Hackers chinos 'Fire Ant' secuestran routers Cisco

La firma de respuesta a incidentes Sygnia informó el lunes que un grupo de espionaje vinculado a China, al que sigue bajo el nombre Fire Ant, amplió una campaña de larga data más allá de los hipervisores VMware para comprometer routers Cisco IOS XR y servidores de autenticación TACACS+, convirtiendo infraestructura de red confiable en una plataforma de vigilancia encubierta.
Los investigadores de Sygnia señalaron que las tácticas de Fire Ant 'se superponen fuertemente' con UNC3886, un actor de amenazas vinculado a China previamente relacionado con ataques a entornos VMware ESXi y vCenter, aunque la firma no hizo una atribución formal. Los hallazgos de 2026 se suman a la primera revelación de Sygnia sobre la actividad de Fire Ant centrada en VMware, en julio de 2025.
Según el informe, el grupo utilizó túneles GRE encubiertos a través de routers comprometidos para observar el tráfico que circulaba por rutas de red confiables. 'Cuando un actor de amenazas controla los routers, no solo gana alcance. Gana perspectiva', escribieron los investigadores de Sygnia.
Para mantener el acceso y evitar la detección, los atacantes desplegaron una herramienta de robo de credenciales llamada TacTap que se inyecta en el proceso de autenticación TACACS, una puerta trasera de Linux llamada BridgeAgent disfrazada de agente de monitoreo Zabbix, y los rootkits Medusa y REPTILE. El grupo también suprimió mensajes de registro, desactivó SELinux, alteró marcas de tiempo de archivos y ejecutó sus implantes solo durante horarios limitados para reducir la probabilidad de ser detectado.
Sygnia indicó que Fire Ant empleó una estrategia de 'objetivo detrás del objetivo', aprovechando la infraestructura confiable comprometida —incluidos hosts de gestión Linux— para moverse hacia redes conectadas de alto valor a través de SSH, web, SMB/RPC y RDP. La firma también reportó haber observado intentos de conexión hacia redes de infraestructura crítica, aunque señaló que se limitaron a actividad de escaneo.
Relacionado
Un agente de OpenAI entró en un portal de Medicare en Australia
996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
Los ataques al fallo RCE de WordPress se multiplicaron por diez
Fallo 10,0 en Arista VeloCloud: plazo de CISA, 25 de sept.
Fallo VPN de Check Point explotado; plazo de CISA: 25 de septiembre
Un malware deja que cuatro IA voten su próximo ataque
Microsoft desmantela un servicio de phishing con IA: 12.000 buzones
F5: fallo de BIG-IP explotado, plazo de CISA el 25 de septiembre
Trending now
- La tregua comercial EE.UU.-China se prorroga al 10 de enero
- Hallan en Lassen una ameba que se reproduce a 63 °C
- 996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
- Oracle invoca fuerza mayor en el centro de datos Jupiter
- Diller retira su oferta de 18.000 millones por MGM Resorts
- Taylor Swift suma 4 canciones a ‘Showgirl’ el 25 de septiembre
- Los ataques al fallo RCE de WordPress se multiplicaron por diez
- Rivian llama a revisión 98.828 coches por la cámara trasera
Comments
No comments yet. Be the first.