中国と関連するサイバー諜報グループ「Fire Ant」は2026年、VMwareハイパーバイザーにとどまらず、Cisco IOS XRルーター、TACACSサーバー、Linux管理システムを掌握した。これらの機器を通じてネットワークトラフィックを収集し、認証情報を窃取し、ロギング機能を抑制した。

重要な詳細として、掌握されたルーター上で特別に開発されたソフトウェアコンポーネントが、送信ログメッセージ内の「Health」という文字列を検索し、この文字列のみで構成されるメッセージだけを転送する。これにより、攻撃者のトンネル設定が管理者のshowコマンド出力に表示されなくなり、監視メカニズムが無効化される。

しかしSygniaの報告によると、掌握された高価値ネットワーク上ではスキャンと接続試行のみが行われ、確定的なエクスプロイトは確認されていない。また攻撃者はログ、SNMPトラップ、認証要求を抑制することで証拠の収集を困難にし、研究者に対して単一のテレメトリソースではなく、メモリ、ディスク、ネットワーク、認証情報、設定の証拠に基づく検証が推奨されている。