Sygnia, Fire Ant’ın Cisco IOS XR yönlendiricilerini ele geçirip kimlik bilgisi topladığını yazdı

Sygnia, 30 Ağustos 2026’da Fire Ant adlı Çin bağlantılı casusluk kümesinin 2025’te bildirdiği hipervizör (VMware ESXi/vCenter) operasyonunun 2026’da güvenilen altyapıya taşındığını yazdı. Teknik blog ve basın metni, Cisco IOS XR kenar yönlendiricileri, TACACS kimlik doğrulama sunucuları ve Linux yönetim/jump host’ların ele geçirildiğini; bu katmanın bağlı yüksek değerli ve kritik altyapı ağlarına köprü olabileceğini söylüyor. The Hacker News aynı günü takip eden haberde aynı bulguları özetledi.

İnceleme, Cisco IOS XR’de çalışan ama koşu yapılandırmasında veya commit geçmişinde açıklaması olmayan bir GRE tünel arayüzüyle başladı. Sygnia, IOS XR kontrol düzlemine özel araç seti yazıyor: syslog’u seçici bastıran acpid implantı, show komutlarına | exclude ekleyerek tüneli gizleyen bileşen, harici C2’ye Telnet ile çıkan dhcpd_show_issu_status ve boot temalı kalıcılık. Birden fazla Cisco cihazından PCAP alınıp harici FTP’ye yüklendi; bir FTP’nin aynı gün kurulduğu belirtiliyor.

TACACS tarafında Sygnia’nın TacTap dediği set var: acppid, çalışan tac_plus sürecine libseconfd.so enjekte ediyor; accept/accept4 kancası yeni oturumları /var/run/acpid.lock üzerinden iletiyor; kimlikler /var/log/.tacplus.acct dosyasına tek bayt XOR (0xEF) ile yazılıyor. Sygnia, bu tac_plus kütüphane enjeksiyonunun kamuya ilk kez anlatıldığını; XOR anahtarının Mandiant’ın UNC3886 TACACS araçlarıyla örtüştüğünü yazıyor. Linux’ta BridgeAgent (zabbix_agent.service, gnome-shell maskesi), Medusa/REPTILE tarzı rootkit, cupsdd/smartdd SSH arka kapıları ve 2025’te dikilip 2026’da yeniden kullanılan erişim katmanı anlatılıyor.

Teyit edilen: Sygnia’nın 30 Ağustos basın duyurusu ve teknik blogu, Cisco IOS XR / TACACS / Linux bulguları, TacTap ve BridgeAgent adlandırması, UNC3886 ile güçlü davranışsal örtüşme değerlendirmesi. Teyit edilmeyen: kurban kurum adları, kesin ulus-devlet mahkeme kararı, kritik altyapıya fiili sızma. Sygnia «güçlü örtüşme» diyor; faili mahkemede isimlendirilmiş Çin operasyonu diye yazmıyoruz. Kurban adı bu raporda yok.

Kaynaklar

Sık sorulan sorular

Fire Ant ne yaptı?

Sygnia’ya göre Cisco IOS XR yönlendiricileri, TACACS sunucuları ve Linux yönetim host’larını ele geçirdi; trafik kopyaladı, kimlik topladı, logları bastırdı.

Kim bildirdi?

Sygnia 30 Ağustos 2026 basın duyurusu ve teknik blog. The Hacker News aynı bulguları aktardı.

UNC3886 ile bağı ne?

Sygnia, sanalizasyon, kenar cihaz, TACACS ve Medusa/REPTILE tarzı araçlarda Mandiant’ın UNC3886 raporlarıyla güçlü örtüşme gördüğünü yazıyor. Bu araştırmacı değerlendirmesidir.

Kurban kim?

Sygnia kamu metninde kurum adı vermiyor. Bağlı yüksek değerli ve kritik altyapı ağlarına keşif denemeleri yazıyor; fiili sızma iddiası yok.

Ne izlenmeli?

Beklenmeyen GRE/tünel, yönlendiriciden PCAP/FTP, tac_plus enjeksiyonu, SELinux kapatma, güvenlik ajanı dizininde sahte binary ve silinmiş ama bellekte çalışan süreçler.