılarını ve SentinelOne ile Cybereason uç nokta güvenlik ajanlarını taklit edecek şekilde yeniden adlandırılmış, zaman damgaları değiştirilmiş ikili dosyaları kullanarak kalıcı bir erişim katmanı kurdu. Bileşenlerin bir kısmı 2025’te yerleştirilmiş, 2026’daki elle yürütülen saldırı faaliyetlerinde yeniden kullanılmıştı. Sygnia, en az bir arka kapının diskteki dosyası silinmiş olsa bile bellekte çalışmayı sürdürdüğünü de kaydetti.
Saldırgan yalnızca erişim kurmakla kalmadı, izleri de zayıflatmaya çalıştı. Yönlendirici logları, SNMP trap’leri ve kimlik doğrulama istekleri bastırıldı; Linux makinelerde SELinux devre dışı bırakıldı; oturum açma geçmişi kayıtları yeniden yazıldı; ayrıcalıklı komutlara ait girdiler sistem loglarından silindi. Bu adımlar, saldırının hem görünürlüğünü hem de sonradan yapılacak adli incelemeyi zorlaştırmayı hedefledi.
Sygnia, yönlendiricilerin, TACACS sunucularının, hypervisor’ların ve jump host’ların artık birer birinci sınıf adli delil kaynağı gibi ele alınması gerektiğini belirtti. Kurum, inceleme yapan ekiplerin logları tek bir telemetri kaynağına bakarak değil; bellek, disk, ağ, kimlik doğrulama ve yapılandırma kanıtlarıyla çapraz doğrulaması gerektiğini söyledi.
Şirketin paylaştığı IOC listesinde TacTap için /usr/sbin/acppid dosyası yer alıyor. Bu bileşenin SHA1 değeri 36005f5e4398a1c62a2a9271eddfcc1b44b1ad00 olarak verildi. Enjekte edilen /lib/libseconfd.so kütüphanesinin SHA1’i 955cd45a2f6f226a2fdf44b329af1c8dde90cb38, şifreli kimlik bilgisi dosyası /var/log/.tacplus.acct ise 0xEF XOR anahtarıyla çözülüyor.
BridgeAgent tarafında zabbix_agent.service systemd birimiyle kalıcılık, /opt/.ICEauthority altında şifreli yapılandırma ve 443 numaralı port üzerinden TLS tabanlı C2 öne çıkıyor. IOS XR implantları için /usr/bin/acpid dosyasının SHA1 değeri be6b27f429324a4af05a310d8ec9635e37c68a94, /pkg/bin/dhcpd_show_issu_status için 1682b652a15bde732489f22809b0b7594c228fd3, /pkg/bin/hd için b149fa3a34bd585e7a674a4fd9538437bd06f514 ve kalıcılık betiği olarak /etc/rc.d/init.d/grub-rommon listelendi.
VMCI arka kapısı olarak izlenen /var/tmp/audit dosyasının SHA1 değeri 13f0c2a598e3aa63856c032a96b110aed963f0e8 ve VMware Virtual Machine Communication Interface soketleri üzerinden iletişim kurduğu belirtildi. Paket tetiklemeli arka kapı /var/tmp/ping ise 5ba1242050b5b447052b210788a5a25593d6987d SHA1 değeriyle kayda geçti; bu bileşen TCP 443, 541, 8443 ve 10443 portlarında, ayrıca UDP kaynak portu 40443 ile hedef port 500 arasındaki trafiğe tepki veriyor ve sxcdewqaz!@# dizisiyle tetikleniyor.
Sygnia’nın tam IOC seti ve YARA kuralları raporda paylaşıldı. İnceleme, 2025 Ağustos’unda CISA öncülüğündeki ortak bir uyarının Salt Typhoon’a atfettiği yönlendirici ve TACACS+ trafik toplama faaliyetleriyle de paralellik taşıyor. O uyarıda, ayrı bir Çin casusluk kümesinin ele geçirilen yönlendiriciler üzerinden paket verisi toplayarak telekom ağlarındaki yönetici kimlik bilgilerini hasat ettiği belirtilmişti.
