¿Confías en los registros del sistema? Cuidado: hackers obligaron a routers de Cisco a mentir

¿Confías en los registros del sistema? Cuidado: hackers obligaron a routers de Cisco a mentir

A medida que avanzaba la investigación, cada vez quedaban menos fuentes fiables.

image

Cuando los atacantes obtienen control no de un único servidor, sino de sistemas en los que confía toda la red, los registros habituales y las reglas de acceso dejan de ser un apoyo fiable. Sygnia reveló una nueva etapa de la operación Fire Ant: en 2026 un clúster vinculado a China salió del entorno de VMware y atacó enrutadores Cisco IOS XR, servidores TACACS y hosts Linux de administración.

En 2025 Fire Ant se afianzó sobre todo en VMware ESXi y vCenter, usando los hipervisores como un punto de acceso oculto a las máquinas virtuales. La nueva campaña mantuvo ese mismo principio, pero lo trasladó al nivel de red. Sygnia detectó componentes especializados para IOS XR que suprimían los registros del sistema, alteraban la salida de comandos y mantenían conexiones ocultas con infraestructura externa.

La investigación empezó con un túnel GRE inusual en un enrutador Cisco. La interfaz funcionaba aunque no aparecía ni en la configuración actual ni en el historial de cambios. El túnel conducía a un antiguo servidor Linux, desde donde Fire Ant comprobaba la disponibilidad de sistemas en redes relacionadas. En el host funcionaba BridgeAgent, camuflado como un agente de Zabbix y capaz de lanzar herramientas adicionales y una shell inversa.

Un objetivo aparte fueron los servidores TACACS+, que verifican de forma centralizada a los administradores de equipos de red y registran sus acciones. El conjunto malicioso TacTap inyectaba una biblioteca directamente en el proceso tac_plus, interceptaba sesiones activas y guardaba credenciales en un archivo oculto. La compromisión de tal nodo permitía no solo robar contraseñas, sino también poner en duda la fiabilidad de los registros de acceso.

En los hosts Linux de gestión, Fire Ant dejó varias formas de volver a la red: el rootkit Medusa, backdoors SSH propios que se disfrazaban de servicios del sistema y puertas traseras que se activaban tras un paquete de red específico. Parte de los componentes surgió ya en 2025 y se utilizó en 2026. Los atacantes también desactivaron SELinux, modificaron iptables y manipularon los registros de inicio de sesión.

Sygnia considera que los métodos de Fire Ant se solapan en gran medida con la actividad del clúster de espionaje chino UNC3886, pero se apoya sobre todo en la similitud de tácticas e instrumentos. Se recomienda que los defensores controlen por separado enrutadores, servidores TACACS, hipervisores y hosts de salto, busquen túneles y procesos inesperados y contrasten los registros con la telemetría de red, la memoria, el disco y la configuración de los dispositivos.