Ciberseguridad Sep 1, 2026Añadir a favoritos

El grupo Fire Ant, vinculado a los servicios de inteligencia chinos, compromete routers Cisco para interceptar credenciales y falsificar registros de seguridad. Una estrategia de escucha persistente difícil de detectar, que puede durar meses.
El grupo APT Fire Ant, atribuido a los servicios de inteligencia chinos, ha ampliado una campaña de espionaje de larga duración —inicialmente dirigida a hipervisores VMware— para comprometer ahora routers Cisco IOS XR, servidores TACACS y hosts Linux de gestión utilizados para enrutar, autenticar y administrar redes de alto valor. Dos objetivos principales: robo de credenciales de red y cegamiento de registros de seguridad.
Las organizaciones que utilizan routers Cisco IOS XR en el borde de la red (típicamente routers carrier-grade: series ASR, NCS), servidores TACACS+ para autenticación de red y estaciones Linux de administración —especialmente en sectores gubernamentales, defensa, telecomunicaciones e infraestructura crítica.
Fire Ant explota vulnerabilidades en las interfaces de gestión de estos equipos para:
La falsificación de marcas de tiempo es especialmente sofisticada: no se trata de una simple eliminación de entradas, sino de una reescritura que preserva la coherencia aparente de los registros.
Esta campaña representa una expansión geográfica y técnica: Fire Ant estaba documentado principalmente en VMware; el salto a la infraestructura física de red (IOS XR, TACACS, Linux) marca un aumento de ambición. Comprometer un router de borde o un servidor TACACS otorga acceso privilegiado a todo el tráfico y las autenticaciones de la organización.
La estrategia es la del acceso persistente a largo plazo: instalar puntos de escucha duraderos en lugar de exfiltrar masivamente de una sola vez. Las organizaciones pueden estar comprometidas durante meses sin saberlo. El FBI desmanteló en julio de 2026 la infraestructura QTFY de otro grupo chino —Fire Ant adapta sus métodos para sobrevivir a los takedowns.
Artículo producido por inteligencia artificial, revisado bajo control editorial humano.