Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fire Ant, grupo vinculado a China, secuestra routers de Cisco para robar credenciales y borrar registros de seguridad


El grupo de espionaje chino Fire Ant ha expandido sus ataques desde hipervisores VMware hacia routers Cisco IOS XR y servidores TACACS para interceptar tráfico y robar credenciales. Utilizan malware especializado para ocultar sus huellas, suprimir registros de seguridad y explorar infraestructuras críticas. La firma Sygnia vincula esta actividad con el grupo UNC3886, destacando el uso de herramientas avanzadas como TacTap y BridgeAgent.







Un actor de ciberespionaje vinculado a China, rastreado como Fire Ant, ha expandido una campaña prolongada más allá de los hipervisores de VMware para comprometer routers Cisco IOS XR, servidores TACACS (Terminal Access Controller Access-Control System) y hosts de gestión Linux utilizados para enrutar, autenticar y gestionar redes de alto valor.

Sygnia, la firma de respuesta a incidentes que investigó la intrusión, afirmó que el actor convirtió los routers comprometidos en plataformas de recolección, capturando tráfico de red, recolectando credenciales y suprimiendo el registro y la telemetría en los que confían los defensores para reconstruir un ataque.

La firma evaluó que el grupo de hackers utilizó su punto de apoyo para explorar rutas hacia entornos conectados de alto valor, incluyendo infraestructuras críticas. Sin embargo, la actividad contra esas redes se limitó a escaneos e intentos de conexión en lugar de un compromiso confirmado.

Controlar los routers le dio al actor un punto de ventaja sobre el tráfico que se desplaza a través de rutas de red confiables, señaló Sygnia.

"Esta actividad refuerza una de las observaciones centrales de la investigación: cuando un actor de amenazas controla los routers, no solo gana alcance. Gana perspectiva", afirmó la firma.

La empresa evaluó que la actividad coincide fuertemente con informes públicos sobre UNC3886, un grupo de espionaje vinculado a China conocido por atacar plataformas de virtualización y dispositivos de borde de red, aunque indicó en su reporte aquí que no realiza una atribución concluyente.

Mandiant, que documentó por primera vez a UNC3886, ha dicho que no encontró ningún solapamiento técnico aquí entre el grupo y las operaciones chinas independientes rastreadas como Salt Typhoon y Volt Typhoon.

La actividad de 2026 sigue a la revelación de Sygnia de julio de 2025 sobre Fire Ant, que detalló la explotación del grupo de entornos VMware ESXi y vCenter antes de moverse hacia las capas de red y gestión.

La investigación comenzó con una anomalía en un router Cisco IOS XR, donde una interfaz de túnel GRE (Generic Routing Encapsulation) estaba operando sin una configuración ejecutándose ni un historial de cambios que explicara cómo había sido creada. Sygnia no identificó cómo el actor obtuvo acceso al router inicialmente.



El rastreo del túnel llevó a los investigadores a un sistema Linux antiguo, desde el cual Fire Ant realizó repetidos intentos de conexión y sondeo de puertos contra puertos administrativos y de servicio en redes conectadas, incluyendo SSH, HTTP, SMB y RDP.

El malware del router fue diseñado específicamente para el plano de control de IOS XR en lugar de ser un dispositivo Linux genérico. Un componente integraba una biblioteca de sistema modificada que revisaba cada mensaje de registro saliente en busca de la cadena "Health" y lo reenviaba solo cuando la cadena estaba presente.

Un componente separado alteró la ruta de ejecución de comandos del router para añadir un filtro | exclude a los comandos de visualización, ocultando la configuración del túnel del atacante a los administradores que inspeccionaban el dispositivo.

Fire Ant utilizó entonces los routers para realizar capturas de paquetes (PCAPs) de múltiples dispositivos Cisco. Las capturas fueron subidas a servidores FTP externos, uno de los cuales parecía haber sido instalado el mismo día en que se realizaron las subidas.

En el servidor TACACS, Sygnia identificó un conjunto de herramientas de recolección de credenciales que rastrea como TacTap.



Un inyector llamado acppid cargó una biblioteca maliciosa en el proceso de autenticación tac_plus en ejecución. La biblioteca interceptó las funciones que aceptan nuevas conexiones y luego pasó los manejadores de sesión activos a un segundo proceso a través de un socket Unix local.

Las credenciales capturadas se escribieron en /var/log/.tacplus.acct y fueron ligeramente ofuscadas con una clave XOR de un solo byte de 0xEF.

"Que nosotros sepamos, esta técnica específica de inyección de biblioteca en tac_plus no ha sido descrita públicamente antes, lo que la convierte en una evolución notable de las tácticas de recolección de credenciales de Fire Ant enfocadas en TACACS", afirmó Sygnia.

El robo de credenciales de servidores TACACS es una táctica establecida para este grupo, ya que Mandiant ha documentado previamente que UNC3886 desplegó un sniffer de TACACS+ llamado LOOKOVER y reemplazó el demonio tac_plus con una versión con puerta trasera para registrar credenciales.

Sygnia también recuperó una segunda herramienta nueva, una puerta trasera de Linux que llamó BridgeAgent, la cual fue desplegada en el host conectado al túnel y se hizo pasar por un agente de monitoreo Zabbix.



El implante persistía a través de una unidad systemd zabbix_agent.service ejecutándose como root, disfrazó su proceso como /usr/bin/gnome-shell y consultaba la infraestructura del atacante a través de TLS en el puerto 443 para recibir comandos e instrucciones de shell inversa.

En los hosts de gestión Linux, Fire Ant construyó una capa de acceso durable utilizando los rootkits de código abierto Medusa y REPTILE, puertas traseras SSH personalizadas y binarios renombrados y con marcas de tiempo falsas para suplantar a los agentes de seguridad de SentinelOne y Cybereason.

Varios de estos componentes fueron plantados en 2025 y reutilizados para actividades directas en 2026. Al menos una puerta trasera siguió ejecutándose en la memoria después de que su archivo fuera eliminado del disco, señaló Sygnia.

El actor también trabajó para socavar la evidencia suprimiendo los registros del router, trampas SNMP y solicitudes de autenticación; desactivando SELinux en los hosts Linux; reescribiendo los registros de historial de inicio de sesión; y eliminando entradas de comandos privilegiados de los registros del sistema.

Sygnia dijo que los routers, servidores TACACS, hipervisores y jump hosts deben ser tratados como activos forenses de primera clase, y que debes validar los registros comparándolos con la memoria, el disco, la red, la autenticación y la evidencia de configuración en lugar de confiar en una única fuente de telemetría.

Sygnia publicó los siguientes indicadores de compromiso (IoCs):

* TacTap: el inyector /usr/sbin/acppid (SHA1 36005f5e4398a1c62a2a9271eddfcc1b44b1ad00), la biblioteca inyectada /lib/libseconfd.so (955cd45a2f6f226a2fdf44b329af1c8dde90cb38) y el archivo de credenciales /var/log/.tacplus.acct, decodificado con clave XOR 0xEF.
* BridgeAgent: persistencia a través de una unidad systemd zabbix_agent.service, configuración cifrada en /opt/.ICEauthority y comando y control (C2) sobre TLS en el puerto 443.
* Implantes de IOS XR: /usr/bin/acpid (be6b27f429324a4af05a310d8ec9635e37c68a94), /pkg/bin/dhcpd_show_issu_status (1682b652a15bde732489f22809b0b7594c228fd3), /pkg/bin/hd (b149fa3a34bd585e7a674a4fd9538437bd06f514) y el script de persistencia /etc/rc.d/init.d/grub-rommon.
* Puerta trasera VMCI: /var/tmp/audit (13f0c2a598e3aa63856c032a96b110aed963f0e8), comunicándose a través de sockets de la Interfaz de Comunicación de Máquina Virtual de VMware (VMCI).
* Puerta trasera activada por paquetes: /var/tmp/ping (5ba1242050b5b447052b210788a5a25593d6987d), activándose en los puertos TCP 443, 541, 8443 y 10443 y puerto UDP de origen 40443 hacia puerto de destino 500, activada por la cadena sxcdewqaz!@#.

El conjunto completo de indicadores y las reglas YARA de la empresa están disponibles en su informe.

La actividad es paralela a la recolección de tráfico de routers y TACACS+ que un aviso conjunto liderado por CISA atribuyó a Salt Typhoon en agosto de 2025, otro grupo de espionaje chino independiente que capturó datos de paquetes de routers comprometidos para recolectar credenciales de administrador en redes de telecomunicaciones.

Fuente:
THN

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.