Mit China verbundene Hacker machen Cisco-Router zu verdeckten Netzwerk-Gateways

Mit China verbundene Fire-Ant-Hacker kompromittierten Cisco-IOS-XR-Router, Management-Hosts und Authentifizierungssysteme, um verdeckte Wege in andere Netzwerke zu schaffen.

Sep 1, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Die Kompromittierung eines Servers kann eine Maschine offenlegen. Die Kompromittierung des richtigen Routers kann Angreifern Einblick in ein gesamtes Netzwerk verschaffen.

Das Sicherheitsunternehmen Sygnia erklärt, dass der mit China verbundene Bedrohungsakteur Fire Ant Cisco-IOS-XR-Router kompromittierte und seinen privilegierten Zugriff nutzte, um den Netzwerkverkehr zu überwachen und verdeckte Verbindungen zu umliegenden Umgebungen herzustellen.

Laut Sygnia kompromittierte der China-nahestehende Akteur außerdem Linux-Management-Hosts und das Terminal Access Controller Access-Control System (TACACS), wodurch unbefugter Zugriff auf Authentifizierungssysteme ermöglicht wurde.

Sygnia erklärte, die Untersuchung habe Hinweise auf Scans und Verbindungsversuche zu besonders wertvollen Umgebungen gefunden, darunter Systeme, die mit kritischer Infrastruktur in Verbindung stehen. Das offensichtliche Ziel bestand darin, die kompromittierte vertrauenswürdige Infrastruktur als Brücke in andere Umgebungen zu nutzen – eine Strategie, die Sygnia als Angriff auf das „Ziel hinter dem Ziel“ bezeichnet.

Wie Fire Ant den Router als Ausgangspunkt nutzte

Laut Sygnia, hatten die Angreifer Beweise für ihre Aktivitäten aus den Commit-Logs des Routers verborgen. Als die Ermittler jedoch einen aktiven Generic-Routing-Encapsulation-(GRE-)Tunnel ohne entsprechenden Eintrag entdeckten, veranlasste die Diskrepanz eine eingehendere Untersuchung des Cisco-IOS-XR-Routers.

Diese Untersuchung zeigte, dass Fire Ant privilegierten Zugriff auf den Router erlangt hatte und ihn zur Überwachung des Netzwerkverkehrs nutzte.

Die Aktivitäten führten die Ermittler schließlich zur TACACS-Authentifizierungsinfrastruktur der Organisation. Dort stellten sie fest, dass Fire Ant diese Server kompromittiert und TacTap – sein Schadtoolset – eingesetzt hatte.

GRE tunnel showing attack flow.
GRE tunnel showing attack flow. Image: Sygnia

Damit verfügten die Angreifer über eine weitere wertvolle Zugriffsquelle: Administratorenzugangsdaten und Authentifizierungssitzungen, die potenziell gegen andere Netzwerkgeräte eingesetzt werden konnten. Neben der Kompromittierung des Routers unterhielt Fire Ant mehrere Persistenzmechanismen auf Linux-Managementsystemen und verfügte damit über mehrere Möglichkeiten, den Zugriff wiederzuerlangen, falls einzelne Implantate entdeckt und entfernt wurden.

Zusammengenommen zeigt die Abfolge, dass der Router nicht das eigentliche Ziel war. Fire Ant nutzte ihn lediglich als Sprungbrett, um seine weiterreichenden Ziele voranzutreiben.

Advertisement

Warum Router?

Ein Router befindet sich an einem Punkt, an dem große Mengen an Netzwerkverkehr hindurchfließen, verbindet verschiedene Teile der Infrastruktur einer Organisation und kann einen nützlichen Ausgangspunkt bieten, um herauszufinden, was aus dem Netzwerk heraus noch erreichbar ist.

Dadurch ist ein kompromittierter Router erheblich wertvoller als ein gewöhnlicher Endpunkt.

Die Wahl passt außerdem zu Fire Ants umfassenderem Muster, Infrastruktur ins Visier zu nehmen, die zwischen einem Angreifer und den Systemen liegt, die er letztlich erreichen will.

Nachdem der Akteur zuvor VMware-Virtualisierungsumgebungen ins Visier genommen hatte, zeigt er nun, dass Router und Authentifizierungssysteme einen weiteren Weg zum selben Ziel bieten können: eine vertrauenswürdige Position zu erlangen, von der aus er andere Umgebungen einsehen, auf sie zugreifen und sich in sie hineinbewegen kann.

Sygnia stuft Fire Ant als China-nahen Akteur ein, dessen Aktivitäten Überschneidungen mit den mit UNC3886 in Verbindung gebrachten Aktivitäten aufweisen. US-Behörden haben ebenfalls vor Routern ausländischer Hersteller gewarnt, was darauf hindeutet, dass kompromittierte Router zur Überwachung, zum Datendiebstahl und zum Zugriff auf andere Netzwerke eingesetzt werden können.

Was eine Router-Kompromittierung für Nutzer bedeutet

Die Fire-Ant-Kampagne zeigt, warum Router und Managementinfrastruktur nicht als bloße Hintergrundausstattung behandelt werden dürfen. Sobald Angreifer privilegierten Zugriff auf diese Systeme erlangen, können sie möglicherweise den Datenverkehr beobachten, andere Netzwerksegmente erreichen und Zugangsdaten abgreifen, die den Angriff weit über das ursprüngliche Gerät hinaus ausweiten.

Die Entdeckung eines aktiven GRE-Tunnels, der nicht in den Commit-Logs des Routers auftauchte, ist besonders wichtig. Sie zeigt, warum Verteidiger den aktuellen Zustand eines Geräts möglicherweise mit seiner erwarteten Konfiguration vergleichen müssen, statt sich vollständig auf herkömmliche Protokolle zu verlassen.

Die übergeordnete Erkenntnis lautet, dass die Entfernung eines einzelnen Schadimplantats einen Angriff möglicherweise nicht beendet. Fire Ant hielt den Zugriff über Router, Linux-Management-Hosts und die Authentifizierungsinfrastruktur hinweg aufrecht, sodass Verteidiger mehrere Ebenen untersuchen müssen, bevor sie sicher sein können, dass der Angreifer verschwunden ist.

Advertisement

Weitere Nachrichten: Betrüger geben sich als Indeed-Recruiter aus und leiten Jobsuchende zu gefälschten Android-Interview-Apps weiter, die Spyware installieren, Bedienungshilfen-Berechtigungen missbrauchen und sich nur schwer entfernen lassen.

Joseph Chisom Ofonagoro

Joseph is a Technical Writer with about 3 years of experience in the industry, also advancing a career in cyber threat intelligence. He is passionate about the responsible use of technology, a passion that led him into cybersecurity. As an undergrad, he leads a novel community of technology enthusiasts at his school, NOUN, where he guides and shares resources for beginners in tech. His writing experience includes a diverse range of topics, from consumer tech to startups to tutorials. Additionally, he periodically shares case studies and research reports on cybersecurity on his social media pages.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.