Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity September 1, 2026

Fire Ant Cisco-Router: Wenn das Netz selbst mitliest

Ein gekaperter Fire Ant Cisco-Router zeichnet Verkehr auf und blendet die eigenen Spuren aus den Logs aus. Was Sygnia fand und welche Konsequenz daraus folgt.

Fire Ant Cisco-Router: Wenn das Netz selbst mitliest

Wenn ein Fire Ant Cisco-Router unter fremder Kontrolle steht, verliert ein Netz nicht nur ein Gerät, sondern seinen Überblick. Genau das beschreibt der israelische Incident-Response-Dienstleister Sygnia in einem Bericht vom 27. August 2026, über den mehrere Fachmedien am 31. August berichteten: Die China-nahe Spionagegruppe Fire Ant hat ihre Kampagne von VMware-Hypervisoren auf Cisco-IOS-XR-Router, TACACS-Server und Linux-Management-Hosts ausgeweitet.

Wie der Fire Ant Cisco-Router auffiel

Der Einstieg in die Untersuchung war eine Ungereimtheit, wie sie im Alltag leicht untergeht: Auf einem IOS-XR-Router lief ein GRE-Tunnel-Interface, für das es weder eine laufende Konfiguration noch einen passenden Commit-Verlauf gab. Wie die Angreifer ursprünglich auf den Router kamen, konnte Sygnia nicht klären. Verfolgt man den Tunnel, landet man auf einem in die Jahre gekommenen Linux-System. Von dort aus klopften die Angreifer immer wieder an Verwaltungs- und Dienstports angeschlossener Netze – SSH, HTTP, SMB und RDP waren dabei.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Bemerkenswert ist der Aufwand: Die Implantate waren keine allgemeine Linux-Malware, sondern auf die Steuerungsebene von IOS XR zugeschnitten. Eine Komponente brachte eine manipulierte Syslog-Bibliothek mit und leitete die Log-Auslieferung über einen eigenen Filter um – weitergereicht wurde eine Meldung nur noch, wenn sie eine bestimmte Zeichenfolge enthielt. Eine zweite veränderte die Befehlsausführung des Routers und hängte an Anzeigebefehle automatisch einen Ausschlussfilter an. Ein Administrator, der die Konfiguration am Gerät prüfte, bekam die Tunnel-Einträge schlicht nicht zu sehen.

Zugangsdaten aus dem Authentifizierungsdienst

Anschließend zeichneten die Angreifer über die Router den Netzwerkverkehr auf und luden die Mitschnitte auf externe FTP-Server. Auf dem TACACS-Server fand Sygnia zusätzlich ein Werkzeugpaket, das eine bösartige Bibliothek in den laufenden Authentifizierungsprozess injizierte, die Funktionen zur Annahme neuer Verbindungen umhängte und die abgegriffenen Zugangsdaten in einer versteckten Datei ablegte. Diese Injektionstechnik war laut Sygnia bislang öffentlich nicht beschrieben.

Dazu kamen eine als Zabbix-Monitoring-Agent getarnte Linux-Hintertür, das Medusa-Rootkit, ein Implantat mit starken Code-Überschneidungen zu REPTILE sowie Dateien, die in Namen und Zeitstempel bekannte Endpoint-Security-Agenten nachahmten. Mehrere Komponenten wurden bereits 2025 platziert und 2026 erneut genutzt. Parallel wurden Router-Logs und SNMP-Traps unterdrückt, SELinux abgeschaltet, Anmeldeverläufe umgeschrieben und Einträge zu privilegierten Befehlen entfernt. Sygnia sieht deutliche Überschneidungen mit der Gruppe UNC3886, legt sich bei der Zuordnung aber bewusst nicht fest.

Was das für dich bedeutet

Für mich ist das der eigentliche Kern dieser Geschichte, und er gilt weit über Cisco-Umgebungen hinaus: Wir prüfen Geräte fast immer mit den Mitteln des Geräts selbst. Wir tippen ein Anzeigekommando auf dem Router und glauben der Ausgabe. Wir lesen die Logs, die uns dieselbe Kiste liefert. Sobald ein Angreifer diese Ebene kontrolliert, prüfen wir nicht mehr die Realität, sondern seine Erzählung davon. Für Router, Switches, TACACS- und RADIUS-Server, Jump-Hosts und Hypervisoren fehlt in vielen Häusern genau das, was für Server längst selbstverständlich ist: eine Kopie der Wahrheit an einem Ort, den das Gerät nicht beeinflussen kann.

Panik ist trotzdem unangebracht. Das hier ist gezielte Spionage gegen große Netze, kein Massenangriff auf kleine Betriebe. Die Lehre skaliert aber nach unten. Auch im Kleinen gilt: Wer seine Netzwerkgeräte nie gegen eine externe Referenz vergleicht, merkt Manipulation erst, wenn jemand anderes sie meldet. Wie schnell aus einem übersehenen Netzwerkgerät ein Einfallstor wird, zeigte zuletzt die UPnP-Lücke in Routern. Für das eigene Heim- oder Büronetz hilft mein Ratgeber zu aktuellen WLAN-Routern und Mesh-Systemen bei der Auswahl von Geräten, die überhaupt noch Updates bekommen.

Was du jetzt konkret tun solltest

  • Logs vom Gerät wegschreiben. Ein zentraler Syslog-Empfänger außerhalb des Geräts ist die Mindestvoraussetzung dafür, Manipulation überhaupt bemerken zu können.
  • Konfigurationen extern vergleichen. Ziehe die laufende Konfiguration regelmäßig ab und vergleiche sie automatisiert gegen einen Referenzstand, statt der Anzeige auf dem Gerät zu vertrauen.
  • Tunnel-Interfaces gezielt suchen. Ein GRE- oder ähnliches Tunnel-Interface ohne dokumentierten Zweck ist ein Alarmzeichen, kein Konfigurationsrest.
  • Netzwerkgeräte in die Forensik aufnehmen. Router, TACACS-Server und Jump-Hosts gehören in den Notfallplan, inklusive Vorgehen zum Sichern von Speicherabbildern.
  • Zugangsdaten des Authentifizierungsdienstes rotieren, sobald ein solcher Server auch nur im Verdacht steht.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden