Ciberseguridad

Hackers chinos 'Fire Ant' secuestran routers Cisco

Publicado el 2 min readPor NewUJ Editorial Desk

Actualizado el se añadió nueva información

Hackers chinos 'Fire Ant' secuestran routers Cisco
Foto: NewUJ
0 0
XWhatsAppTelegramLinkedIn

La firma de respuesta a incidentes Sygnia informó el lunes que un grupo de espionaje vinculado a China, al que sigue bajo el nombre Fire Ant, amplió una campaña de larga data más allá de los hipervisores VMware para comprometer routers Cisco IOS XR y servidores de autenticación TACACS+, convirtiendo infraestructura de red confiable en una plataforma de vigilancia encubierta.

Los investigadores de Sygnia señalaron que las tácticas de Fire Ant 'se superponen fuertemente' con UNC3886, un actor de amenazas vinculado a China previamente relacionado con ataques a entornos VMware ESXi y vCenter, aunque la firma no hizo una atribución formal. Los hallazgos de 2026 se suman a la primera revelación de Sygnia sobre la actividad de Fire Ant centrada en VMware, en julio de 2025.

Según el informe, el grupo utilizó túneles GRE encubiertos a través de routers comprometidos para observar el tráfico que circulaba por rutas de red confiables. 'Cuando un actor de amenazas controla los routers, no solo gana alcance. Gana perspectiva', escribieron los investigadores de Sygnia.

Para mantener el acceso y evitar la detección, los atacantes desplegaron una herramienta de robo de credenciales llamada TacTap que se inyecta en el proceso de autenticación TACACS, una puerta trasera de Linux llamada BridgeAgent disfrazada de agente de monitoreo Zabbix, y los rootkits Medusa y REPTILE. El grupo también suprimió mensajes de registro, desactivó SELinux, alteró marcas de tiempo de archivos y ejecutó sus implantes solo durante horarios limitados para reducir la probabilidad de ser detectado.

Sygnia indicó que Fire Ant empleó una estrategia de 'objetivo detrás del objetivo', aprovechando la infraestructura confiable comprometida —incluidos hosts de gestión Linux— para moverse hacia redes conectadas de alto valor a través de SSH, web, SMB/RPC y RDP. La firma también reportó haber observado intentos de conexión hacia redes de infraestructura crítica, aunque señaló que se limitaron a actividad de escaneo.

Report / request removal

Relacionado

Comments

No comments yet. Be the first.