Fire Ant: la evolución de una campaña de ciberespionaje chino hacia routers, TACACS y hosts Linux



Fire Ant, un grupo de ciberespionaje con origen en China, ya no se limita a ataques a plataformas de virtualización; ahora también dirige su mirada hacia routers, sistemas de autenticación y hosts de gestión Linux. Esta evolución fue observada por investigadores de seguridad de Sygnia, quienes reportaron ataques dirigidos a routers Cisco IOS XR.

Una vez que logran comprometer un router, los atacantes no se limitan a moverse lateralmente por la red. En lugar de ello, convierten estos dispositivos en plataformas operativas completas: recopilan tráfico, establecen conexiones, manipulan salidas de comandos e incluso suprimen registros para evadir a los defensores.

En el ámbito de los sistemas de autenticación, Fire Ant ha atacado servidores TACACS. Los administradores los emplean para autenticar el acceso a hardware de red, mientras que los ciberdelincuentes aprovechan estas credenciales para debilitar la confiabilidad de los registros de auditoría y facilitar su presencia permanente. Por último, Sygnia señala que Fire Ant también apunta a hosts de gestión Linux, con múltiples implants persistentes y puertas traseras, incluida una puerta trasera SSH a medida y un componente de malware que copia software legítimo para evitar detecciones.

El objetivo de la campaña parece ser establecer una presencia que permita a los atacantes acceder a otros entornos. Sygnia describe este enfoque como un escenario de “objetivo detrás del objetivo”:

“Este enfoque refuerza el concepto de ‘objetivo detrás del objetivo’ presentado anteriormente en este informe. El interés de Fire Ant en la organización comprometida debe entenderse no solo como un intento de comprometer un único entorno, sino como un esfuerzo por controlar una infraestructura que puede posibilitar visibilidad, recopilación y acceso potencial más allá de la víctima inmediata. El valor estratégico reside en las relaciones de confianza que la organización mantiene con entornos conectados”.

Aunque poco se sabe acerca de Fire Ant, se sabe que fue observado por primera vez en 2025. Algunos investigadores señalan que podría haber superposiciones con un actor de amenaza rastreado como UNC3886, un grupo de espionaje chino ya observado por Google; sin embargo, existen diferencias sustanciales que dificultan una atribución concluyente.

Fuente destacada: BleepingComputer (en contexto de la cobertura inicial de este grupo y sus ataques a routers Cisco para convertirlos en plataformas de espionaje).

from Latest from TechRadar https://ift.tt/hGMtLDN
via IFTTT IA