El malware Fire Ant convierte routers Cisco en puntos de vigilancia
El grupo de ciberespionaje Fire Ant, vinculado a China, ha ampliado sus objetivos más allá de la virtualización y ahora ataca routers Cisco, servidores TACACS y hosts Linux.

El grupo de ciberespionaje Fire Ant, vinculado a China, ha ampliado su arsenal. Ya no se conforma con atacar plataformas de virtualización: ahora también compromete routers Cisco, sistemas de autenticación y hosts de gestión Linux, según la firma de seguridad Sygnia.
Sygnia ha observado al grupo atacando routers Cisco IOS XR. Lo preocupante no es solo que los comprometan, sino cómo los usan. Los convierten en plataformas operativas completas: recogen tráfico, establecen conexiones, manipulan la salida de comandos y suprimen registros para pasar desapercibidos ante los equipos de defensa.
En cuanto a los sistemas de autenticación, Fire Ant apunta a servidores TACACS, que los administradores usan para autenticarse al acceder a equipos de red. Los atacantes los explotan para robar credenciales valiosas y debilitar la fiabilidad de los registros de auditoría.
Además, el grupo ataca hosts de gestión Linux. Sygnia ha detectado múltiples implantes persistentes y puertas traseras, incluida una puerta trasera SSH personalizada y un malware que suplanta software legítimo.
El objetivo: ir más allá del blanco inmediato
Según Sygnia, la campaña busca establecer un punto de apoyo que permita a los atacantes llegar a otros entornos. Lo describen como un escenario de "objetivo tras el objetivo": "El interés de Fire Ant en la organización comprometida no debe entenderse solo como un intento de comprometer un único entorno, sino como un esfuerzo por controlar infraestructura que pueda permitir visibilidad, recopilación y acceso potencial más allá de la víctima inmediata. El valor estratégico reside en las relaciones de confianza que la organización mantiene con entornos conectados", explicaron.
Poco se sabe de Fire Ant
Fire Ant se observó por primera vez en 2025 y se sabe poco de él. Algunos investigadores apuntan a solapamientos significativos con el actor amenazante UNC3886, un grupo de espionaje chino previamente rastreado por Google, pero también hay diferencias notables que hacen que la atribución no sea concluyente.
La expansión de Fire Ant hacia routers y otros componentes críticos de red supone un paso más en la evolución de los grupos de espionaje patrocinados por estados. La capacidad de convertir la infraestructura de red en puestos de vigilancia silenciosos complica la detección y amplía el alcance de sus operaciones. Queda por ver si esta técnica se extiende a otros grupos y si los fabricantes de routers y los administradores de red están preparados para afrontarla.
##Relacionado

Hombre de 68 años condenado por red IPTV pirata que facturó 1,5 millones de euros
La Policía de Londres desmantela una de las mayores operaciones de streaming ilegal en el Reino Unido.

NVIDIA y CrowdStrike presentan SafeMind, IA agentica de defensa
En Fal.Con 2026, ambas compañías anunciaron SafeMind, un sistema que combina modelos Nemotron con datos de CrowdStrike para crear una defensa que aprende continuamente.

Atacantes explotan fallos críticos en Langflow y Ruby on Rails
Dos vulnerabilidades críticas están siendo explotadas activamente para robar credenciales y montar botnets. Una afecta a Langflow y otra a Ruby on Rails.