ESCRÍBENOS: contacto@techplanet.es

Tech Planet

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS
  • Inicio
  • Noticias
  • El grupo chino Fire Ant convierte routers Cisco en plataformas de espionaje

Sports News

Múltiples dispositivos electrónicos translúcidos en tonos azules y grises conectados entre sí mediante líneas de luz sobre fondo blanco. Imagen generada con IA.
miércoles, 02 septiembre 2026 / Publicado en Noticias

El grupo chino Fire Ant convierte routers Cisco en plataformas de espionaje

Un grupo de espionaje vinculado a China, conocido como Fire Ant, ha empezado a atacar routers Cisco en lugar de los hipervisores VMware que solía comprometer. Así lo detalla, según recoge Bleeping Computer, la compañía de respuesta a incidentes Sygnia, que descubrió el nuevo comportamiento del grupo tras encontrar algo que no cuadraba en un router Cisco IOS XR. El cambio de objetivo es relevante porque, junto a los routers, Sygnia identificó también servidores de autenticación TACACS y hosts Linux de gestión entre los sistemas comprometidos, es decir, tres piezas que suelen sostener el control administrativo de una red corporativa.

Los investigadores hallaron una interfaz de túnel GRE (Generic Routing Encapsulation) activa que no aparecía en ninguna configuración en ejecución ni en el historial de cambios del dispositivo. A partir de ahí tiraron del hilo y encontraron que Fire Ant había desplegado malware propio en los equipos, con persistencia mediante un servicio del sistema falso que solo ejecutaba el implante en horas alternas para pasar más desapercibido ante los administradores que revisan procesos en ejecución.


El router deja de enrutar y pasa a espiar

El malware de Fire Ant suprimía de forma selectiva los mensajes de syslog para ocultar a los administradores legítimos cualquier rastro relacionado con el túnel, establecía conexiones Telnet salientes hacia la infraestructura de los atacantes y permitía acceso a una shell interactiva sin dejar ningún registro. Con ese acceso administrativo, el grupo capturaba tráfico de varios routers y subía los ficheros PCAP resultantes a servidores FTP externos.

Esas capturas podían exponer la topología interna de la red, las conexiones administrativas, los flujos de autenticación, las relaciones de enrutamiento y el tráfico intercambiado con las redes conectadas. «This behavior shifts the router’s role from a transit device to a collection platform», explica Sygnia. «Once the actor controlled the router, the device became a vantage point for observing traffic moving through trusted network paths», añade la firma.


El túnel oculto conectaba con un servidor Linux usado como trampolín

El túnel GRE camuflado enlazaba uno de los routers comprometidos con un servidor Linux antiguo, que Fire Ant utilizaba como sistema de reconocimiento y punto de apoyo. Desde ahí, los atacantes sondeaban sistemas de entornos de alto valor conectados a esa red, incluidos sistemas asociados a infraestructuras críticas, a través de puertos habituales de SSH, servicios web, SMB/RPC y RDP.

Sygnia cree que el objetivo de la operación era comprometer infraestructura de confianza en una víctima inicial y usarla como puente encubierto para explorar rutas de acceso hacia redes de mayor valor conectadas a ella, una táctica que la propia firma denomina «target behind the target». Esta lógica explica por qué el grupo invierte esfuerzo en pasar desapercibido en un dispositivo intermedio, como un router: no es el destino final, sino el punto de observación desde el que planificar el siguiente salto.


Un backdoor disfrazado de agente de monitorización Zabbix

Los investigadores también identificaron una puerta trasera hasta ahora no documentada, llamada BridgeAgent, que Fire Ant disfrazaba como un agente legítimo de monitorización Zabbix. El backdoor persiste como un servicio systemd con privilegios de root y admite shells inversas TLS y la ejecución de cargas adicionales en el equipo comprometido.

Sygnia señala que la actividad de Fire Ant se superpone en buena medida con la de UNC3886, un grupo de espionaje chino documentado previamente por Google, aunque los investigadores encuentran diferencias en nombres de archivo, rutas y detalles de implementación que impiden dar por hecho que sean el mismo actor.


Qué pueden hacer los administradores con equipos Cisco expuestos

La firma advierte de que Fire Ant manipula de forma sistemática los registros del sistema, incluidos los sellos de tiempo de los ficheros, para dificultar la investigación posterior, así que recomienda validar los logs recuperados de infraestructura comprometida contra otras fuentes de datos antes de confiar en ellos. Para quien administra routers Cisco IOS XR, servidores TACACS o hosts Linux de gestión de red, el aviso es directo: conviene revisar si existen interfaces de túnel GRE que no figuren en la configuración activa ni en el historial de cambios, exactamente el rastro que llevó a Sygnia a descubrir el ataque.

El informe de Sygnia incluye además una lista extensa de indicadores de compromiso (IoC), junto con reglas de caza y reglas YARA pensadas para detectar la actividad de Fire Ant en redes que puedan estar afectadas. No es una vulnerabilidad que se parchee con una actualización puntual, sino un patrón de comportamiento que hay que buscar activamente en la configuración y los registros de cada dispositivo, comprobando también los servidores de autenticación y los hosts de gestión que rodean a los routers, no solo estos últimos.


Escrito por Eloy Andrade

También podría interesarte

Router inalámbrico de color negro y gris con seis antenas externas sobre una mesa de madera.
TP-Link abre las preórdenes de su primer router Wi-Fi 8 el 30 de septiembre
Cámara interior de piedra antigua con libros y discos metálicos sobre un pedestal central, guardias de piedra a los lados, musgo verde en las paredes y vista a…
La función disco a digital de Xbox también funciona con juegos retirados
Múltiples ventanas de navegador en tonos azules y blancos superpuestas con una flecha de transferencia en el centro sobre fondo… Imagen generada con IA.
Windows 11 estrena un botón para rechazar para siempre los avisos de OneDrive

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

BUSCAR

POSTS RECIENTES

  • Cámara de vídeo profesional sobre trípode en un plató, frente a un monitor y una mesa de control en un estudio de grabación. Imagen generada con IA.

    Gemini reduce hasta un 88% los tokens al analizar vídeos largos con IA «agentic»

    Google DeepMind lanza una nueva forma de analiz...
  • Múltiples ventanas de navegador en tonos azules y blancos superpuestas con una flecha de transferencia en el centro sobre fondo… Imagen generada con IA.

    Windows 11 estrena un botón para rechazar para siempre los avisos de OneDrive

    Windows 11 ha empezado a mostrar en algunas ins...
  • Astronauta con traje de combate en un acantilado observa una ciudad futurista bajo un cielo con planetas y una nave espacial en vuelo. Imagen generada con IA.

    Naughty Dog termina el rodaje de Intergalactic y apunta a 2027

    El estudio ha confirmado que la captura de inte...
  • Portátil gris cerrado sobre una mesa de hormigón en una oficina moderna con estanterías de madera al fondo. Imagen generada con IA.

    ASUS ProArt P14: portátil creador con NVIDIA RTX Spark y hasta 128 GB de RAM

    ASUS ha detallado las especificaciones del ProA...
  • Múltiples dispositivos electrónicos translúcidos en tonos azules y grises conectados entre sí mediante líneas de luz sobre fondo blanco. Imagen generada con IA.

    El grupo chino Fire Ant convierte routers Cisco en plataformas de espionaje

    El grupo de espionaje chino Fire Ant ha comprom...

ARCHIVO

  • septiembre 2026
  • agosto 2026
  • julio 2026
  • junio 2026
  • mayo 2026
  • abril 2026
  • marzo 2026
  • febrero 2026
  • enero 2026
  • diciembre 2025
  • noviembre 2025
  • octubre 2025
  • septiembre 2025

CATEGORÍAS

  • Consolas
  • Formación
  • Gaming
  • Guías
  • Hardware
  • Noticias
  • Periféricos
  • Presupuestos PC
  • Productividad
  • Rankings
  • Redes
  • Seguridad
  • Sistemas operativos
  • Software
  • Tablets
  • Todas las noticias

Tech Planet es tu punto de encuentro para estar al día en informática y hardware. Publicamos comparativas, configuraciones de PC, consejos de software y guías prácticas para que saques el máximo partido a tus equipos. Con un estilo claro y accesible, acercamos la tecnología a usuarios de todos los niveles.

Únete a la newsletter de Tech Planet

Cada domingo enviamos un resumen con los mejores artículos de la semana.

¡No hacemos spam! Lee nuestra política de privacidad para obtener más información.

Revisa tu bandeja de entrada o la carpeta de spam para confirmar tu suscripción.

contacto@techplanet.es

CATEGORÍAS

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS

SOCIAL MEDIA

TEXTOS LEGALES

  • AVISO LEGAL
  • POLÍTICA DE PRIVACIDAD
  • POLÍTICA DE COOKIES

Powered by Trígono Comunicación | © 2026  Tech Planet | En calidad de Afiliado de Amazon, Tech Planet obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.

SUBIR
Gestionar consentimiento
Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Ver preferencias
  • {title}
  • {title}
  • {title}