Fire Ant 공격|신뢰 인프라 침투와 방어 포인트
Fire Ant가 Cisco IOS XR 라우터와 TACACS 인증 서버, Linux 관리 호스트를 장악해 연결된 고가치 환경으로 이동한 흐름과 포렌식 점검 순서를 다룹니다.

이번 조사에서 확인된 변화
사고대응 기업 Sygnia는 2026년 8월 30일 중국 연계 위협 행위자로 추적하는 Fire Ant의 새로운 활동을 공개했습니다. 이번 조사의 핵심은 단순히 서버 한 대가 뚫렸다는 사실이 아닙니다. 공격자는 Cisco IOS XR 라우터, TACACS 인증 서버, Linux 관리 호스트처럼 조직의 연결과 관리자 인증을 떠받치는 장비를 장악해 정보수집과 다음 침투를 위한 교두보로 바꿨습니다. 2025년에 확인된 VMware ESXi·vCenter 중심의 하이퍼바이저 침투에서 한 단계 더 나아가, 2026년에는 라우팅·인증·관리 계층으로 공격 범위를 넓힌 점이 중요한 변화입니다.
이 계층은 보안 운영에서 흔히 신뢰의 기반으로 취급됩니다. 라우터는 어느 네트워크가 어디로 연결되는지 결정하고, TACACS 서버는 관리자가 장비에 접속할 때 인증과 명령 권한을 처리하며, 관리 호스트는 여러 시스템을 원격으로 다루는 통로가 됩니다. Fire Ant는 이 세 지점을 따로 노린 것이 아니라 하나의 연결 구조로 활용했습니다. 따라서 조사 범위도 최초 감염 장비에만 머물러서는 부족합니다. 해당 장비가 연결한 외부 환경, 공유 인증 경로, 점프 호스트와 관리망까지 함께 검증해야 사건의 실제 경계를 정할 수 있습니다.
신뢰 인프라를 거친 공격 흐름
Sygnia가 복원한 흐름은 Cisco IOS XR 라우터에서 시작해 GRE 터널, 오래된 Linux 시스템, 연결된 고가치 환경으로 이어졌습니다. 조사팀은 실행 중인 구성과 커밋 기록만으로 설명되지 않은 터널 인터페이스를 발견했습니다. 이 차이는 라우터가 보여 주는 설정 화면과 실제 동작 상태가 서로 다를 수 있다는 신호였습니다. 공격자는 라우터 제어면에 맞춘 도구를 사용해 지속성을 만들고, 외부 통신을 유지하며, 로그 전달과 명령 출력까지 선택적으로 바꿨습니다.

GRE 터널의 반대편에는 Linux 관리 호스트가 있었습니다. 이 호스트에서는 연결된 네트워크의 SSH, 웹 서비스, SMB·RPC, RDP 등 관리·서비스 포트를 향한 반복적인 연결 시도가 관찰됐습니다. 즉 터널은 단순한 설정 흔적이 아니라 실제 정찰 경로로 사용됐습니다. 공격자는 이 Linux 호스트에 정상 Zabbix 구성요소처럼 보이는 BridgeAgent를 배치했습니다. BridgeAgent는 systemd 서비스로 root 권한에서 자동 재시작되며, 자신의 명령행을 데스크톱 구성요소처럼 위장하고, 암호화된 설정을 읽어 HTTPS 기반의 역방향 연결을 시도했습니다.
라우터가 수집 지점으로 바뀐 방식
Fire Ant는 라우터를 통과 장비가 아니라 정보수집 장비로 활용했습니다. 여러 Cisco 라우터에서 패킷 캡처 파일을 만들고 외부 FTP 인프라로 올린 활동이 확인됐습니다. 라우터에서 수집한 PCAP에는 내부 토폴로지, 관리 연결, 인증 흐름, 조직 간 통신 관계가 함께 담길 수 있습니다. 한 단말의 정보보다 넓은 관점을 얻을 수 있기 때문에, 공격자는 어떤 관리자가 어느 장비에 접근하는지와 어느 네트워크가 서로 연결되는지를 파악하는 데 이를 활용할 수 있습니다.
라우터용 도구도 일반 Linux 악성코드를 그대로 가져온 형태가 아니었습니다. 조사팀은 부팅 관련 서비스처럼 위장한 지속성 스크립트, IOS XR의 syslog 전달을 선택적으로 억제하는 구성요소, 외부 연결을 만드는 Telnet 관련 기능, show 명령 결과에서 터널 관련 문자열을 숨기는 조작을 확인했습니다. 이 조합은 관리자가 정상 명령을 실행해도 공격에 필요한 일부 정보가 화면과 로그에서 빠질 수 있음을 뜻합니다. 구성 백업 한 장이나 장비가 자체 제공하는 감사 기록만 신뢰하기보다, 메모리·네트워크·외부 수집 로그를 교차 확인해야 하는 이유가 여기에 있습니다.
TACACS 인증 계층의 장악
공격자는 관리자 인증의 관문인 TACACS 서버에도 침투했습니다. Sygnia가 TacTap이라고 이름 붙인 도구는 단일 실행파일이 아니라 주입기와 공유 라이브러리가 결합된 구조였습니다. 악성 라이브러리를 실행 중인 tac_plus 프로세스에 주입하고, 새로 수락된 세션의 파일 디스크립터를 로컬 Unix 소켓을 통해 별도 프로세스로 넘긴 뒤, TACACS 관련 자격증명 자료를 숨김 로그 파일에 기록했습니다. 연구진은 이 구체적인 tac_plus 라이브러리 주입 방식이 공개 보고에서 새롭게 확인된 수법이라고 설명했습니다.
이 지점이 장악되면 정상 계정으로 보이는 접근과 공격자의 활동을 구분하기가 어려워집니다. TACACS는 사용자를 인증할 뿐 아니라 허용된 명령과 실행 이력을 남기는 역할도 맡기 때문입니다. Fire Ant는 인증 흐름에서 정보를 모으는 동시에 AAA 요청과 SNMP 트랩, 장비 로그를 억제했습니다. 따라서 계정의 소유자만 확인해서는 충분하지 않습니다. 인증 서버 자체의 무결성, 세션 처리 라이브러리, 로컬 소켓, 숨김 파일, 연결된 라우터의 독립 기록을 함께 살펴야 합니다.
지속성과 증거 조작
Linux 관리 인프라에서는 여러 해에 걸친 지속성이 드러났습니다. 2025년에 배치된 Medusa 계열 구성요소와 맞춤형 SSH 백도어가 2026년 활동에도 다시 사용됐습니다. 정상 인쇄·디스크 관리 데몬과 비슷한 파일명, Zabbix나 엔드포인트 보안 제품을 흉내 낸 경로, 타임스탬프 변경, 실행 뒤 파일 삭제가 함께 관찰됐습니다. 디스크에서 실행파일이 사라진 뒤에도 프로세스가 메모리에 남아 동작한 사례도 확인됐습니다. 파일 기반 검사만으로는 침해 흔적을 놓칠 수 있으므로 실행 프로세스와 열린 소켓, 메모리 이미지, 서비스 등록 상태를 함께 대조해야 합니다.
패킷으로 활성화되는 백도어도 사용됐습니다. 특정 TCP·UDP 흐름 안의 표식을 감지한 뒤 원격 접근 기능을 여는 형태였으며, 일반적인 수신 포트를 계속 노출하지 않고도 명령 통로를 만들 수 있었습니다. Sygnia는 이 코드가 과거 UNC3886과 연관된 REPTILE 계열 도구와 기능적·코드 수준의 유사성을 보인다고 정리했지만, 이번 활동은 Fire Ant라는 별도 추적명으로 보고했습니다. 분석에서는 도구 유사성과 공격 주체 식별을 같은 사실로 합치지 않고 구분해 보는 것이 안전합니다.
조사와 방어의 우선순위

대응의 첫 단계는 신뢰 장비를 일반 서버와 같은 조사 대상으로 올리는 일입니다. IOS XR 라우터에서는 실행 상태와 저장 구성, 커밋 이력, 인터페이스와 VRF, 예상 밖 GRE 터널을 서로 대조해야 합니다. 장비가 제공하는 결과만으로 결론 내리지 말고 상위·하위 구간의 NetFlow, 방화벽, 중앙 syslog, 네트워크 센서 기록을 함께 확인하는 편이 좋습니다. PCAP 생성과 FTP 전송, 비정상적인 Telnet 흐름, 관리 명령의 exclude 필터 사용도 시간축으로 묶어 살펴보면 공격자가 숨긴 운영 변화를 찾은 데 도움이 됩니다.
TACACS 서버에서는 tac_plus 프로세스에 주입된 비정상 라이브러리, 예상 밖 Unix 소켓, 숨김 자격증명 파일, 서비스 계정과 관리자 로그인 이력을 점검해야 합니다. Linux 관리 호스트에서는 zabbix_agent.service처럼 정상 제품을 모방한 서비스, /opt 아래의 숨김 설정, 삭제된 경로에서 계속 실행되는 프로세스, 원격지 443 포트로 향하는 반복 연결을 우선 확인할 수 있습니다. 침해 정황이 나오면 단일 장비 재설치로 끝내지 말고 해당 인증정보를 폐기하고, 연결된 장비의 관리자 비밀번호·키·세션을 새로 발급하며, 공유 관리 경로 전체를 재검증해야 합니다.
- 라우터의 실행 상태·저장 구성·커밋 기록을 서로 대조합니다.
- GRE 터널, VRF, PCAP 생성, 외부 FTP 전송을 시간순으로 확인합니다.
- TACACS 서버의 프로세스 주입·숨김 파일·Unix 소켓 흔적을 점검합니다.
- Linux 관리 호스트의 서비스 등록·메모리 프로세스·외부 연결을 함께 봅니다.
- 관리자 자격증명과 키를 교체하고 연결 조직별 접근 경로를 다시 승인합니다.
국내 환경에서의 적용
국내 통신·금융·제조·공공 환경에서도 네트워크 장비와 인증 서버는 여러 조직과 운영 구간을 잇은 핵심 축입니다. 특히 외부 유지보수, 그룹사 공동망, 데이터센터 간 연결, OT와 IT의 관리 경로가 한 인증 체계를 공유하면 최초 피해 범위를 넘어서는 이동 통로가 생길 수 있습니다. 이번 조사가 특정 국내 피해를 발표한 자료는 아니지만, Cisco IOS XR·TACACS·Linux 관리 호스트를 운용하는 조직이라면 제품명만으로 적용 여부를 판단하기보다 실제 연결 관계를 기준으로 점검 범위를 정할 필요가 있습니다.
Fire Ant 사례가 보여 주는 가장 큰 교훈은 신뢰 계층도 공격 표면이라는 점입니다. 라우터의 설정 화면, 인증 서버의 감사 로그, 관리 호스트의 파일 목록은 각각 정상처럼 보일 수 있습니다. 그러나 세 자료가 서로 맞지 않거나 외부 네트워크 기록과 충돌한다면 그 차이가 중요한 조사 단서가 됩니다. 인프라 장비를 패치 대상에만 두지 않고 중앙 로깅, 구성 무결성 확인, 메모리 수집, 자격증명 수명 관리까지 포함한 포렌식 자산으로 운영해야 비슷한 공격의 체류 시간을 줄일 수 있습니다.
확인한 출처
- Fire Ant Evolves: From Hypervisors to Trusted InfrastructureSygnia · 공식 자료
- Sygnia Reveals New Activity by China-Nexus Threat Actor Fire Ant Targeting Trusted InfrastructureSygnia · 공식 자료
사실관계와 수치는 연결된 자료에서 다시 확인할 수 있습니다.
의견을 남겨주세요
아직 등록된 댓글이 없습니다.