En 2026, Fire Ant amplió sus operaciones: pasó de atacar VMware ESXi y vCenter a comprometer routers Cisco IOS XR, servidores TACACS y hosts Linux de administración. Túneles GRE no autorizados, BridgeAgent disfrazado de agente Zabbix, shells inversas TLS, interceptación de sesiones TACACS y captura de paquetes diero...
Respuesta de investigación

Create a landscape editorial hero image for this Studio Global article: How did the China-linked threat actor Fire Ant evolve its espionage campaign from exploiting VMware ESXi and vCenter environments in 2025 to. Article summary: Fire Ant’s campaign evolved from stealthy control of VMware ESXi and vCenter in 2025 to control of the infrastructure that governs connectivity and administration in 2026: Cisco IOS XR edge routers, TACACS servers, and L. Topic tags: general, education, general web, government, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, wat
La campaña atribuida al actor de ciberespionaje Fire Ant muestra un desplazamiento estratégico hacia la capa más sensible de una red: la infraestructura que decide quién puede entrar, por dónde circula el tráfico y qué sistemas están conectados.
En 2025, el grupo vinculado a China fue asociado con accesos sigilosos a entornos VMware ESXi y vCenter. Para agosto de 2026, los informes describían compromisos de routers Cisco IOS XR, servidores de autenticación TACACS y hosts Linux de administración: sistemas que enrutan tráfico, validan a los administradores y conectan entornos operativos. 10
11
La diferencia es decisiva. La víctima inmediata puede ser solo el primer punto de apoyo de una operación más amplia: el “objetivo detrás del objetivo”.
La actividad anterior de Fire Ant se centraba en la infraestructura de virtualización, desde donde podía mantener la persistencia y acceder a múltiples cargas de trabajo alojadas. Los nuevos hallazgos de Sygnia describen una campaña enfocada en infraestructura de confianza: dispositivos de red, servicios de autenticación y hosts de administración. 10
Estos sistemas ofrecen un punto de observación mucho más amplio que un equipo individual. Un router comprometido puede observar y retransmitir tráfico; un servidor TACACS se encuentra en la ruta de autenticación administrativa; y un servidor de salto o de gestión puede actuar como puente hacia segmentos que, en teoría, están separados. En conjunto, esas posiciones permiten reconstruir las relaciones entre administradores, dispositivos, redes y organizaciones conectadas. 10
11
Los investigadores encontraron una interfaz GRE activa en un router Cisco IOS XR que no podía explicarse mediante la configuración en ejecución ni el historial de cambios. GRE —siglas de Generic Routing Encapsulation— encapsula un protocolo dentro de otro paquete IP para transportarlo entre dos extremos. Por eso, un túnel no autorizado puede crear una ruta encubierta o un canal de retransmisión. 3
9
La anomalía no demuestra por sí sola que hubiera una intrusión: no todo túnel cuya finalidad se desconoce es malicioso. Lo relevante era que el estado operativo del dispositivo no coincidía con el registro normal de auditoría. Esa diferencia puede indicar actividad fuera de los flujos de configuración autorizados y debe activar una investigación inmediata.
En un sistema Linux antiguo de administración, Fire Ant desplegó BridgeAgent haciéndolo pasar por un agente de monitorización Zabbix. Según los informes, el implante admitía comunicaciones mediante una shell inversa cifrada con TLS, lo que permitía mantener el acceso a través de un tráfico que podía confundirse con actividad legítima de gestión. 10
12
Un host de administración resulta especialmente valioso como pivote porque normalmente ya tiene permisos para comunicarse con routers, servicios de autenticación, plataformas de monitorización u otros segmentos restringidos.
El router IOS XR comprometido podía utilizarse para capturar tráfico, preparar capturas de paquetes y extraer archivos PCAP. La observación desde un router puede revelar qué sistemas se comunican, qué protocolos utilizan, qué rangos de direcciones existen, cómo se relacionan las rutas y, cuando las comunicaciones no están correctamente protegidas, datos sensibles o credenciales. 10
11
Así, el dispositivo no servía únicamente para conservar la persistencia. Se transformaba en un punto de observación dentro del tejido que conecta la red, con capacidad tanto para recopilar inteligencia como para facilitar el acceso, mientras la actividad maliciosa podía mezclarse con las operaciones habituales.
Fire Ant también comprometió la infraestructura TACACS, en lugar de limitarse a robar credenciales de equipos individuales. Sygnia describió una herramienta llamada TacTap que inyectaba una biblioteca en el proceso tac_plus, interceptaba las sesiones TACACS aceptadas y enviaba sus descriptores de archivo activos a un socket Unix local. La herramienta también creaba un artefacto de credenciales ofuscado mediante XOR en /var/log/.tacplus.acct. 10
TACACS —Terminal Access Controller Access-Control System— suele gestionar la autenticación, autorización y registro de administradores que acceden a dispositivos de red. Un servidor comprometido en esta capa puede revelar qué administradores se autentican, qué dispositivos solicitan autorización, cuándo se producen las sesiones y, potencialmente, material de credenciales procesado por el servicio.
La intrusión también puede debilitar la confianza en los registros administrativos: los datos que deberían demostrar quién accedió a un dispositivo podrían haber sido interceptados o manipulados.
Los investigadores identificaron además una puerta trasera ubicada en /var/tmp/audit dentro del sistema TACACS, que utilizaba interfaces VMware VSOCK/VMCI. Estos canales orientados a la comunicación entre huésped y anfitrión quizá no se parezcan a un inicio de sesión de red convencional visto desde el sistema Linux invitado. 10
La técnica conecta conceptualmente la actividad más reciente con el interés previo de Fire Ant por la infraestructura relacionada con la virtualización: el actor siguió buscando límites de confianza que la monitorización tradicional de los endpoints puede no cubrir por completo.
Fire Ant habría suprimido registros y telemetría, además de modificar las marcas de tiempo de archivos. Estas acciones dificultan reconstruir cuándo aparecieron las herramientas, los túneles, los mecanismos de persistencia y los artefactos de credenciales. También reducen la fiabilidad de los registros del router y de autenticación que los equipos defensivos necesitan para determinar el alcance y la secuencia del ataque. 10
11
No se trata de un detalle secundario. Al atacar la propia capa de evidencias, el actor hizo menos fiables tanto la detección como la respuesta a incidentes.
La combinación de accesos podía ayudar a Fire Ant a cartografiar y explotar las relaciones que permiten administrar una red:
El riesgo es acumulativo. Un acceso a un hipervisor, un implante en Linux, un túnel en un router y el control de TACACS pueden parecer incidentes separados. Juntos, forman una capa de acceso persistente que atraviesa varios límites de confianza.
En una intrusión convencional, la organización comprometida suele ser el objetivo principal. El comportamiento descrito de Fire Ant sugiere otra posibilidad: la infraestructura de la víctima puede ser valiosa sobre todo porque ofrece una vía hacia otros entornos.
Un router proporciona tránsito y visibilidad. Un servidor de autenticación puede revelar o interceptar accesos administrativos. Un host de gestión ofrece un punto de lanzamiento confiable. Con esas posiciones, un actor puede estudiar redes conectadas e identificar objetivos de mayor valor sin atacarlos directamente desde el primer momento. Sygnia describió la campaña como un ataque contra infraestructura que enruta, autentica, conecta y administra entornos de alto valor. 10
11
Este modelo es especialmente difícil de contener porque los sistemas afectados suelen considerarse cimientos confiables, no endpoints convencionales.
Sygnia ha señalado una fuerte coincidencia entre Fire Ant y la actividad vinculada a China que Mandiant rastrea como UNC3886. El solapamiento incluye el acceso persistente a infraestructuras de virtualización y control de redes, el uso de herramientas personalizadas, la evasión de la visibilidad habitual de los endpoints y el interés por equipos de red. Los informes públicos también relacionan a UNC3886 con actividades anteriores contra routers Juniper y con infraestructura orientada a Cisco. 10
15
La información disponible respalda una correlación operativa y de herramientas, pero no prueba públicamente que se trate de una identidad única y confirmada. La conexión más sólida está en el modelo de operación: mantener posiciones en la capa de infraestructura, donde puede haber poca telemetría de endpoint y donde un compromiso puede influir en el enrutamiento, la administración, la validación de identidades o la segmentación.
Los informes citados no demuestran que esta actividad concreta de Fire Ant haya comprometido directamente una empresa de agua o saneamiento. La preocupación es más amplia: un actor de espionaje alineado con un Estado que mantenga accesos prolongados en infraestructura empresarial, de proveedores de servicios o de administración podría observar entornos conectados o encontrar rutas potenciales hacia ellos. Sygnia menciona expresamente los riesgos para entornos de alto valor y de infraestructura crítica. 1
10
Para las organizaciones de agua y saneamiento, la lección es no asumir que una red operativa aislada está a salvo solo porque los sistemas corporativos parezcan intactos. Los servicios de identidad compartidos, la administración remota, las conexiones con terceros, las plataformas de virtualización y la infraestructura de gestión de red pueden crear rutas de confianza indirectas.
El riesgo práctico nace de la acumulación de accesos, no necesariamente de un único exploit espectacular.
Los routers, los servicios TACACS/RADIUS y otros sistemas AAA —de autenticación, autorización y contabilidad—, los servidores de salto, la gestión de virtualización y las plataformas de monitorización deben tener responsables y controles específicos. Es necesario aplicar límites administrativos estrictos, autenticación multifactor cuando sea compatible, mínimo privilegio, parches rápidos y un control riguroso del acceso de proveedores y terceros. 10
Hay que contrastar de forma continua las interfaces, túneles, rutas, estado de reenvío, confirmaciones de configuración y la integridad del software o de los procesos del router con las líneas base autorizadas. Las interfaces GRE, los extremos de túnel y los cambios de rutas que no tengan un registro de modificación aprobado deben generar alertas. 9
10
El acceso de administración a dispositivos y servidores TACACS debe limitarse a redes de gestión dedicadas. También conviene restringir qué servidores de salto pueden comunicarse con los equipos de red y reducir al mínimo las rutas de confianza entre TI corporativa, enlaces de proveedores y entornos operativos o críticos. 10
Los registros de TACACS, routers, Linux, hipervisores y flujos de red deben enviarse a almacenamiento externo al equipo, inmutable o protegido contra modificaciones. Los equipos deben correlacionar solicitudes de autenticación, resultados de autorización, sesiones en dispositivos y comandos administrativos.
La ausencia de telemetría y los cambios inesperados en procesos, bibliotecas, sockets o archivos de registro de TACACS requieren investigación. 10
Ante una sospecha de compromiso, conviene recopilar, cuando sea posible, el estado volátil y la memoria, los datos operativos del router, las configuraciones completas y su historial de cambios, la información de procesos y sockets, los metadatos del sistema de archivos y los PCAP relevantes antes de reiniciar equipos o eliminar artefactos.
Las copias independientes y sus hashes deben conservarse especialmente cuando existan indicios de supresión de registros o manipulación de marcas de tiempo. 10
La investigación debe centrarse en agentes de monitorización no autorizados, conexiones inversas TLS sospechosas desde hosts de administración, uso inesperado de VSOCK/VMCI, inyección en el proceso TACACS, artefactos de credenciales ocultos y discrepancias entre el estado operativo de los dispositivos y el historial de configuración aprobado. Estas señales de comportamiento suelen ser más resistentes que un nombre de archivo o indicador concreto. 10
La evolución de Fire Ant se entiende mejor como un cambio: de comprometer cargas de trabajo a comprometer los sistemas que gobiernan la confianza. La combinación descrita de visibilidad desde routers, interceptación de autenticación, persistencia en Linux, túneles encubiertos y técnicas antiforenses podía convertir infraestructura legítima en una plataforma para recopilar inteligencia y avanzar hacia entornos conectados.
Para los defensores, la conclusión es clara: la infraestructura de gestión de red no es simple “fontanería” informática. Es un límite de seguridad, una fuente crítica de evidencias y, potencialmente, el camino hacia el siguiente objetivo.
Studio Global AI
Esta página incluye una respuesta respaldada por fuentes que puede continuar dentro de Studio Global.
En 2026, Fire Ant amplió sus operaciones: pasó de atacar VMware ESXi y vCenter a comprometer routers Cisco IOS XR, servidores TACACS y hosts Linux de administración.
En 2026, Fire Ant amplió sus operaciones: pasó de atacar VMware ESXi y vCenter a comprometer routers Cisco IOS XR, servidores TACACS y hosts Linux de administración. Túneles GRE no autorizados, BridgeAgent disfrazado de agente Zabbix, shells inversas TLS, interceptación de sesiones TACACS y captura de paquetes dieron al actor visibilidad y persistencia dentro de redes confiables.
El riesgo principal es el “objetivo detrás del objetivo”: usar la infraestructura de una víctima para identificar y alcanzar otros entornos de alto valor.