Ciberseguridad

Fire Ant convierte los routers Cisco en plataformas ocultas para espiar redes

Sygnia identificó un nuevo método de actuación del grupo Fire Ant que consiste en comprometer routers Cisco IOS XR y servidores de autenticación y administración Linux, para después utilizar los routers para capturar tráfico de red y crear canales de acceso ocultos. Los investigadores también descubrieron una nueva puerta trasera denominada BridgeAgent, junto con indicadores y reglas YARA para ayudar a detectarla.

2026-08-31
4 min de lectura
7 visitas
فريق تحرير certi.news
Fire Ant convierte los routers Cisco en plataformas ocultas para espiar redes

La empresa de respuesta a incidentes Sygnia ha revelado un nuevo método utilizado por el grupo de espionaje Fire Ant, que consiste en comprometer routers Cisco IOS XR y convertirlos de dispositivos de reenvío de tráfico en puntos de monitorización y recopilación dentro de la red. La investigación comenzó tras encontrar una interfaz de túnel GRE activa en un router Cisco, sin que existiera una explicación en la configuración operativa ni en el registro de cambios autorizado.

Según Sygnia, el grupo amplió el alcance de sus objetivos, que pasó de los entornos de hipervisores VMware a los routers Cisco, los servidores de autenticación TACACS y los servidores Linux utilizados para la administración. Después de obtener privilegios administrativos, los atacantes instalaron malware personalizado que garantizaba la persistencia mediante un servicio de sistema falso, diseñado para ejecutar el implante en horas alternas, reduciendo así las posibilidades de detectarlo durante las revisiones rutinarias.

El router de red como plataforma de recopilación

El software permitió a los atacantes ocultar los mensajes de syslog relacionados con los túneles y establecer conexiones Telnet salientes con su infraestructura, además de sesiones interactivas para acceder al shell sin que quedaran registros. También utilizaron los privilegios administrativos para capturar tráfico de datos desde varios routers y después cargar archivos PCAP en servidores FTP externos.

Estos archivos podían revelar la arquitectura de la red interna, las conexiones de administración, los flujos de autenticación, las relaciones entre las rutas de enrutamiento y los datos intercambiados con las redes conectadas. Por tanto, el impacto del compromiso no se limita a un solo dispositivo; el router controlado proporciona a los atacantes una posición desde la que pueden monitorizar rutas de confianza por las que pasan múltiples conexiones.

Un puente hacia entornos de alto valor

El túnel GRE oculto conectaba uno de los routers comprometidos con un antiguo servidor Linux, que Fire Ant utilizó como punto de preparación y reconocimiento. Desde este servidor, los atacantes analizaron sistemas en entornos conectados de alto valor, incluidos sistemas relacionados con infraestructuras críticas, mediante puertos habituales de servicios SSH, web, SMB/RPC y RDP.

Sygnia describe este método como la focalización de la «víctima detrás de la víctima»: comprometer una infraestructura de confianza de la primera víctima y utilizarla después como puente para explorar rutas de acceso a otras redes. Los investigadores también detectaron una puerta trasera no documentada anteriormente denominada BridgeAgent, camuflada como un agente legítimo de monitorización Zabbix. La puerta trasera funciona como un servicio systemd con privilegios de root y admite shells inversos mediante TLS y la ejecución de cargas adicionales.

¿Qué debería importar a los equipos de defensa?

Sygnia afirma que la actividad de Fire Ant se solapa en gran medida con la del grupo de espionaje chino UNC3886, documentado anteriormente por Google, aunque señala diferencias en los nombres de los archivos y las rutas, así como en los detalles de implementación. Este solapamiento, por sí solo, no demuestra que ambas campañas sean idénticas.

En la práctica, lo más importante es que depender únicamente de la configuración o de los registros del router puede no revelar el compromiso; los atacantes manipularon los registros y las marcas de tiempo de los archivos para ocultar las pruebas. Por ello, Sygnia advierte de la necesidad de verificar los registros extraídos de la infraestructura comprometida comparándolos con otras fuentes. Su informe incluye una lista ampliada de indicadores de compromiso, además de reglas de hunting y YARA para detectar la actividad de Fire Ant.

Los hechos muestran que proteger los dispositivos de red no consiste únicamente en impedir cambios en la configuración, sino también en detectar servicios inesperados, túneles ocultos, conexiones salientes y rastros de captura de paquetes. Sin embargo, el material no proporciona detalles sobre una víctima concreta ni sobre el volumen de datos recopilados; estas cuestiones siguen abiertas a investigaciones posteriores.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias