Fire Ant pretvara Cisco rutere u osmatračnice, a prava meta je neko treći
Špijunska grupa Fire Ant, za koju se procenjuje da je sa kineskog govornog područja, proširila je napade sa VMware okruženja na Cisco rutere, Linux servere i sisteme koji odobravaju pristup administratorima. Grupu je otkrila firma Sygnia, kada je na jednom od rutera našla aktivan tunel kojeg nema u podešavanjima i istoriji izmena. Neko ga je napravio mimo evidencije. Ispostavilo se da ruter nije korišćen kao prolaz nego kao osmatračnica. Sa te pozicije napadači su snimali mrežni saobraćaj i slali ga na svoje servere, pa su zaključivali ko se i odakle prijavljuje, kako je mreža komponovana i kuda vode veze ka drugim organizacijama. Sa posebnom pažnjom osmatrali su sisteme koji proveravaju administratore mrežne opreme, čime su stizali do njihovih lozinki. Da bi ostali neprimećeni, ugradili su i namenski program koji je prigušivao određene zapise u dnevniku i menjao ono što administrator vidi kada ukuca komandu. Na Linux serverima je nađen i nov skriveni ulaz nazvan BridgeAgent, prerušen u uobičajen alat za nadzor sistema. Sygnia navodi da se obrazac u velikoj meri poklapa sa grupom UNC3886, ali kaže da identitet nije potvrđen. Cilj operacije je da se uđe u infrastrukturu jedne organizacije, pa da se odatle traži put ka drugoj, vrednijoj, koja sa prvom već ima uspostavljeno poverenje.