Ciberseguridad··2 min de lectura

El malware Fire Ant convierte routers Cisco en puntos de vigilancia

El grupo de ciberespionaje Fire Ant, vinculado a China, ha ampliado sus objetivos más allá de la virtualización y ahora ataca routers Cisco, servidores TACACS y hosts Linux.

El grupo de ciberespionaje Fire Ant, vinculado a China, ha ampliado su arsenal. Ya no se conforma con atacar plataformas de virtualización: ahora también compromete routers Cisco, sistemas de autenticación y hosts de gestión Linux, según la firma de seguridad Sygnia.

Sygnia ha observado al grupo atacando routers Cisco IOS XR. Lo preocupante no es solo que los comprometan, sino cómo los usan. Los convierten en plataformas operativas completas: recogen tráfico, establecen conexiones, manipulan la salida de comandos y suprimen registros para pasar desapercibidos ante los equipos de defensa.

En cuanto a los sistemas de autenticación, Fire Ant apunta a servidores TACACS, que los administradores usan para autenticarse al acceder a equipos de red. Los atacantes los explotan para robar credenciales valiosas y debilitar la fiabilidad de los registros de auditoría.

Además, el grupo ataca hosts de gestión Linux. Sygnia ha detectado múltiples implantes persistentes y puertas traseras, incluida una puerta trasera SSH personalizada y un malware que suplanta software legítimo.

El objetivo: ir más allá del blanco inmediato

Según Sygnia, la campaña busca establecer un punto de apoyo que permita a los atacantes llegar a otros entornos. Lo describen como un escenario de "objetivo tras el objetivo": "El interés de Fire Ant en la organización comprometida no debe entenderse solo como un intento de comprometer un único entorno, sino como un esfuerzo por controlar infraestructura que pueda permitir visibilidad, recopilación y acceso potencial más allá de la víctima inmediata. El valor estratégico reside en las relaciones de confianza que la organización mantiene con entornos conectados", explicaron.

Poco se sabe de Fire Ant

Fire Ant se observó por primera vez en 2025 y se sabe poco de él. Algunos investigadores apuntan a solapamientos significativos con el actor amenazante UNC3886, un grupo de espionaje chino previamente rastreado por Google, pero también hay diferencias notables que hacen que la atribución no sea concluyente.

La expansión de Fire Ant hacia routers y otros componentes críticos de red supone un paso más en la evolución de los grupos de espionaje patrocinados por estados. La capacidad de convertir la infraestructura de red en puestos de vigilancia silenciosos complica la detección y amplía el alcance de sus operaciones. Queda por ver si esta técnica se extiende a otros grupos y si los fabricantes de routers y los administradores de red están preparados para afrontarla.

##Relacionado