Qué ha encontrado Sygnia
La firma israelí de respuesta a incidentes Sygnia publicó a finales de agosto de 2026 un informe sobre Fire Ant, un actor de espionaje vinculado a China que documentó por primera vez en 2025 comprometiendo hipervisores VMware ESXi y vCenter. El nuevo hallazgo es que el grupo ha seguido activo durante 2026 y ha ampliado su objetivo a la capa de infraestructura de confianza: routers Cisco IOS XR, servidores de autenticación TACACS+ y hosts de gestión Linux. BleepingComputer y The Hacker News corroboraron los detalles técnicos y de atribución del informe original el 31 de agosto, y CSOonline añadió contexto adicional el 1 de septiembre.
De los hipervisores a los routers que enrutan el tráfico de todos
La investigación arrancó por una anomalía: un router Cisco IOS XR tenía activa una interfaz de túnel GRE que no aparecía en ninguna configuración en ejecución ni en el historial de cambios (commit history) del propio dispositivo. Es decir, el registro de auditoría del router no explicaba cómo había llegado a existir ese túnel, lo que ya apunta al rasgo distintivo de esta campaña: Fire Ant no solo compromete dispositivos, sino que manipula la capacidad del propio dispositivo de contar lo que le ha pasado. Sygnia no ha podido determinar cómo obtuvo el acceso inicial al router.
