Um grupo de espionagem ligado à China comprometeu roteadores Cisco IOS XR e outros sistemas de infraestrutura para monitorar tráfego, roubar credenciais e criar caminhos ocultos até redes de alto valor. A atividade é atribuída ao grupo Fire Ant.
Os invasores transformaram os roteadores comprometidos em pontos de coleta e movimentação. Túneis GRE foram criados sem aparecer corretamente nas configurações ou no histórico de alterações, dificultando a identificação pelos administradores.
O grupo também implantou componentes específicos para IOS XR capazes de manipular logs, ocultar informações exibidas por comandos administrativos e manter comunicação externa a partir do próprio roteador.
Além disso, os atacantes capturaram tráfego de diferentes interfaces e enviaram arquivos PCAP para servidores FTP externos. Esses dados podem revelar topologia interna, conexões administrativas, fluxos de autenticação e relações entre redes.
A investigação também encontrou tentativas de conexão contra ambientes de infraestrutura crítica por meio do túnel criado. O caso mostra como o comprometimento de roteadores e sistemas de autenticação pode ampliar o alcance de uma invasão para além da vítima inicial.



