El grupo de ciberespionaje conocido como Fire Ant ha intensificado sus operaciones maliciosas, diversificando su arsenal para incluir ahora routers Cisco IOS XR, servidores TACACS y hosts de gestión basados en Linux. Históricamente centrados en vulnerar hipervisores VMware, este actor vinculado a China ha demostrado una capacidad técnica avanzada al mover su foco hacia los componentes críticos que estructuran las redes de alta prioridad, buscando no solo la persistencia, sino también el control total sobre el tráfico y la autenticación de los sistemas comprometidos.

La investigación realizada por la firma de respuesta a incidentes Sygnia revela una metodología sofisticada diseñada para el robo de credenciales y la manipulación de registros de seguridad. Al infiltrarse en los routers de infraestructura y en los sistemas de control de acceso TACACS, los atacantes logran cegar los mecanismos de monitoreo, lo que les permite operar dentro de la red durante periodos prolongados sin levantar sospechas. Esta estrategia de sigilo es particularmente preocupante, ya que compromete la integridad de la autenticación de toda la arquitectura de red afectada, otorgando a Fire Ant la capacidad de extraer información sensible de manera persistente.
Para un público técnico, este hallazgo es un recordatorio crítico sobre la importancia de securizar no solo las aplicaciones finales, sino los dispositivos de red que actúan como columna vertebral de la infraestructura. La capacidad del grupo para saltar de la virtualización a la capa de enrutamiento subyacente indica un conocimiento profundo del despliegue de redes corporativas. El uso de malware diseñado específicamente para manipular el registro de eventos y los flujos de autenticación pone en evidencia que los atacantes buscan convertir los sistemas de seguridad en herramientas a su favor, eliminando las pistas necesarias para la detección forense.
Este cambio en el modus operandi subraya una tendencia creciente en el espionaje estatal, donde el objetivo principal es la invisibilidad dentro de las redes troncales. La interrupción de las capacidades de registro y la focalización en los nodos de autenticación centralizados sugieren una campaña a largo plazo orientada a la inteligencia estratégica. Las organizaciones que operan con equipos Cisco y protocolos TACACS deben auditar sus configuraciones de acceso y reforzar la monitorización de integridad en los dispositivos de red para detectar posibles anomalías que indiquen una presencia no autorizada similar a la documentada en este incidente.
Artículos relacionados de LaRebelión:
- GitHub and PyPI Strengthen Supply Chain Security
- IBM and Red Hat Invest 5 Billion in Open Source Security
- Linux Kernel Defines Security Bugs and AI Reporting
- Linux 70 Released with Rust and Quantum Security
- China Tightens AI Grip OpenClaw Banned New Security Rules
Fuente Original: thehackernews.com
Artículo generado mediante AI.larebelion.
No hay comentarios:
Publicar un comentario