Archivo editorial

CiberinteligenciaNoticia

Fire Ant: el grupo chino que convierte routers Cisco y servidores TACACS en plataformas de espionaje sin dejar rastro en los registros

La firma Sygnia documenta cómo Fire Ant, un actor de espionaje vinculado a China ya conocido por comprometer hipervisores VMware, ha ampliado su objetivo a routers Cisco IOS XR y servidores de autenticación TACACS+, manipulando los propios registros y comandos de diagnóstico para que los administradores no vean lo que ha pasado. Sygnia relaciona la actividad, con cautela, con el clúster UNC3886.

Publicado
3 de septiembre de 2026
Tiempo
5 min de lectura
Autoría
Cubix Academia
Profundidad
avanzado
Primer plano de cables de red conectados a un switch, iluminados en verde en una sala de servidores en penumbra

Qué ha encontrado Sygnia

La firma israelí de respuesta a incidentes Sygnia publicó a finales de agosto de 2026 un informe sobre Fire Ant, un actor de espionaje vinculado a China que documentó por primera vez en 2025 comprometiendo hipervisores VMware ESXi y vCenter. El nuevo hallazgo es que el grupo ha seguido activo durante 2026 y ha ampliado su objetivo a la capa de infraestructura de confianza: routers Cisco IOS XR, servidores de autenticación TACACS+ y hosts de gestión Linux. BleepingComputer y The Hacker News corroboraron los detalles técnicos y de atribución del informe original el 31 de agosto, y CSOonline añadió contexto adicional el 1 de septiembre.

De los hipervisores a los routers que enrutan el tráfico de todos

La investigación arrancó por una anomalía: un router Cisco IOS XR tenía activa una interfaz de túnel GRE que no aparecía en ninguna configuración en ejecución ni en el historial de cambios (commit history) del propio dispositivo. Es decir, el registro de auditoría del router no explicaba cómo había llegado a existir ese túnel, lo que ya apunta al rasgo distintivo de esta campaña: Fire Ant no solo compromete dispositivos, sino que manipula la capacidad del propio dispositivo de contar lo que le ha pasado. Sygnia no ha podido determinar cómo obtuvo el acceso inicial al router.