Un grupo de ciberespionaje vinculado a China habría comprometido routers Cisco, ocultado túneles de red, grabado tráfico y capturado credenciales de administrador, mientras Sygnia advierte que la operación buscaba avanzar hacia redes de alto valor.
***
- Sygnia identificó al grupo como Fire Ant y halló malware diseñado para IOS XR, aunque no atribuyó públicamente la operación a una agencia china específica.
- Los atacantes ocultaron túneles, suprimieron registros, grabaron tráfico y usaron TacTap para capturar credenciales mediante sistemas TACACS.
- Cisco publicó una actualización crítica de endurecimiento para IOS XR el 2 de septiembre, pero dijo que sus siete grupos de vulnerabilidades no eran explotados activamente.
🚨 Sygnia vincula a China un ataque contra routers Cisco
Fire Ant ocultó túneles, borró registros y grabó tráfico en IOS XR.
TacTap capturó credenciales de administrador mediante TACACS.
No se confirmó el acceso a infraestructura crítica ni el vector inicial. pic.twitter.com/MBJsKTCdRD
— Diario฿itcoin (@DiarioBitcoin) September 4, 2026
Un grupo de ciberespionaje vinculado a China comprometió routers de Cisco y ocultó su actividad frente a los administradores encargados de gestionarlos, de acuerdo con la firma de ciberseguridad Sygnia. La operación, identificada por la empresa como Fire Ant, también habría permitido registrar tráfico de red, capturar credenciales privilegiadas y explorar conexiones hacia sistemas de alto valor, incluidos entornos asociados con infraestructura crítica.
El informe de Sygnia, divulgado el 30 de agosto, no identifica a una víctima concreta ni revela los países u organizaciones afectadas, y tampoco existe una víctima estadounidense identificada públicamente. La investigación no atribuye el operativo a una agencia específica del Gobierno chino, por lo que la conexión con China debe entenderse como una evaluación de la empresa de seguridad y no como una identificación oficial del responsable.
Una intrusión diseñada para pasar inadvertida
Sygnia comenzó a investigar después de encontrar un túnel de red oculto que funcionaba a través de un router Cisco, aunque no aparecía en los registros normales de configuración del dispositivo. El hallazgo llevó a los investigadores a localizar malware creado específicamente para el sistema IOS XR, utilizado en determinados routers de la compañía para dirigir datos entre redes.
El control de un router ofrece una posición privilegiada dentro de una infraestructura porque el equipo procesa comunicaciones que circulan entre distintos segmentos de red. Desde ese punto, un intruso puede observar tráfico, alterar determinados procesos o utilizar el dispositivo como ruta hacia otros sistemas, aunque la presencia del atacante no implique automáticamente que haya tomado control de toda la organización.
Según Sygnia, Fire Ant intentó reducir las posibilidades de detección al suprimir algunos registros del router y modificar la información que recibían los administradores cuando revisaban el equipo. Esa manipulación dejaba a los responsables con una visión incompleta de lo que ocurría, una ventaja especialmente relevante en redes donde la supervisión depende de bitácoras y herramientas de diagnóstico.
La empresa también observó que el grupo grabó tráfico de red procedente de varios routers Cisco y envió los archivos a servidores externos. Parte de esa recopilación se hizo mediante una cuenta legítima de administrador, lo que dificultaba separar las acciones del intruso de las tareas autorizadas y aumentaba el riesgo de que las alertas convencionales no detectaran el comportamiento.
El robo de credenciales abrió nuevas rutas
La campaña no se limitó a los routers, ya que Fire Ant también comprometió sistemas encargados de comprobar si los administradores podían iniciar sesión en routers y otros equipos. Estos mecanismos emplean TACACS, un protocolo utilizado para centralizar la autenticación, autorización y registro de accesos en entornos de infraestructura de red.
Los investigadores encontraron malware incrustado en ese proceso de verificación y lo asociaron con una herramienta que Sygnia bautizó como TacTap. La compañía indicó que el programa podía capturar credenciales de administrador mientras los usuarios iniciaban sesión y añadió que no conocía documentación pública previa sobre esa técnica específica.
El robo de credenciales legítimas puede ser más valioso que la explotación visible de una vulnerabilidad, porque permite al atacante presentarse como un usuario autorizado. En este caso, esa capacidad habría facilitado el acceso a varios dispositivos y la extracción de información desde routers sin depender exclusivamente de errores de configuración o fallas conocidas en el software.
Sygnia rastreó una conexión oculta hasta otra computadora que ya había sido comprometida y, desde allí, Fire Ant probó conexiones con otros sistemas de alto valor. La empresa documentó intentos de escaneo y conexión, incluidos sistemas vinculados con infraestructura crítica, pero no informó que esos objetivos posteriores hubieran sido comprometidos con éxito.
La firma describió el método como un ataque contra un “objetivo detrás del objetivo”: primero se toma control de equipos de red confiables y después se buscan rutas hacia organizaciones adicionales. El enfoque convierte a los routers en puntos de apoyo dentro de una campaña más amplia, aunque los datos publicados no permiten determinar hasta dónde llegó la intrusión ni qué información terminó fuera de las redes afectadas.
Coincidencias con otras campañas atribuidas a China
Los métodos observados por Sygnia muestran una fuerte superposición con técnicas atribuidas a UNC3886, otro grupo de ciberespionaje vinculado a China que Mandiant, compañía propiedad de Google, ha investigado anteriormente. Aun así, Sygnia evitó afirmar que Fire Ant y UNC3886 sean el mismo actor, una distinción importante porque los grupos pueden compartir herramientas, procedimientos o proveedores sin formar una única operación.
Gobiernos de Estados Unidos y países aliados han descrito técnicas parecidas en otras campañas de hacking patrocinadas por el Estado chino, aunque esas operaciones no fueron identificadas como Fire Ant. Un aviso conjunto publicado en 2025 señaló ataques contra routers importantes de telecomunicaciones y otros dispositivos ubicados en los bordes de las redes, además de túneles ocultos, recopilación de tráfico y esfuerzos para obtener credenciales administrativas.
Ese aviso también describió el uso de routers comprometidos para alcanzar redes adicionales y señaló que buena parte del tráfico recopilado involucraba dispositivos Cisco IOS. Sin embargo, el documento no mencionó a Fire Ant, de modo que la similitud técnica funciona como contexto sobre el patrón regional, no como una confirmación gubernamental de que ambos casos correspondan a la misma campaña.
Por separado, Cisco publicó el 2 de septiembre una actualización crítica de endurecimiento de seguridad para IOS XR. La compañía dijo que el aviso abordaba siete grupos de vulnerabilidades detectados mediante pruebas internas y que no tenía conocimiento de explotación activa, mientras que el comunicado no mencionó a Fire Ant ni la investigación de Sygnia.
Sygnia tampoco identificó una vulnerabilidad de Cisco utilizada para obtener el acceso inicial a los dispositivos. La Agencia de Seguridad Cibernética y de Infraestructura de Estados Unidos declinó comentar el informe, y Sygnia, Cisco y Mandiant no respondieron a las solicitudes de comentarios antes de la publicación.
El antecedente de Cisco en China
La investigación ocurre en el contexto de una relación de décadas entre Cisco y China que ha incluido la venta de equipos de red, cooperación técnica y programas de capacitación. En 2008, la Comisión de Revisión Económica y de Seguridad Estados Unidos-China describió los routers y switches de Cisco como “piedras angulares” del Golden Shield, un proyecto del Ministerio de Seguridad Pública chino asociado con redes policiales, monitoreo de internet, censura y vigilancia.
Una presentación interna de Cisco de 2002 calificaba el Golden Shield como una oportunidad de negocio y enumeraba posibles áreas de participación, entre ellas la planificación, la construcción, la capacitación técnica y el mantenimiento. El documento también recogía el objetivo de las autoridades chinas de utilizar el sistema contra Falun Gong y otros grupos considerados amenazas para el Gobierno del Partido Comunista.
Cisco abrió su primera Networking Academy en China continental en la Universidad Fudan en septiembre de 1998 y posteriormente amplió el programa a universidades de todo el país. La iniciativa formó parte de una estrategia educativa de gran escala, aunque la existencia de ese programa no demuestra una relación entre la capacitación y las actividades atribuidas posteriormente a grupos de ciberespionaje.
En 2003, Cisco demandó a Huawei y alegó que la empresa china de telecomunicaciones había copiado partes de su software de redes, documentación técnica y otra propiedad intelectual. Para abril de 2004, Cisco afirmó que contaba con 198 academias en China, 17.370 estudiantes inscritos y 20.520 graduados, cifras que ilustran la amplitud que ya había alcanzado su programa.
Ese mismo año, Cisco firmó un acuerdo por USD $37,7 millones con el Ministerio de Educación de China para impartir cursos de redes, certificaciones profesionales y capacitación de instructores en 35 colegios nacionales de software. En octubre de 2004, la compañía y la Universidad de Correos y Telecomunicaciones de Pekín establecieron un centro de formación en seguridad de redes destinado a preparar personal de seguridad de telecomunicaciones y ofrecer instrucción práctica a estudiantes de pregrado, posgrado y doctorado.
Para 2009, Cisco aseguró que más de 100.000 estudiantes en China habían recibido capacitación a través de más de 250 academias de redes. En 2025, SentinelOne informó que dos personas relacionadas con compañías mencionadas en un aviso sobre Salt Typhoon aparecían en registros universitarios chinos como participantes en una competencia de Cisco Networking Academy de 2012.
SentinelOne sostuvo que registros corporativos, de patentes, educativos y laborales hacían muy probable que esas personas fueran las mismas que después estuvieron asociadas con las compañías incluidas en el aviso de Salt Typhoon. No obstante, esos registros no conectan a ninguna de ellas con Fire Ant ni establecen que la formación de Cisco tuviera relación con su posterior actividad cibernética.
La incógnita sobre el primer acceso
El punto central que permanece sin respuesta es cómo Fire Ant consiguió inicialmente el acceso privilegiado necesario para comprometer los routers y los sistemas de autenticación. Sygnia no reveló ese mecanismo, no señaló una falla concreta de Cisco y tampoco indicó que la actualización de IOS XR publicada posteriormente estuviera relacionada directamente con la intrusión.
La ausencia de una vulnerabilidad identificada limita las conclusiones sobre el origen técnico de la campaña, pero no reduce la importancia de los hallazgos sobre persistencia y ocultamiento. Un atacante que combina credenciales legítimas, registros incompletos y túneles encubiertos puede mantener una presencia difícil de distinguir de la operación normal de los administradores.
Los datos disponibles tampoco permiten afirmar que Fire Ant haya tomado control de los sistemas de infraestructura crítica que exploró. Sygnia documentó escaneos e intentos de conexión, pero no reportó compromisos exitosos en esos objetivos, una diferencia que evita presentar como hecho consumado lo que la investigación solo describe como actividad de reconocimiento.
El caso refuerza la necesidad de revisar no solo los equipos finales, sino también los dispositivos que conectan redes y los sistemas que validan los accesos administrativos. Mientras no se conozca el vector inicial, la investigación deja abierta la posibilidad de que el grupo haya aprovechado credenciales, configuraciones o mecanismos de acceso que todavía no han sido divulgados públicamente.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Estados Unidos
Utah apunta contra las VPN en su ofensiva de verificación de edad
Computación Cuántica
Novo Nordisk Foundation invertirá USD $62 millones en una fábrica de chips cuánticos
Curiosidades
Claude Fable 5.1 resuelve un mensaje realista oculto en un libro de 1653
China