Fire Ant, Çin‑bağlı bir siber casus grubu, 2026’da VMware hipervizörlerinden öte Cisco IOS XR yönlendiricileri, TACACS sunucuları ve Linux yönetim sistemlerini ele geçirdi; bu cihazlar üzerinden ağ trafiği topladı, kimlik bilgileri çalın ve günlükleme işlevlerini bastırdı.
Kritik ayrıntı, ele geçirilen yönlendiricilerde özel olarak geliştirilmiş bir yazılım bileşeni, outgoing log mesajlarında “Health” karakter dizisini arar ve sadece bu diziden oluşan mesajları iletir; bu sayede saldırganın tunnel yapılandırması yöneticilerin show komut çıktısında görünmez hale gelir ve izleme mekanizması etkisiz hale gelir.
Ancak Sygnia’nın raporuna göre, ele geçirilen yüksek değerli ağlar üzerinde sadece tarama ve bağlantı denemeleri gerçekleşmiş, kesin bir sömürü doğrulanmamış; ayrıca saldırgan günlükleri, SNMP trap’larını ve kimlik doğrulama isteklerini bastırarak kanıtları zorlaştırmış ve araştırmacılara tek bir telemetri kaynağına değil bellek, disk, ağ, kimlik ve yapılandırma kanıtlarına dayalı doğrulama önerilmiştir.
