El grupo de espionaje conocido como Chinese Fire Ant ha cambiado de estrategia y ahora compromete routers Cisco para utilizarlos como puntos de vigilancia dentro de redes de alto valor. Los atacantes emplean túneles ocultos, malware personalizado y técnicas de evasión para capturar tráfico y explorar otras infraestructuras.
El grupo de amenazas Chinese Fire Ant ha comenzado a dirigir sus ataques contra una parte especialmente sensible de las redes empresariales: los dispositivos de infraestructura.
Según investigadores de la compañía de respuesta a incidentes Sygnia, el grupo ha pasado de atacar hipervisores VMware a comprometer routers Cisco, servidores de autenticación TACACS y equipos Linux utilizados para tareas de administración.
El descubrimiento se produjo cuando los investigadores encontraron una interfaz de túnel GRE (Generic Routing Encapsulation) activa en un router Cisco IOS XR que no aparecía en la configuración habitual ni en el historial de cambios del dispositivo.
Un túnel oculto dentro del router
El análisis posterior reveló que los atacantes habían instalado malware personalizado en los dispositivos comprometidos. El implante utilizaba un servicio del sistema falso para mantener la persistencia y ejecutarse únicamente durante determinadas horas, dificultando su detección.
Además, el malware podía suprimir selectivamente mensajes de syslog relacionados con los túneles utilizados por los atacantes. De esta manera, los administradores legítimos tenían más dificultades para identificar la actividad sospechosa.
El implante también establecía conexiones Telnet salientes con la infraestructura controlada por los atacantes y permitía acceder a una shell interactiva sin generar registros, proporcionando un canal de administración encubierto.
¿Quién es Jabaroot? El grupo de hackers argelino que desafía a Marruecos
Los routers se convierten en herramientas de vigilancia
Una vez que obtenían el control administrativo del router, los atacantes podían utilizarlo para capturar tráfico de red procedente de diferentes dispositivos. Las capturas se almacenaban en archivos PCAP y posteriormente eran enviadas a servidores FTP externos controlados por el grupo.
Este tipo de información puede revelar detalles muy valiosos sobre una infraestructura, como:
- La topología interna de la red.
- Conexiones utilizadas por los administradores.
- Flujos de autenticación.
- Relaciones entre diferentes sistemas y rutas de red.
- Tráfico intercambiado con redes conectadas.
De esta forma, el router deja de ser simplemente un dispositivo encargado de dirigir tráfico y se convierte en un punto de observación privilegiado dentro de la infraestructura.
¿Quién es el Hacker Gary McKinnon?
El ataque «target behind the target»
El túnel GRE descubierto por los investigadores conectaba uno de los routers comprometidos con un antiguo servidor Linux. Los atacantes utilizaban este servidor como plataforma de preparación y reconocimiento para explorar otros sistemas conectados a la red.
Desde allí realizaron búsquedas sobre entornos considerados de alto valor, incluyendo sistemas relacionados con infraestructuras críticas. Para ello, analizaron puertos habitualmente asociados con servicios como SSH, aplicaciones web, SMB/RPC y RDP.
Sygnia considera que el objetivo de esta estrategia no era únicamente comprometer a la víctima inicial. La idea consistía en utilizar una infraestructura de confianza como puente oculto hacia otras redes de mayor interés, aprovechando las relaciones de conectividad existentes.
Los investigadores denominan esta estrategia «target behind the target», es decir, utilizar una víctima inicial para alcanzar objetivos que se encuentran detrás de ella.
¿Quién es el Hacker Albert González?
BridgeAgent, una nueva puerta trasera
Durante la investigación también apareció una puerta trasera hasta ahora no documentada, denominada BridgeAgent. Los atacantes intentaban ocultarla haciéndola pasar por un agente legítimo de monitorización Zabbix.
BridgeAgent se instala como un servicio systemd con privilegios de root y proporciona diferentes capacidades para mantener el acceso al sistema comprometido. Entre ellas se encuentran las shells inversas mediante TLS y la posibilidad de ejecutar cargas adicionales en el equipo.
La utilización de un nombre y una función aparentemente legítimos permite que el malware pueda pasar desapercibido en sistemas donde los administradores están acostumbrados a encontrar agentes de monitorización.
Una actividad relacionada con UNC3886
Sygnia señala que la actividad observada presenta importantes coincidencias con UNC3886, un grupo de espionaje chino documentado anteriormente por Google.
Aunque los investigadores también han encontrado diferencias en nombres de archivos, rutas utilizadas y determinados detalles de implementación, por lo que mantienen algunas reservas a la hora de atribuir directamente toda la actividad al mismo grupo.
¿Quién es el Hacker Kevin Poulsen?
Los atacantes también intentan borrar sus huellas
Uno de los aspectos más preocupantes de la operación es el nivel de manipulación utilizado para dificultar las investigaciones.
Chinese Fire Ant modifica sistemáticamente registros y evidencias del sistema, llegando incluso a alterar las marcas de tiempo de determinados archivos para ocultar cuándo se produjo la actividad maliciosa.
Por este motivo, Sygnia advierte de que los registros obtenidos directamente de una infraestructura comprometida no deberían considerarse por sí solos una fuente completamente fiable. Los investigadores deben contrastarlos con otras fuentes de información para reconstruir correctamente lo sucedido.
¿Quién es el Hacker Adrian Lamo?
Un nuevo riesgo para la infraestructura de red
El uso de routers y otros dispositivos de confianza como plataformas de espionaje supone una evolución importante en este tipo de operaciones. Estos equipos ocupan una posición privilegiada dentro de las redes y pueden ofrecer a los atacantes una visión que difícilmente conseguirían comprometiendo un único ordenador.
El caso de Chinese Fire Ant demuestra que proteger únicamente servidores y estaciones de trabajo ya no es suficiente. Los dispositivos de red, sistemas de autenticación y equipos de administración también pueden convertirse en objetivos estratégicos para obtener visibilidad sobre infraestructuras enteras.
Sygnia ha publicado indicadores de compromiso (IoC), reglas de detección y reglas YARA destinadas a ayudar a los equipos de seguridad a identificar posibles actividades relacionadas con esta campaña.
Descubre más desde CIBERED
Suscríbete y recibe las últimas entradas en tu correo electrónico.
