🔥 この記事の詳細
2026-09-01 更新
C
月内に

中国のハッカー集団「Fire Ant」が、Cisco IOS XRルーターを標的としたスパイ活動を行っていること

脆弱性🌐 英語ソース
🖥️ 製品Cisco
📅 2026-09-01📰 xakep
📌 一言でいうと
中国のハッカー集団「Fire Ant」が、Cisco IOS XRルーターを標的としたスパイ活動を行っていることが判明しました。攻撃者はカスタムマルウェアを導入し、GREトンネルを作成してトラフィックを傍受し、さらにシステムログやコマンド出力を操作して自身の活動を隠蔽していました。以前はVMwareハイパーバイザーを標的にしていましたが、現在はルーターやTACACSサーバーなどのインフラコンポーネントへ攻撃対象を広げています。
🔍該当判定
  • Cisco製のルーターで、OSに『IOS XR』を利用している
  • ネットワーク認証サーバーとして『TACACS』を利用している
  • ルーターやネットワーク機器を管理するための『Linuxホスト(管理サーバー)』を運用している
上記いずれにも該当しない → 静観でOK
該当時の対応
Cisco IOS XRルーターにおいて、意図しないGREトンネルの設定や、不審な設定変更履歴がないか確認してください。また、管理ログの整合性を検証し、不自然なフィルタリングが行われていないか監視を強化してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Cisco IOS XR ルーターを標的とした Fire Ant の活動について

お疲れさまです。中国系APTグループ「Fire Ant」によるCiscoルーターへの攻撃に関する情報共有です。

■ 概要
Fire AntがCisco IOS XR向けに開発したカスタムマルウェアを用いて、ネットワークトラフィックの傍受(PCAP取得)を行っていることが報告されました。このマルウェアは、GREトンネルを隠蔽するためにシステムログをフィルタリングし、管理者が実行する 'show' コマンドに自動的に 'exclude' フィルタを挿入して検知を回避する高度な隠蔽機能を備えています。

■ 影響範囲
- Cisco IOS XR 搭載ルーター
- TACACS 認証サーバー
- Linux 管理ホスト

■ 対応手順
1. Cisco IOS XR デバイスにおいて、構成ファイルにない未知のGREトンネルがアクティブになっていないか確認してください。
2. 構成変更履歴(Change History)と実際の動作の乖離がないか検証してください。
3. ログ管理サーバー側で、デバイスから送信されるログに不自然な欠落がないか確認してください。

■ 参考情報
- Sygnia 調査レポート

対応優先度: 高
対応期限: 速やかに確認を推奨
Subject: [Security Alert] Fire Ant Targeting Cisco IOS XR Routers

Dear IT/Security Team,

We are sharing intelligence regarding a campaign by the Chinese threat actor 'Fire Ant' targeting Cisco infrastructure.

■ Overview
Fire Ant has deployed custom malware on Cisco IOS XR routers to intercept network traffic via GRE tunnels. The malware employs sophisticated evasion techniques, including filtering system logs and automatically appending 'exclude' filters to 'show' commands to hide malicious configurations from administrators.

■ Affected Scope
- Cisco IOS XR Routers
- TACACS Authentication Servers
- Linux Management Hosts

■ Recommended Actions
1. Audit Cisco IOS XR devices for active GRE tunnels that are not present in the official configuration or change history.
2. Verify the integrity of system logs and check for anomalies in command output behavior.
3. Monitor for unauthorized traffic dumps (PCAP) being exfiltrated from network devices.

■ Reference
- Sygnia Research Report

Priority: High
Deadline: Immediate review recommended