El grupo de ciberespionaje vinculado con China Fire Ant ya no se limita a atacar plataformas de virtualización. Los investigadores de ciberseguridad de Sygnia observaron recientemente que el grupo atacaba Cisco IOS XR Routers, sistemas de autenticación y hosts de administración Linux.
Después de comprometer un router, Fire Ant puede utilizarlo como plataforma operativa, no solo como punto de apoyo para desplazarse por la red. Sygnia afirmó que el grupo recopilaba tráfico, establecía conexiones, manipulaba la salida de comandos y suprimía los registros para reducir las posibilidades de detección.
El grupo también atacó servidores TACACS, que los administradores utilizan para autenticar el acceso al hardware de red. Según Sygnia, Fire Ant extrajo credenciales de estos sistemas y debilitó la fiabilidad de los registros de auditoría.
En hosts de administración Linux, los investigadores encontraron varios implantes persistentes y puertas traseras, incluida una puerta trasera SSH personalizada y malware que suplantaba software legítimo. La campaña parece diseñada para establecer acceso a otros entornos mediante la infraestructura y las relaciones de confianza de la organización afectada. Sygnia describió el caso como un escenario de “objetivo detrás del objetivo”.
Se sabe muy poco sobre Fire Ant, aparte de que fue observado por primera vez en 2025. Algunos investigadores han señalado coincidencias importantes con UNC3886, pero las diferencias también son significativas y la atribución sigue sin ser concluyente.
Comentarios
0Aún no hay comentarios. Escribe el primero.