Tutoriales y Manuales
Entradas Mensuales
-
▼
2026
(Total:
6740
)
-
▼
agosto
(Total:
748
)
-
Linux 7.3 roza las 41 millones de líneas de código
-
Musk quiere quemar gas para alimentar la IA
-
Microsoft confirma falsas alertas de Defender desa...
-
Fire Ant, grupo vinculado a China, secuestra route...
-
Extraditan a nigerianos a EE. UU. por sextorsión y...
-
Fallo crítico de Microsoft UFO permite controlar A...
-
Fallo de Composer expone claves SSH y archivos sen...
-
Los bloqueos de LaLiga se intensifican: la web del...
-
Usan CAPTCHA falso de Cloudflare para infiltrarse ...
-
Hasbro, el gigante de los juguetes, admite filtrac...
-
Malware de hackers expone sus propias herramientas...
-
iPhone Ultra: caro de comprar y reparar
-
Bots dominan el 91% de las compras de RAM
-
GTA 6: disparadas las reservas tras tráiler de Net...
-
Gemini en Android Auto distrae a los conductores
-
OpenAI retira sus modelos de Cursor tras compra de...
-
Windows 11 moderniza función de hace 25 años
-
Linus Torvalds: usar IA para arreglar Linux fue in...
-
Cloudflare libera 100 TB de RAM sin cambiar un sol...
-
Filtrados más de 12 TB de archivos de Steam que ab...
-
WhatsApp detecta estafas con IA local
-
Cinco fallos críticos en temas y plugins de WordPr...
-
Brave integra alias de correo electrónico para evi...
-
Meta impide grabar en secreto con sus gafas
-
Gemini Notebook actualiza sus límites
-
Fallos críticos de ServiceNow permiten ejecutar có...
-
OpenAI golpeó fuerte a Hugging Face
-
iPhone 17 Pro resiste caída de 30 km
-
Google usa IA para gestionar viajes
-
Modo Dios sigue vivo en Windows 11 pese a Microsoft
-
Investigador demuestra que Claude Code puede ser e...
-
Android 17 implementa ECH en todo el sistema para ...
-
Windows 10 no soportará GTA VI
-
PaperCut lanza un segundo parche de emergencia par...
-
IA: alerta por ola de ciberataques
-
Explotan fallo en Cosmos EVM a pesar de que Cosmos...
-
Berlín se niega a pagar el rescate a los que robar...
-
GTA VI podría vaciar las oficinas
-
Gemini convierte Excel en apps
-
El SSD SanDisk de 64 GB de hace 16 años se niega a...
-
Banda de ransomware TITAN afirma que su IA analiza...
-
Estudia ingeniería informática gratis con este rep...
-
700 agentes de IA coordinados secretamente para ha...
-
Atacan infraestructura de IA con RCE, inyección de...
-
Cárcel para un hombre de 68 años que ganó 1,3 mill...
-
Fallo en el plugin de donaciones GiveWP para WordP...
-
Meta pagará 18.000 millones por adicción a sus redes
-
Grave fallo de cPanel podría permitir que un usuar...
-
AWS muestra cómo credenciales robadas permiten ata...
-
Vulnerabilidades de TeamViewer permiten ejecución ...
-
Malware Massiv ataca apps de IPTV en España
-
Razer lanza colección por los 25 años de Xbox
-
Lanzada la actualización KB5120998 de Windows 11 c...
-
Más de 100 entidades tecnológicas piden reforzar l...
-
Zen 6 compatible con AM5
-
Instalan malware mediante currículums falsos de es...
-
Filtración en universidad rusa revela entrenamient...
-
Windows XP cumple 25 años
-
Más de 8.300 servidores Gitea expuestos a ataques ...
-
Vulnerabilidades en el robot humanoide Unitree G1 ...
-
Ya disponible Ubuntu 26.04.1 LTS
-
Photoshop integra IA para editar con prompts y boc...
-
Cae uno de los mayores imperios de la piratería mu...
-
OpenAI advierte que el reward hacking llevó a agen...
-
OpenAI crea IA autónoma
-
Casi 700 agentes de IA coordinados en el ataque a ...
-
Next.js corrige fallos críticos de AVIF y Windows ...
-
Bill Gates advierte sobre el impacto de la IA
-
PaperCut sufre un ataque de día cero que está golp...
-
Roban datos de 8,7 millones de clientes en tres ae...
-
Policía australiana detiene a presuntos cerebros d...
-
Vulnerabilidad en dispositivos TP-Link Kasa permit...
-
Vulnerabilidad crítica de cPanel permite control t...
-
Secuestran Claude Code Opus 5 Auto Mode mediante p...
-
CISA advierte vulnerabilidad en Citrix NetScaler e...
-
Ciberdelincuentes venden números de seguridad soci...
-
Google lanza Gemini Omni 1.1 Flash para vídeos pro...
-
LibreOffice 26.8 se actualiza y rechaza la IA
-
OpenAI banea cuentas de ChatGPT vinculadas a Rusia...
-
OpenAI limita mensajes de GPT-5.6 Sol en ChatGPT Plus
-
El FBI desarticula infraestructura de QTFY vincula...
-
Operación Jackal IV de INTERPOL: 58 detenidos y 26...
-
28.000 repositorios Git expuestos revelan claves A...
-
Claude Opus 4.6 vulnera el límite de reservas del ...
-
Mac Studio M5: potencia extrema para IA
-
Vulnerabilidades de SonicWall NetExtender permiten...
-
Vulnerabilidades críticas en Next.js permiten ejec...
-
Vulnerabilidad en plugin TranslatePress de WordPre...
-
Garmin actualiza funciones en modelos antiguos
-
21 fallos críticos de Ubiquiti UniFi permiten salt...
-
Apple renueva Mac Mini y Studio con chip de 2nm
-
Comando de Windows para liberar espacio sin riesgo...
-
Llega NVIDIA DLSS 4.5 Ray Reconstruction
-
China sustituirá Windows por Linux
-
Linux cumple 35: el kernel aficionado que ahora im...
-
El gusano Morris infectó el 10% de Internet
-
Amazon sube el precio de sus dispositivos Echo, Ki...
-
UE busca sustituir a Visa y Mastercard para 2029
-
Chrome 152: 327 correcciones de seguridad y 10 crí...
-
Alerta por vulnerabilidad crítica de RCE en Gitea ...
-
Fallos de OpenSSL permiten colapsar servidores y c...
-
Qualcomm rompe la barrera de los 5 GHz en smartpho...
-
OpenAI suspende cuentas rusas de ChatGPT vinculada...
-
Intel convierte Diamond Rapids en una bestia de 25...
-
EE. UU. impone sanciones a hackers vinculados a Ir...
-
Ciberataque masivo colapsa los servicios digitales...
-
91 vulnerabilidades de Spring afectan a más de 209...
-
AliExpress usa WebAudio API para rastreo silencios...
-
Passkeys de WhatsApp alcanzan mil millones de usua...
-
Falso análisis de Microsoft pide quitar antivirus ...
-
La IA preferida de los hackers es DeepSeek
-
Fallo en plataforma B2B de Tata permite robo de cu...
-
Ocho agentes de IA vulneran sistemas gubernamental...
-
Sony: los juegos digitales no son tuyos
-
AWS Network Firewall ya muestra el recuento de reg...
-
Fallo sin parchear en Calix permite a hackers salt...
-
DOOM 64 estrena trazado de trayectorias
-
Crisis de RAM hunde a marca de Linux Pine64
-
Falsa demo de GTA 6 es malware que roba contraseña...
-
Ciberatacantes aprovechan fallos de miniOrange SAM...
-
Fallo crítico en Red Hat Keycloak permite tomar cu...
-
AliExpress es señalada por rastrear usuarios media...
-
Una página web maliciosa podría contaminar tu mode...
-
IA china crea vídeos desde PowerPoint
-
Investigador revela cinco vulnerabilidades crítica...
-
Vulnerabilidades en TP-Link Archer permiten ataque...
-
Suplantan a ReliaQuest para robar credenciales SSO...
-
Anthropic lanza autenticación empresarial para con...
-
-
▼
agosto
(Total:
748
)
-
►
2025
(Total:
2103
)
- ► septiembre (Total: 148 )
-
►
2024
(Total:
1110
)
- ► septiembre (Total: 50 )
-
►
2023
(Total:
710
)
- ► septiembre (Total: 65 )
-
►
2022
(Total:
967
)
- ► septiembre (Total: 72 )
-
►
2021
(Total:
730
)
- ► septiembre (Total: 56 )
-
►
2020
(Total:
212
)
- ► septiembre (Total: 21 )
-
►
2019
(Total:
102
)
- ► septiembre (Total: 14 )
-
►
2017
(Total:
231
)
- ► septiembre (Total: 16 )
-
►
2016
(Total:
266
)
- ► septiembre (Total: 38 )
-
►
2015
(Total:
445
)
- ► septiembre (Total: 47 )
-
►
2014
(Total:
185
)
- ► septiembre (Total: 18 )
-
►
2013
(Total:
100
)
- ► septiembre (Total: 3 )
-
►
2011
(Total:
7
)
- ► septiembre (Total: 1 )
Blogroll
Etiquetas
vulnerabilidad
(
1768
)
seguridad
(
1746
)
software
(
1056
)
hardware
(
907
)
google
(
773
)
Malware
(
710
)
privacidad
(
669
)
ransomware
(
537
)
Windows
(
521
)
exploit
(
486
)
android
(
472
)
linux
(
424
)
cve
(
374
)
nvidia
(
303
)
tutorial
(
300
)
manual
(
282
)
hacking
(
257
)
ssd
(
182
)
WhatsApp
(
173
)
ddos
(
140
)
Wifi
(
131
)
app
(
127
)
cifrado
(
121
)
twitter
(
121
)
programación
(
119
)
youtube
(
83
)
firmware
(
80
)
herramientas
(
80
)
firefox
(
78
)
Networking
(
73
)
sysadmin
(
72
)
adobe
(
69
)
office
(
62
)
antivirus
(
52
)
hack
(
52
)
Kernel
(
49
)
javascript
(
49
)
apache
(
46
)
juegos
(
42
)
contraseñas
(
39
)
multimedia
(
36
)
cms
(
35
)
flash
(
33
)
eventos
(
32
)
MAC
(
30
)
anonymous
(
28
)
ssl
(
24
)
conferencia
(
21
)
Forense
(
20
)
SeguridadWireless
(
17
)
documental
(
17
)
auditoría
(
15
)
Debugger
(
14
)
Rootkit
(
14
)
lizard squad
(
14
)
metasploit
(
13
)
técnicas hacking
(
13
)
Virtualización
(
11
)
delitos
(
11
)
reversing
(
10
)
adamo
(
9
)
Ehn-Dev
(
7
)
antimalware
(
7
)
MAC Adress
(
6
)
oclHashcat
(
5
)
Entradas populares
-
Un iPhone 17 Pro sobrevivió sin daños tras caer desde 30.607 metros de altura en Suecia.
-
Garmin implementará las funciones de los nuevos Fenix 9 y Fenix 9 Pro en sus modelos de relojes inteligentes más antiguos .
-
Ubiquiti ha solucionado 21 vulnerabilidades de severidad crítica que afectaban a casi toda su línea de productos UniFi. La empresa advirtió...
Fire Ant, grupo vinculado a China, secuestra routers de Cisco para robar credenciales y borrar registros de seguridad
lunes, 31 de agosto de 2026
|
Publicado por
el-brujo
|
Editar entrada
El grupo de espionaje chino Fire Ant ha expandido sus ataques desde hipervisores VMware hacia routers Cisco IOS XR y servidores TACACS para interceptar tráfico y robar credenciales. Utilizan malware especializado para ocultar sus huellas, suprimir registros de seguridad y explorar infraestructuras críticas. La firma Sygnia vincula esta actividad con el grupo UNC3886, destacando el uso de herramientas avanzadas como TacTap y BridgeAgent.
Un actor de ciberespionaje vinculado a China, rastreado como Fire Ant, ha expandido una campaña prolongada más allá de los hipervisores de VMware para comprometer routers Cisco IOS XR, servidores TACACS (Terminal Access Controller Access-Control System) y hosts de gestión Linux utilizados para enrutar, autenticar y gestionar redes de alto valor.
Sygnia, la firma de respuesta a incidentes que investigó la intrusión, afirmó que el actor convirtió los routers comprometidos en plataformas de recolección, capturando tráfico de red, recolectando credenciales y suprimiendo el registro y la telemetría en los que confían los defensores para reconstruir un ataque.
La firma evaluó que el grupo de hackers utilizó su punto de apoyo para explorar rutas hacia entornos conectados de alto valor, incluyendo infraestructuras críticas. Sin embargo, la actividad contra esas redes se limitó a escaneos e intentos de conexión en lugar de un compromiso confirmado.
Controlar los routers le dio al actor un punto de ventaja sobre el tráfico que se desplaza a través de rutas de red confiables, señaló Sygnia.
"Esta actividad refuerza una de las observaciones centrales de la investigación: cuando un actor de amenazas controla los routers, no solo gana alcance. Gana perspectiva", afirmó la firma.
La empresa evaluó que la actividad coincide fuertemente con informes públicos sobre UNC3886, un grupo de espionaje vinculado a China conocido por atacar plataformas de virtualización y dispositivos de borde de red, aunque indicó en su reporte aquí que no realiza una atribución concluyente.
Mandiant, que documentó por primera vez a UNC3886, ha dicho que no encontró ningún solapamiento técnico aquí entre el grupo y las operaciones chinas independientes rastreadas como Salt Typhoon y Volt Typhoon.
La actividad de 2026 sigue a la revelación de Sygnia de julio de 2025 sobre Fire Ant, que detalló la explotación del grupo de entornos VMware ESXi y vCenter antes de moverse hacia las capas de red y gestión.
La investigación comenzó con una anomalía en un router Cisco IOS XR, donde una interfaz de túnel GRE (Generic Routing Encapsulation) estaba operando sin una configuración ejecutándose ni un historial de cambios que explicara cómo había sido creada. Sygnia no identificó cómo el actor obtuvo acceso al router inicialmente.
El rastreo del túnel llevó a los investigadores a un sistema Linux antiguo, desde el cual Fire Ant realizó repetidos intentos de conexión y sondeo de puertos contra puertos administrativos y de servicio en redes conectadas, incluyendo SSH, HTTP, SMB y RDP.
El malware del router fue diseñado específicamente para el plano de control de IOS XR en lugar de ser un dispositivo Linux genérico. Un componente integraba una biblioteca de sistema modificada que revisaba cada mensaje de registro saliente en busca de la cadena "Health" y lo reenviaba solo cuando la cadena estaba presente.
Un componente separado alteró la ruta de ejecución de comandos del router para añadir un filtro | exclude a los comandos de visualización, ocultando la configuración del túnel del atacante a los administradores que inspeccionaban el dispositivo.
Fire Ant utilizó entonces los routers para realizar capturas de paquetes (PCAPs) de múltiples dispositivos Cisco. Las capturas fueron subidas a servidores FTP externos, uno de los cuales parecía haber sido instalado el mismo día en que se realizaron las subidas.
En el servidor TACACS, Sygnia identificó un conjunto de herramientas de recolección de credenciales que rastrea como TacTap.
Un inyector llamado acppid cargó una biblioteca maliciosa en el proceso de autenticación tac_plus en ejecución. La biblioteca interceptó las funciones que aceptan nuevas conexiones y luego pasó los manejadores de sesión activos a un segundo proceso a través de un socket Unix local.
Las credenciales capturadas se escribieron en /var/log/.tacplus.acct y fueron ligeramente ofuscadas con una clave XOR de un solo byte de 0xEF.
"Que nosotros sepamos, esta técnica específica de inyección de biblioteca en tac_plus no ha sido descrita públicamente antes, lo que la convierte en una evolución notable de las tácticas de recolección de credenciales de Fire Ant enfocadas en TACACS", afirmó Sygnia.
El robo de credenciales de servidores TACACS es una táctica establecida para este grupo, ya que Mandiant ha documentado previamente que UNC3886 desplegó un sniffer de TACACS+ llamado LOOKOVER y reemplazó el demonio tac_plus con una versión con puerta trasera para registrar credenciales.
Sygnia también recuperó una segunda herramienta nueva, una puerta trasera de Linux que llamó BridgeAgent, la cual fue desplegada en el host conectado al túnel y se hizo pasar por un agente de monitoreo Zabbix.
El implante persistía a través de una unidad systemd zabbix_agent.service ejecutándose como root, disfrazó su proceso como /usr/bin/gnome-shell y consultaba la infraestructura del atacante a través de TLS en el puerto 443 para recibir comandos e instrucciones de shell inversa.
En los hosts de gestión Linux, Fire Ant construyó una capa de acceso durable utilizando los rootkits de código abierto Medusa y REPTILE, puertas traseras SSH personalizadas y binarios renombrados y con marcas de tiempo falsas para suplantar a los agentes de seguridad de SentinelOne y Cybereason.
Varios de estos componentes fueron plantados en 2025 y reutilizados para actividades directas en 2026. Al menos una puerta trasera siguió ejecutándose en la memoria después de que su archivo fuera eliminado del disco, señaló Sygnia.
El actor también trabajó para socavar la evidencia suprimiendo los registros del router, trampas SNMP y solicitudes de autenticación; desactivando SELinux en los hosts Linux; reescribiendo los registros de historial de inicio de sesión; y eliminando entradas de comandos privilegiados de los registros del sistema.
Sygnia dijo que los routers, servidores TACACS, hipervisores y jump hosts deben ser tratados como activos forenses de primera clase, y que debes validar los registros comparándolos con la memoria, el disco, la red, la autenticación y la evidencia de configuración en lugar de confiar en una única fuente de telemetría.
Sygnia publicó los siguientes indicadores de compromiso (IoCs):
* TacTap: el inyector /usr/sbin/acppid (SHA1 36005f5e4398a1c62a2a9271eddfcc1b44b1ad00), la biblioteca inyectada /lib/libseconfd.so (955cd45a2f6f226a2fdf44b329af1c8dde90cb38) y el archivo de credenciales /var/log/.tacplus.acct, decodificado con clave XOR 0xEF.
* BridgeAgent: persistencia a través de una unidad systemd zabbix_agent.service, configuración cifrada en /opt/.ICEauthority y comando y control (C2) sobre TLS en el puerto 443.
* Implantes de IOS XR: /usr/bin/acpid (be6b27f429324a4af05a310d8ec9635e37c68a94), /pkg/bin/dhcpd_show_issu_status (1682b652a15bde732489f22809b0b7594c228fd3), /pkg/bin/hd (b149fa3a34bd585e7a674a4fd9538437bd06f514) y el script de persistencia /etc/rc.d/init.d/grub-rommon.
* Puerta trasera VMCI: /var/tmp/audit (13f0c2a598e3aa63856c032a96b110aed963f0e8), comunicándose a través de sockets de la Interfaz de Comunicación de Máquina Virtual de VMware (VMCI).
* Puerta trasera activada por paquetes: /var/tmp/ping (5ba1242050b5b447052b210788a5a25593d6987d), activándose en los puertos TCP 443, 541, 8443 y 10443 y puerto UDP de origen 40443 hacia puerto de destino 500, activada por la cadena sxcdewqaz!@#.
El conjunto completo de indicadores y las reglas YARA de la empresa están disponibles en su informe.
La actividad es paralela a la recolección de tráfico de routers y TACACS+ que un aviso conjunto liderado por CISA atribuyó a Salt Typhoon en agosto de 2025, otro grupo de espionaje chino independiente que capturó datos de paquetes de routers comprometidos para recolectar credenciales de administrador en redes de telecomunicaciones.
Fuente:
THN
Un actor de ciberespionaje vinculado a China, rastreado como Fire Ant, ha expandido una campaña prolongada más allá de los hipervisores de VMware para comprometer routers Cisco IOS XR, servidores TACACS (Terminal Access Controller Access-Control System) y hosts de gestión Linux utilizados para enrutar, autenticar y gestionar redes de alto valor.
Sygnia, la firma de respuesta a incidentes que investigó la intrusión, afirmó que el actor convirtió los routers comprometidos en plataformas de recolección, capturando tráfico de red, recolectando credenciales y suprimiendo el registro y la telemetría en los que confían los defensores para reconstruir un ataque.
La firma evaluó que el grupo de hackers utilizó su punto de apoyo para explorar rutas hacia entornos conectados de alto valor, incluyendo infraestructuras críticas. Sin embargo, la actividad contra esas redes se limitó a escaneos e intentos de conexión en lugar de un compromiso confirmado.
Controlar los routers le dio al actor un punto de ventaja sobre el tráfico que se desplaza a través de rutas de red confiables, señaló Sygnia.
"Esta actividad refuerza una de las observaciones centrales de la investigación: cuando un actor de amenazas controla los routers, no solo gana alcance. Gana perspectiva", afirmó la firma.
La empresa evaluó que la actividad coincide fuertemente con informes públicos sobre UNC3886, un grupo de espionaje vinculado a China conocido por atacar plataformas de virtualización y dispositivos de borde de red, aunque indicó en su reporte aquí que no realiza una atribución concluyente.
Mandiant, que documentó por primera vez a UNC3886, ha dicho que no encontró ningún solapamiento técnico aquí entre el grupo y las operaciones chinas independientes rastreadas como Salt Typhoon y Volt Typhoon.
La actividad de 2026 sigue a la revelación de Sygnia de julio de 2025 sobre Fire Ant, que detalló la explotación del grupo de entornos VMware ESXi y vCenter antes de moverse hacia las capas de red y gestión.
La investigación comenzó con una anomalía en un router Cisco IOS XR, donde una interfaz de túnel GRE (Generic Routing Encapsulation) estaba operando sin una configuración ejecutándose ni un historial de cambios que explicara cómo había sido creada. Sygnia no identificó cómo el actor obtuvo acceso al router inicialmente.
El rastreo del túnel llevó a los investigadores a un sistema Linux antiguo, desde el cual Fire Ant realizó repetidos intentos de conexión y sondeo de puertos contra puertos administrativos y de servicio en redes conectadas, incluyendo SSH, HTTP, SMB y RDP.
El malware del router fue diseñado específicamente para el plano de control de IOS XR en lugar de ser un dispositivo Linux genérico. Un componente integraba una biblioteca de sistema modificada que revisaba cada mensaje de registro saliente en busca de la cadena "Health" y lo reenviaba solo cuando la cadena estaba presente.
Un componente separado alteró la ruta de ejecución de comandos del router para añadir un filtro | exclude a los comandos de visualización, ocultando la configuración del túnel del atacante a los administradores que inspeccionaban el dispositivo.
Fire Ant utilizó entonces los routers para realizar capturas de paquetes (PCAPs) de múltiples dispositivos Cisco. Las capturas fueron subidas a servidores FTP externos, uno de los cuales parecía haber sido instalado el mismo día en que se realizaron las subidas.
En el servidor TACACS, Sygnia identificó un conjunto de herramientas de recolección de credenciales que rastrea como TacTap.
Un inyector llamado acppid cargó una biblioteca maliciosa en el proceso de autenticación tac_plus en ejecución. La biblioteca interceptó las funciones que aceptan nuevas conexiones y luego pasó los manejadores de sesión activos a un segundo proceso a través de un socket Unix local.
Las credenciales capturadas se escribieron en /var/log/.tacplus.acct y fueron ligeramente ofuscadas con una clave XOR de un solo byte de 0xEF.
"Que nosotros sepamos, esta técnica específica de inyección de biblioteca en tac_plus no ha sido descrita públicamente antes, lo que la convierte en una evolución notable de las tácticas de recolección de credenciales de Fire Ant enfocadas en TACACS", afirmó Sygnia.
El robo de credenciales de servidores TACACS es una táctica establecida para este grupo, ya que Mandiant ha documentado previamente que UNC3886 desplegó un sniffer de TACACS+ llamado LOOKOVER y reemplazó el demonio tac_plus con una versión con puerta trasera para registrar credenciales.
Sygnia también recuperó una segunda herramienta nueva, una puerta trasera de Linux que llamó BridgeAgent, la cual fue desplegada en el host conectado al túnel y se hizo pasar por un agente de monitoreo Zabbix.
El implante persistía a través de una unidad systemd zabbix_agent.service ejecutándose como root, disfrazó su proceso como /usr/bin/gnome-shell y consultaba la infraestructura del atacante a través de TLS en el puerto 443 para recibir comandos e instrucciones de shell inversa.
En los hosts de gestión Linux, Fire Ant construyó una capa de acceso durable utilizando los rootkits de código abierto Medusa y REPTILE, puertas traseras SSH personalizadas y binarios renombrados y con marcas de tiempo falsas para suplantar a los agentes de seguridad de SentinelOne y Cybereason.
Varios de estos componentes fueron plantados en 2025 y reutilizados para actividades directas en 2026. Al menos una puerta trasera siguió ejecutándose en la memoria después de que su archivo fuera eliminado del disco, señaló Sygnia.
El actor también trabajó para socavar la evidencia suprimiendo los registros del router, trampas SNMP y solicitudes de autenticación; desactivando SELinux en los hosts Linux; reescribiendo los registros de historial de inicio de sesión; y eliminando entradas de comandos privilegiados de los registros del sistema.
Sygnia dijo que los routers, servidores TACACS, hipervisores y jump hosts deben ser tratados como activos forenses de primera clase, y que debes validar los registros comparándolos con la memoria, el disco, la red, la autenticación y la evidencia de configuración en lugar de confiar en una única fuente de telemetría.
Sygnia publicó los siguientes indicadores de compromiso (IoCs):
* TacTap: el inyector /usr/sbin/acppid (SHA1 36005f5e4398a1c62a2a9271eddfcc1b44b1ad00), la biblioteca inyectada /lib/libseconfd.so (955cd45a2f6f226a2fdf44b329af1c8dde90cb38) y el archivo de credenciales /var/log/.tacplus.acct, decodificado con clave XOR 0xEF.
* BridgeAgent: persistencia a través de una unidad systemd zabbix_agent.service, configuración cifrada en /opt/.ICEauthority y comando y control (C2) sobre TLS en el puerto 443.
* Implantes de IOS XR: /usr/bin/acpid (be6b27f429324a4af05a310d8ec9635e37c68a94), /pkg/bin/dhcpd_show_issu_status (1682b652a15bde732489f22809b0b7594c228fd3), /pkg/bin/hd (b149fa3a34bd585e7a674a4fd9538437bd06f514) y el script de persistencia /etc/rc.d/init.d/grub-rommon.
* Puerta trasera VMCI: /var/tmp/audit (13f0c2a598e3aa63856c032a96b110aed963f0e8), comunicándose a través de sockets de la Interfaz de Comunicación de Máquina Virtual de VMware (VMCI).
* Puerta trasera activada por paquetes: /var/tmp/ping (5ba1242050b5b447052b210788a5a25593d6987d), activándose en los puertos TCP 443, 541, 8443 y 10443 y puerto UDP de origen 40443 hacia puerto de destino 500, activada por la cadena sxcdewqaz!@#.
El conjunto completo de indicadores y las reglas YARA de la empresa están disponibles en su informe.
La actividad es paralela a la recolección de tráfico de routers y TACACS+ que un aviso conjunto liderado por CISA atribuyó a Salt Typhoon en agosto de 2025, otro grupo de espionaje chino independiente que capturó datos de paquetes de routers comprometidos para recolectar credenciales de administrador en redes de telecomunicaciones.
Fuente:
THN
Enviar por correo electrónico
Escribe un blog
Compartir en X
Compartir con Facebook
Compartir en Pinterest
Entrada más reciente
0 comentarios :
Publicar un comentario
Los comentarios pueden ser revisados en cualquier momento por los moderadores.
Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.
Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.