ESCRÍBENOS: contacto@techplanet.es

Tech Planet

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS
  • Inicio
  • Noticias
  • El grupo chino Fire Ant convierte routers Cisco en plataformas de espionaje

Sports News

Múltiples dispositivos electrónicos translúcidos en tonos azules y grises conectados entre sí mediante líneas de luz sobre fondo blanco. Imagen generada con IA.
miércoles, 02 septiembre 2026 / Publicado en Noticias

El grupo chino Fire Ant convierte routers Cisco en plataformas de espionaje

Un grupo de espionaje vinculado a China, conocido como Fire Ant, ha empezado a atacar routers Cisco en lugar de los hipervisores VMware que solía comprometer. Así lo detalla, según recoge Bleeping Computer, la compañía de respuesta a incidentes Sygnia, que descubrió el nuevo comportamiento del grupo tras encontrar algo que no cuadraba en un router Cisco IOS XR. El cambio de objetivo es relevante porque, junto a los routers, Sygnia identificó también servidores de autenticación TACACS y hosts Linux de gestión entre los sistemas comprometidos, es decir, tres piezas que suelen sostener el control administrativo de una red corporativa.

Los investigadores hallaron una interfaz de túnel GRE (Generic Routing Encapsulation) activa que no aparecía en ninguna configuración en ejecución ni en el historial de cambios del dispositivo. A partir de ahí tiraron del hilo y encontraron que Fire Ant había desplegado malware propio en los equipos, con persistencia mediante un servicio del sistema falso que solo ejecutaba el implante en horas alternas para pasar más desapercibido ante los administradores que revisan procesos en ejecución.


El router deja de enrutar y pasa a espiar

El malware de Fire Ant suprimía de forma selectiva los mensajes de syslog para ocultar a los administradores legítimos cualquier rastro relacionado con el túnel, establecía conexiones Telnet salientes hacia la infraestructura de los atacantes y permitía acceso a una shell interactiva sin dejar ningún registro. Con ese acceso administrativo, el grupo capturaba tráfico de varios routers y subía los ficheros PCAP resultantes a servidores FTP externos.

Esas capturas podían exponer la topología interna de la red, las conexiones administrativas, los flujos de autenticación, las relaciones de enrutamiento y el tráfico intercambiado con las redes conectadas. «This behavior shifts the router’s role from a transit device to a collection platform», explica Sygnia. «Once the actor controlled the router, the device became a vantage point for observing traffic moving through trusted network paths», añade la firma.


El túnel oculto conectaba con un servidor Linux usado como trampolín

El túnel GRE camuflado enlazaba uno de los routers comprometidos con un servidor Linux antiguo, que Fire Ant utilizaba como sistema de reconocimiento y punto de apoyo. Desde ahí, los atacantes sondeaban sistemas de entornos de alto valor conectados a esa red, incluidos sistemas asociados a infraestructuras críticas, a través de puertos habituales de SSH, servicios web, SMB/RPC y RDP.

Sygnia cree que el objetivo de la operación era comprometer infraestructura de confianza en una víctima inicial y usarla como puente encubierto para explorar rutas de acceso hacia redes de mayor valor conectadas a ella, una táctica que la propia firma denomina «target behind the target». Esta lógica explica por qué el grupo invierte esfuerzo en pasar desapercibido en un dispositivo intermedio, como un router: no es el destino final, sino el punto de observación desde el que planificar el siguiente salto.


Un backdoor disfrazado de agente de monitorización Zabbix

Los investigadores también identificaron una puerta trasera hasta ahora no documentada, llamada BridgeAgent, que Fire Ant disfrazaba como un agente legítimo de monitorización Zabbix. El backdoor persiste como un servicio systemd con privilegios de root y admite shells inversas TLS y la ejecución de cargas adicionales en el equipo comprometido.

Sygnia señala que la actividad de Fire Ant se superpone en buena medida con la de UNC3886, un grupo de espionaje chino documentado previamente por Google, aunque los investigadores encuentran diferencias en nombres de archivo, rutas y detalles de implementación que impiden dar por hecho que sean el mismo actor.


Qué pueden hacer los administradores con equipos Cisco expuestos

La firma advierte de que Fire Ant manipula de forma sistemática los registros del sistema, incluidos los sellos de tiempo de los ficheros, para dificultar la investigación posterior, así que recomienda validar los logs recuperados de infraestructura comprometida contra otras fuentes de datos antes de confiar en ellos. Para quien administra routers Cisco IOS XR, servidores TACACS o hosts Linux de gestión de red, el aviso es directo: conviene revisar si existen interfaces de túnel GRE que no figuren en la configuración activa ni en el historial de cambios, exactamente el rastro que llevó a Sygnia a descubrir el ataque.

El informe de Sygnia incluye además una lista extensa de indicadores de compromiso (IoC), junto con reglas de caza y reglas YARA pensadas para detectar la actividad de Fire Ant en redes que puedan estar afectadas. No es una vulnerabilidad que se parchee con una actualización puntual, sino un patrón de comportamiento que hay que buscar activamente en la configuración y los registros de cada dispositivo, comprobando también los servidores de autenticación y los hosts de gestión que rodean a los routers, no solo estos últimos.


Escrito por Eloy Andrade

También podría interesarte

Grupo de figuras en una plataforma rocosa observan una ciudad futurista con torres doradas al fondo, rodeada de acantilados y niebla bajo un cielo nublado.
Stellar Blade en Switch 2 combinará DLSS y FSR 3.1 para llegar a 60 fps
Ciudad futurista con torre central iluminada en verde azulado, energía mágica fluyendo entre edificios y cielo tormentoso con rayos de… Imagen generada con IA.
Sony: los consumidores saben que no poseen los juegos digitales que compran
NVIDIA DLSS 4.5: Revolución en el rendimiento y la calidad de Imagen

Deja una respuesta Cancelar la respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

BUSCAR

POSTS RECIENTES

  • Múltiples dispositivos electrónicos translúcidos en tonos azules y grises conectados entre sí mediante líneas de luz sobre fondo blanco. Imagen generada con IA.

    El grupo chino Fire Ant convierte routers Cisco en plataformas de espionaje

    El grupo de espionaje chino Fire Ant ha comprom...
  • Ciudad futurista con torre central iluminada en verde azulado, energía mágica fluyendo entre edificios y cielo tormentoso con rayos de… Imagen generada con IA.

    Sony: los consumidores saben que no poseen los juegos digitales que compran

    Sony ha respondido ante un tribunal a una deman...
  • Composición geométrica abstracta con formas tridimensionales en azul oscuro, crema, naranja y verde azulado, organizadas en patrones… Imagen generada con IA.

    Windows 11 recorta el menú contextual en 26H2 y perjudica lo personalizado

    Microsoft simplificará el menú contextual de Wi...
  • Catedral gótica con torres puntiagudas e iluminada vista a través de un túnel de roca oscura, bajo un cielo nublado con luna llena. Imagen generada con IA.

    Castlevania: Belmont’s Curse pondrá fin a 12 años sin nuevas entregas en 2D

    Evil Empire, el estudio de Dead Cells, ha prese...
  • Tarjeta gráfica con tres ventiladores negros sobre una mesa de escritorio, con un monitor y otros dispositivos desenfocados al fondo. Imagen generada con IA.

    La RTX 5090 ronda ya los 5.000 dólares en EE.UU., el doble que hace un año

    El precio de la RTX 5090 en Estados Unidos ha s...

ARCHIVO

  • septiembre 2026
  • agosto 2026
  • julio 2026
  • junio 2026
  • mayo 2026
  • abril 2026
  • marzo 2026
  • febrero 2026
  • enero 2026
  • diciembre 2025
  • noviembre 2025
  • octubre 2025
  • septiembre 2025

CATEGORÍAS

  • Consolas
  • Formación
  • Gaming
  • Guías
  • Hardware
  • Noticias
  • Periféricos
  • Presupuestos PC
  • Productividad
  • Rankings
  • Redes
  • Seguridad
  • Sistemas operativos
  • Software
  • Tablets
  • Todas las noticias

Tech Planet es tu punto de encuentro para estar al día en informática y hardware. Publicamos comparativas, configuraciones de PC, consejos de software y guías prácticas para que saques el máximo partido a tus equipos. Con un estilo claro y accesible, acercamos la tecnología a usuarios de todos los niveles.

Únete a la newsletter de Tech Planet

Cada domingo enviamos un resumen con los mejores artículos de la semana.

¡No hacemos spam! Lee nuestra política de privacidad para obtener más información.

Revisa tu bandeja de entrada o la carpeta de spam para confirmar tu suscripción.

contacto@techplanet.es

CATEGORÍAS

  • HARDWARE
  • SOFTWARE
  • PERIFÉRICOS
  • FORMACIÓN
  • PRODUCTIVIDAD
  • NOTICIAS
  • PRESUPUESTOS PC
  • GUÍAS
  • RANKINGS

SOCIAL MEDIA

TEXTOS LEGALES

  • AVISO LEGAL
  • POLÍTICA DE PRIVACIDAD
  • POLÍTICA DE COOKIES

Powered by Trígono Comunicación | © 2026  Tech Planet | En calidad de Afiliado de Amazon, Tech Planet obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.

SUBIR
Gestionar consentimiento
Para ofrecer las mejores experiencias, utilizamos tecnologías como las cookies para almacenar y/o acceder a la información del dispositivo. El consentimiento de estas tecnologías nos permitirá procesar datos como el comportamiento de navegación o las identificaciones únicas en este sitio. No consentir o retirar el consentimiento, puede afectar negativamente a ciertas características y funciones.
Funcional Siempre activo
El almacenamiento o acceso técnico es estrictamente necesario para el propósito legítimo de permitir el uso de un servicio específico explícitamente solicitado por el abonado o usuario, o con el único propósito de llevar a cabo la transmisión de una comunicación a través de una red de comunicaciones electrónicas.
Preferencias
El almacenamiento o acceso técnico es necesario para la finalidad legítima de almacenar preferencias no solicitadas por el abonado o usuario.
Estadísticas
El almacenamiento o acceso técnico que es utilizado exclusivamente con fines estadísticos. El almacenamiento o acceso técnico que se utiliza exclusivamente con fines estadísticos anónimos. Sin un requerimiento, el cumplimiento voluntario por parte de tu proveedor de servicios de Internet, o los registros adicionales de un tercero, la información almacenada o recuperada sólo para este propósito no se puede utilizar para identificarte.
Marketing
El almacenamiento o acceso técnico es necesario para crear perfiles de usuario para enviar publicidad, o para rastrear al usuario en una web o en varias web con fines de marketing similares.
  • Administrar opciones
  • Gestionar los servicios
  • Gestionar {vendor_count} proveedores
  • Leer más sobre estos propósitos
Ver preferencias
  • {title}
  • {title}
  • {title}