Imagen ilustrativa generada con IA
Fire Ant extiende sus operaciones: routers Cisco IOS XR, TACACS y hosts Linux bajo control invisible
Fire Ant amplía ataques a routers Cisco IOS XR, servidores TACACS y hosts Linux con malware avanzado y evasión forense.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Sygnia, empresa de respuesta a incidentes, ha documentado una intrusión atribuida a Fire Ant que amplía el alcance operativo del grupo de ciberespionaje vinculado a China mucho más allá de las plataformas de virtualización VMware ESXi y vCenter. La campaña, activa entre 2025 y 2026, ahora incluye routers Cisco IOS XR, servidores Terminal Access Controller Access-Control System (TACACS) y hosts Linux de gestión. Se trata de los sistemas utilizados para enrutar, autenticar y administrar redes de alto valor.
Un túnel GRE invisible en routers Cisco IOS XR
La investigación comenzó con una anomalía en un router Cisco IOS XR: un túnel GRE estaba activo sin ninguna configuración en la running-config ni rastro en el historial de commits. Sygnia no ha determinado el vector de acceso inicial al router. Siguiendo el túnel, los investigadores localizaron un sistema Linux legacy desde el cual Fire Ant realizaba repetidos intentos de conexión y escaneos hacia puertos administrativos y de servicio en redes conectadas, incluidos SSH, HTTP, SMB y RDP.
El malware implantado en los routers IOS XR fue desarrollado específicamente para el plano de control de IOS XR; no se trata de un binario Linux genérico. Un componente incorpora una librería de sistema modificada que controla cada mensaje de log saliente y lo reenvía solo si contiene la cadena "Health". Todos los demás se descartan. Un segundo componente altera la ruta de ejecución de comandos para agregar un filtro "| exclude" a los comandos show, ocultando a los administradores la configuración del túnel. Fire Ant utilizó los routers comprometidos para capturar archivos PCAP de múltiples dispositivos Cisco, subiéndolos a servidores FTP externos. Uno de estos servidores estaba instalado el mismo día de la carga.
Según Sygnia, los routers se convirtieron en plataformas de recolección de tráfico, credenciales y telemetría suprimida, otorgando al actor visibilidad sobre los flujos que transitan por rutas de red confiables. Sin embargo, la actividad contra las redes conectadas de alto valor, incluidas infraestructuras críticas, se mantuvo limitada a escaneos e intentos de conexión, sin compromiso confirmado.
TacTap: robo de credenciales de servidores TACACS
En los servidores TACACS, Sygnia identificó TacTap, un conjunto de herramientas para la recolección de credenciales. La técnica de inyección es nueva: un inyector ubicado en /usr/sbin/acppid carga una librería maliciosa en el proceso tac_plus. La librería engancha las funciones que aceptan nuevas conexiones y pasa los identificadores de sesión a un segundo proceso a través de un socket Unix local. Las credenciales capturadas se escriben en /var/log/.tacplus.acct y se ofuscan con XOR de un solo byte con clave 0xEF.
Sygnia destaca que esta técnica específica de inyección en tac_plus nunca había sido descrita públicamente antes y representa una evolución de la recolección de credenciales TACACS de Fire Ant. El robo de credenciales de servidores TACACS no es una novedad absoluta para el grupo: Mandiant ya había documentado para UNC3886 el sniffer TACACS+ LOOKOVER y la sustitución del demonio tac_plus por una versión con puerta trasera.
BridgeAgent y los rootkits Linux: persistencia mimética en hosts de gestión
Sygnia también recuperó BridgeAgent, una puerta trasera de Linux distribuida en el host alcanzado a través del túnel y disfrazada de agente de monitoreo Zabbix. Persiste mediante la unidad systemd zabbix_agent.service ejecutada como root, camufla el proceso como /usr/bin/gnome-shell y contacta la infraestructura del actor en TLS por el puerto 443 para recibir comandos e instrucciones para reverse shell.
En los hosts Linux de gestión, Fire Ant construyó una capa de acceso duradero utilizando los rootkits de código abierto Medusa y REPTILE, puertas traseras SSH personalizadas y binarios renombrados con marcas de tiempo alteradas para hacerse pasar por los agentes SentinelOne y Cybereason. Varios componentes fueron implantados en 2025 y reutilizados para actividad manual en 2026. Al menos una puerta trasera seguía ejecutándose en memoria después de la eliminación del archivo del disco.
Antiforense e impacto: pruebas eliminadas y riesgo elevado
El actor suprimió logs de los routers, traps SNMP y solicitudes de autenticación, deshabilitó SELinux en los hosts Linux, reescribió el historial de inicios de sesión y eliminó de los logs del sistema las entradas de los comandos privilegiados. Estas acciones reducen la capacidad de los defensores para reconstruir el ataque. En cuanto a la gravedad, el control de routers, servidores TACACS y hosts de gestión representa un riesgo elevado para la confidencialidad y la integridad, aunque la actividad observada contra las infraestructuras críticas no superó la fase de escaneo e intentos de conexión.
Atribución y contexto
Sygnia evalúa una fuerte superposición con los informes públicos sobre UNC3886, el grupo de espionaje chino conocido por ataques a plataformas de virtualización y dispositivos de borde de red. Sin embargo, no formula una atribución concluyente. Mandiant, que documentó por primera vez a UNC3886, declaró la ausencia de superposiciones técnicas con los clústeres chinos separados Salt Typhoon y Volt Typhoon. La actividad de 2026 sigue a la divulgación de Sygnia sobre Fire Ant de julio de 2025, relativa a la explotación de VMware ESXi y vCenter y al posterior movimiento hacia las capas de red y gestión. En paralelo, un aviso conjunto liderado por CISA de agosto de 2025 atribuía a Salt Typhoon la recolección de tráfico de routers y TACACS+ para robar credenciales en redes de telecomunicaciones.
Indicadores y recomendaciones para defensores
Sygnia recomienda tratar routers, servidores TACACS, hipervisores y jump hosts como activos forenses de primer nivel. Para la reconstrucción de incidentes, los logs deben validarse cruzando memoria, disco, red, autenticación y configuración, evitando depender de una única fuente de telemetría. El informe completo incluye conjuntos de indicadores y reglas YARA.
Entre los principales indicadores de compromiso:
- TacTap: inyector
/usr/sbin/acppid(SHA136005f5e4398a1c62a2a9271eddfcc1b44b1ad00); librería inyectada/lib/libseconfd.so(955cd45a2f6f226a2fdf44b329af1c8dde90cb38); archivo de credenciales/var/log/.tacplus.acct, decodificado con XOR 0xEF. - BridgeAgent: persistencia mediante
zabbix_agent.service; configuración cifrada/opt/.ICEauthority; C2 TLS puerto 443. - Implantes IOS XR:
/usr/bin/acpid(be6b27f429324a4af05a310d8ec9635e37c68a94);/pkg/bin/dhcpd_show_issu_status(1682b652a15bde732489f22809b0b7594c228fd3);/pkg/bin/hd(b149fa3a34bd585e7a674a4fd9538437bd06f514); script de persistencia/etc/rc.d/init.d/grub-rommon. - Puerta trasera VMCI:
/var/tmp/audit(13f0c2a598e3aa63856c032a96b110aed963f0e8), se comunica vía socket VMware Virtual Machine Communication Interface. - Puerta trasera activada por paquetes:
/var/tmp/ping(5ba1242050b5b447052b210788a5a25593d6987d), se activa en puertos TCP 443, 541, 8443, 10443 y con origen UDP 40443 hacia destino 500, con cadena de activaciónsxcdewqaz!@#.
No se han revelado versiones específicas de los productos afectados. Sygnia no ha indicado si las vulnerabilidades explotadas están presentes en el catálogo KEV de CISA. El enfoque del informe está en la instrumentación y en las técnicas posteriores a la explotación, más que en CVE individuales.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
