Hormiga de Fuego: el APT chino que hijackea los routers Cisco para espiar en silencio

Ciberseguridad Sep 1, 2026Añadir a favoritos

Hormiga de Fuego: el APT chino que hijackea los routers Cisco para espiar en silencio

El grupo Fire Ant, vinculado a los servicios de inteligencia chinos, compromete routers Cisco para interceptar credenciales y falsificar registros de seguridad. Una estrategia de escucha persistente difícil de detectar, que puede durar meses.

¿Qué?

El grupo APT Fire Ant, atribuido a los servicios de inteligencia chinos, ha ampliado una campaña de espionaje de larga duración —inicialmente dirigida a hipervisores VMware— para comprometer ahora routers Cisco IOS XR, servidores TACACS y hosts Linux de gestión utilizados para enrutar, autenticar y administrar redes de alto valor. Dos objetivos principales: robo de credenciales de red y cegamiento de registros de seguridad.

¿Quién está afectado?

Las organizaciones que utilizan routers Cisco IOS XR en el borde de la red (típicamente routers carrier-grade: series ASR, NCS), servidores TACACS+ para autenticación de red y estaciones Linux de administración —especialmente en sectores gubernamentales, defensa, telecomunicaciones e infraestructura crítica.

¿Cómo funciona?

Fire Ant explota vulnerabilidades en las interfaces de gestión de estos equipos para:

  1. Instalar puertas traseras en el firmware del equipo —persistentes incluso después de reiniciar
  2. Interceptar el tráfico de red que pasa por el router: credenciales en texto plano, tokens de autenticación, sesiones VPN, así como los intercambios TACACS+ de autenticación de red
  3. Falsificar los registros para crear una apariencia de continuidad normal: marcas de tiempo modificadas, entradas eliminadas o alteradas
  4. Pivotar hacia las redes internas de las víctimas mediante el acceso privilegiado de los equipos comprometidos

La falsificación de marcas de tiempo es especialmente sofisticada: no se trata de una simple eliminación de entradas, sino de una reescritura que preserva la coherencia aparente de los registros.

Análisis

Esta campaña representa una expansión geográfica y técnica: Fire Ant estaba documentado principalmente en VMware; el salto a la infraestructura física de red (IOS XR, TACACS, Linux) marca un aumento de ambición. Comprometer un router de borde o un servidor TACACS otorga acceso privilegiado a todo el tráfico y las autenticaciones de la organización.

La estrategia es la del acceso persistente a largo plazo: instalar puntos de escucha duraderos en lugar de exfiltrar masivamente de una sola vez. Las organizaciones pueden estar comprometidas durante meses sin saberlo. El FBI desmanteló en julio de 2026 la infraestructura QTFY de otro grupo chino —Fire Ant adapta sus métodos para sobrevivir a los takedowns.

Qué hacer ahora

  • Auditar la integridad de los registros de Cisco IOS XR (comparación con archivos syslog fuera de banda)
  • Actualizar IOS XR a las últimas versiones estables, así como los servidores TACACS+
  • Desactivar las interfaces de gestión expuestas a Internet (Telnet, HTTP no cifrado)
  • Exportar los syslogs a un SIEM externo e inmutable de inmediato —los registros ya enviados no pueden falsificarse retroactivamente
  • Consultar los IOC de Fire Ant publicados por los CERT nacionales
Resources

Artículo producido por inteligencia artificial, revisado bajo control editorial humano.

Nuestra redacción
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
¿Te ha resultado útil este artículo?

2 personas han valorado este artículo

Me gusta
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Compartir:
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Toca para escuchar, el mismo sonido para todos
0··
// Programación
// all stations
// compartir un tema →
Secciones
Explorar
Información