Seguridad y Riesgo6 minRedacción

Fire Ant migra de hipervisores VMware a enrutadores Cisco IOS XR y transforma TACACS en recolector de credenciales

Sala escura de operações de rede com rack de roteadores em LEDs âmbar e cabo de fibra desconectado pendurado.

Sygnia detalló el 30 de agosto cómo el clúster de espionaje chino Fire Ant, con fuerte superposición al UNC3886, se movió de la capa de virtualización a enrutadores Cisco IOS XR y servidores TACACS de clientes de alto valor.

La empresa de respuesta a incidentes Sygnia publicó el 30 de agosto una investigación sobre la actividad continuada del clúster de espionaje chino rastreado como Fire Ant, que ahora se desplaza de las capas de virtualización VMware, su objetivo tradicional, a enrutadores Cisco IOS XR, servidores TACACS y hosts Linux de gestión. El análisis atribuye una alta superposición con el UNC3886, agrupamiento documentado por Mandiant y Google Cloud con un enfoque sostenido en plataformas de virtualización, dispositivos de borde e infraestructura de red.


El punto de partida de la investigación fue una anomalía banal: un túnel Generic Routing Encapsulation activo en un enrutador Cisco IOS XR sin configuración en ejecución y sin historial de commit que explique su creación. El equipo de Sygnia rastreó a partir de ahí una cadena completa de persistencia escondida en un servicio falso del sistema, que ejecuta el implante solo en horas alternadas para reducir la superficie de detección, y una rutina de supresión selectiva de mensajes de syslog para esconder el tráfico del túnel de los administradores legítimos.


Dos herramientas nuevas en la cadena


La investigación identificó dos artefactos inéditos. El BridgeAgent es un implante de tunelamiento persistente que se disfraza como zabbix_agent.service, una unidad systemd familiar para los equipos de infraestructura y que rara vez entra en el radar de EDR. El TacTap es un toolkit de recolección de credenciales centrado en TACACS, con inyección de biblioteca y traspaso de descriptor de archivo en socket Unix para capturar autenticaciones administrativas en tránsito. Combinados, permiten al Fire Ant recopilar credenciales privilegiadas, moverse lateralmente entre segmentos y reducir la confianza en sus propios registros de auditoría.


La elección de la capa de red no es aleatoria. Los enrutadores IOS XR y los appliances TACACS rara vez tienen agentes de detección, quedan fuera del alcance de varias herramientas SIEM y concentran el tráfico que el atacante quiere inspeccionar. El movimiento de Fire Ant hacia esta capa hace prácticamente inútiles las políticas de detección basadas en endpoint corporativo estándar.


Dónde se materializa el ataque fuera de China


El alcance geográfico es el punto que más preocupa. Cisco IOS XR es utilizado como backbone por operadoras como NTT y KDDI en Japón, por Deutsche Telekom en Alemania, por varios proveedores de nivel 1 en EE. UU. y por telecomunicaciones de mercados emergentes que sirven de tránsito para tráfico regional. Sygnia ha observado intentos de conexión contra entornos de infraestructura crítica, sin confirmación de compromiso efectivo en estos objetivos, pero el patrón de reconocimiento es consistente con la preparación de acceso persistente.


La lectura para el sector financiero global es inmediata. TACACS sigue siendo el estándar en entornos de conectividad entre data centers de grandes bancos, y la misma técnica de tunelamiento no configurado públicamente se ajusta a entornos de segmentación por MPLS típicos de bolsas y cámaras de compensación. Según Sygnia, el adversario demuestra 'operational tradecraft' compatible con espionaje sostenido, no con movimientos oportunistas, lo que amplía el horizonte de dwell time potencial.


Lo que los equipos de red necesitan validar ahora


La primera validación práctica es cazar interfaces de túnel GRE sin entrada en running-config y sin historial de commit correspondiente, siguiendo los indicadores publicados por Sygnia. La segunda es revisar la integridad de los hosts TACACS, prestando atención a bibliotecas inyectadas y sockets locales atípicos. La tercera, y menos cómoda, es aceptar que cualquier credencial administrativa utilizada en enrutadores comprometidos en los últimos meses debe ser considerada expuesta y rotacionada. Fire Ant dejó claro que, cuando el log es borrado en el propio dispositivo que genera el log, la única defensa restante es telemetría out-of-band, algo que la mayoría de los entornos aún no tiene.


El episodio también cambia la discusión contractual con proveedores de telecomunicaciones y de redes gestionadas. Preguntas como '¿cuál es su política de recolección de logs out-of-band en IOS XR?' y '¿cómo garantiza la integridad del TACACS contra inyección de bibliotecas?' ahora pesan más en RFP que la lista tradicional de compliance. Sygnia no hizo una atribución concluyente, pero el patrón técnico converge con UNC3886, y eso es suficiente para reordenar prioridades de defensa en cualquier operación globalmente distribuida.

El análisis de la semana, por correo

Una edición semanal con lo que importa a quien decide. Sin anuncios, sin patrocinio.

Cancelación en un clic, cuando quieras.

Seguridad y Riesgo