Fire Ant: Chinese spionagegroep maakt van gekaapte routers een luisterpost naar kritieke infrastructuur

Sygnia koppelt de Fire Ant-campagne aan het Chinese UNC3886 en waarschuwt dat de groep gekaapte routers gebruikt om kritieke infrastructuur te verkennen. Een blik op wie erachter zit en waarom dat ertoe doet.

De Chinese spionagegroep Fire Ant, sinds juli 2025 bekend van aanvallen op VMware-hypervisors, blijkt volgens onderzoeksbureau Sygnia een veel groter doel te dienen dan losse netwerkinbraken: de groep zet gekaapte Cisco-routers in als permanente uitkijkposten richting kritieke infrastructuur. Sygnia ziet significante overlap tussen Fire Ant en UNC3886, de Chinese spionagegroep die eerder door Google werd gedocumenteerd.

Waar een gewone router alleen verkeer doorgeeft, verandert Fire Ant het apparaat in wat de onderzoekers een “collection platform” noemen. “Als een aanvaller controle heeft over routers, krijgt hij niet alleen bereik. Hij krijgt perspectief”, schrijft Sygnia — de groep kan meekijken met verkeer dat over vertrouwde netwerkpaden loopt, inclusief authenticatieverkeer en beheerdersverbindingen. Vanaf die positie hanteert Fire Ant een “doelwit-achter-het-doelwit”-strategie: gecompromitteerde infrastructuur wordt gebruikt als opstap om verbonden hoogwaardige omgevingen te verkennen, met kritieke-infrastructuurnetwerken als expliciet doel. Onderzoekers zagen scanpogingen en verbindingspogingen over SSH, webdiensten, SMB/RPC en RDP richting dat soort netwerken, zonder dat daar tot dusver bevestigde compromittering is vastgesteld.

Voor forensisch onderzoek is de groep bewust een lastige tegenstander: Fire Ant manipuleert logbestanden en bestandstijdstempels, waardoor Sygnia benadrukt dat logs van gecompromitteerde infrastructuur altijd tegen andere databronnen moeten worden geverifieerd voordat ze als betrouwbaar gelden. De eerder onbekende achterdeur BridgeAgent, vermomd als Zabbix-monitoringtool, is daarbij een van de middelen om langdurig onopgemerkt te blijven.

Dat een aan de Chinese staat gelinkte groep systematisch routers en authenticatie-infrastructuur bij telecom-, hosting- en beheerpartijen ombouwt tot afluisterposten, past in een bredere trend van statelijke actoren die netwerkrandapparatuur als doelwit kiezen omdat die vaak minder monitoring krijgt dan servers en werkstations.

Organisaties met verbindingen naar kritieke infrastructuur — energie, water, telecom — doen er verstandig aan om beheerinterfaces van netwerkapparatuur strikt te scheiden van productienetwerken en verbindingen vanaf onbekende of extern beheerde partijen extra kritisch te monitoren, ook als die op het eerste gezicht legitiem netwerkbeheer lijken.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.