Sygnia는 Fire Ant가 기존 VMware 하이퍼바이저 공격에서 Cisco 라우터, TACACS 인증 서버, Linux 관리 호스트로 공격 대상을 전환했다고 밝혔다. 연구진은 Cisco IOS XR 라우터에서 정상적인 설정이나 기록으로 설명할 수 없는 활성 GRE 터널 인터페이스를 발견하면서 Fire Ant의 새로운 전술을 포착했다.
분석 결과, Fire Ant는 맞춤형 악성코드를 배포해 가짜 시스템 서비스를 통해 교대로 임플란트를 실행하며, syslog 메시지를 선택적으로 억제해 관리자에게 터널 관련 정보를 숨겼다. 또한, 공격자는 라우터의 관리 권한을 이용해 트래픽을 캡처하고 외부 FTP 서버로 업로드했으며, 이를 통해 내부 네트워크 구조와 인증 흐름 등 민감 정보를 수집했다. GRE 터널은 감염된 라우터와 레거시 Linux 서버를 연결해 정찰 및 추가 공격의 거점으로 활용됐다.
연구진은 Fire Ant가 Zabbix 모니터링 에이전트로 위장한 ‘BridgeAgent’라는 백도어도 발견했다. 이 백도어는 루트 권한의 systemd 서비스로 상주하며, TLS 리버스 셸과 추가 페이로드 실행을 지원한다. Sygnia는 Fire Ant가 UNC3886과 활동이 유사하지만, 파일명과 경로 등 세부 구현에서 차이가 있다고 밝혔다. 또한, Fire Ant는 로그와 기록을 체계적으로 조작해 증거 은폐에 주력하므로, 침해 지표와 탐지 규칙을 활용한 철저한 검증이 필요하다고 강조했다.
※ 이 글은 생성형 AI(gpt4.1)에 의해 요약되었습니다.