La empresa de respuesta a incidentes Sygnia ha revelado un nuevo método utilizado por el grupo de espionaje Fire Ant, que consiste en comprometer routers Cisco IOS XR y convertirlos de dispositivos de reenvío de tráfico en puntos de monitorización y recopilación dentro de la red. La investigación comenzó tras encontrar una interfaz de túnel GRE activa en un router Cisco, sin que existiera una explicación en la configuración operativa ni en el registro de cambios autorizado.
Según Sygnia, el grupo amplió el alcance de sus objetivos, que pasó de los entornos de hipervisores VMware a los routers Cisco, los servidores de autenticación TACACS y los servidores Linux utilizados para la administración. Después de obtener privilegios administrativos, los atacantes instalaron malware personalizado que garantizaba la persistencia mediante un servicio de sistema falso, diseñado para ejecutar el implante en horas alternas, reduciendo así las posibilidades de detectarlo durante las revisiones rutinarias.
El router de red como plataforma de recopilación
El software permitió a los atacantes ocultar los mensajes de syslog relacionados con los túneles y establecer conexiones Telnet salientes con su infraestructura, además de sesiones interactivas para acceder al shell sin que quedaran registros. También utilizaron los privilegios administrativos para capturar tráfico de datos desde varios routers y después cargar archivos PCAP en servidores FTP externos.
Estos archivos podían revelar la arquitectura de la red interna, las conexiones de administración, los flujos de autenticación, las relaciones entre las rutas de enrutamiento y los datos intercambiados con las redes conectadas. Por tanto, el impacto del compromiso no se limita a un solo dispositivo; el router controlado proporciona a los atacantes una posición desde la que pueden monitorizar rutas de confianza por las que pasan múltiples conexiones.
Un puente hacia entornos de alto valor
El túnel GRE oculto conectaba uno de los routers comprometidos con un antiguo servidor Linux, que Fire Ant utilizó como punto de preparación y reconocimiento. Desde este servidor, los atacantes analizaron sistemas en entornos conectados de alto valor, incluidos sistemas relacionados con infraestructuras críticas, mediante puertos habituales de servicios SSH, web, SMB/RPC y RDP.
Sygnia describe este método como la focalización de la «víctima detrás de la víctima»: comprometer una infraestructura de confianza de la primera víctima y utilizarla después como puente para explorar rutas de acceso a otras redes. Los investigadores también detectaron una puerta trasera no documentada anteriormente denominada BridgeAgent, camuflada como un agente legítimo de monitorización Zabbix. La puerta trasera funciona como un servicio systemd con privilegios de root y admite shells inversos mediante TLS y la ejecución de cargas adicionales.
¿Qué debería importar a los equipos de defensa?
Sygnia afirma que la actividad de Fire Ant se solapa en gran medida con la del grupo de espionaje chino UNC3886, documentado anteriormente por Google, aunque señala diferencias en los nombres de los archivos y las rutas, así como en los detalles de implementación. Este solapamiento, por sí solo, no demuestra que ambas campañas sean idénticas.
En la práctica, lo más importante es que depender únicamente de la configuración o de los registros del router puede no revelar el compromiso; los atacantes manipularon los registros y las marcas de tiempo de los archivos para ocultar las pruebas. Por ello, Sygnia advierte de la necesidad de verificar los registros extraídos de la infraestructura comprometida comparándolos con otras fuentes. Su informe incluye una lista ampliada de indicadores de compromiso, además de reglas de hunting y YARA para detectar la actividad de Fire Ant.
Los hechos muestran que proteger los dispositivos de red no consiste únicamente en impedir cambios en la configuración, sino también en detectar servicios inesperados, túneles ocultos, conexiones salientes y rastros de captura de paquetes. Sin embargo, el material no proporciona detalles sobre una víctima concreta ni sobre el volumen de datos recopilados; estas cuestiones siguen abiertas a investigaciones posteriores.