Hackers ligados a China infiltraron routers Cisco para sustraer credenciales de administradores

El logotipo de Cisco se muestra frente a la sede de Cisco en San José, California, el 9 de febrero de 2024. (Justin Sullivan/Getty Images)
El logotipo de Cisco se muestra frente a la sede de Cisco en San José, California, el 9 de febrero de 2024. (Justin Sullivan/Getty Images)
3 de septiembre de 2026, 11:21 a. m.
| Actualizado el3 de septiembre de 2026, 11:22 a. m.

Un grupo de ciberespionaje vinculado a China comprometió routers de Cisco y ocultó su actividad a los administradores de red que los manejaban, según indicó la empresa de ciberseguridad Sygnia en un informe del 27 de agosto.

El grupo también registró el tráfico que transitaba por los dispositivos y los utilizó para sondear otras redes de alto valor, según el informe.

Los hackers comprometieron los sistemas que verifican si los administradores de red están autorizados a iniciar sesión en los enrutadores y otros equipos, lo que les permitió capturar las credenciales de los administradores, señaló Sygnia.

Sygnia identifica al grupo como "Fire Ant" y lo describe como vinculado a China. La empresa no ha relacionado públicamente a los hackers con una agencia específica del gobierno chino.

Banner de Epoch Times Español: Periodismo para Pensadores críticos

No leas más noticias. Entiéndelas.

En Epoch Times Español queremos estar en contacto directo contigo

Seleccionamos para ti lo que de verdad importa, sin ruido ni agendas. Es un canal abierto: si nos escribes, te respondemos.

Historias relacionadas

X descubre 200,000 cuentas de bots chinas mientras persisten las redes de influencia vinculadas al Estado

X descubre 200,000 cuentas de bots chinas mientras persisten las redes de influencia vinculadas al Estado

Sygnia no ha revelado las organizaciones ni los países afectados, y no se ha identificado públicamente a ninguna víctima en EE. UU.

El 2 de septiembre, Cisco publicó por separado una actualización crítica de refuerzo de seguridad para IOS XR, el sistema operativo de enrutadores involucrado en la investigación de Sygnia. Cisco indicó que la actualización resuelve siete grupos de vulnerabilidades descubiertas mediante pruebas internas y de las que no se tiene conocimiento de que estén siendo explotadas activamente.

El aviso de Cisco no menciona a Fire Ant ni la investigación de Sygnia, y Sygnia no identificó ninguna vulnerabilidad de Cisco utilizada en los ataques.

Los hackers ocultaron su actividad en los enrutadores

Sygnia comenzó a investigar después de que unos investigadores encontraran un túnel de red oculto que operaba a través de un enrutador de Cisco, pero que no figuraba en los registros de configuración normales del dispositivo. Posteriormente, los investigadores encontraron malware diseñado específicamente para IOS XR.

Los enrutadores dirigen los datos entre redes. Controlar uno de ellos puede permitir a un intruso monitorear el tráfico que pasa por él o utilizar el dispositivo como una ruta hacia otros sistemas.

Sygnia señaló que Fire Ant ocultaba su actividad suprimiendo algunos registros del enrutador y alterando la información que recibían los administradores al revisar el equipo, lo que les dejaba con una visión incompleta de lo que se estaba ejecutando en el dispositivo.

Historias relacionadas

Descubren funciones de vigilancia ocultas en routers comercializados en EE. UU.

Descubren funciones de vigilancia ocultas en routers comercializados en EE. UU.

Fire Ant también registraba el tráfico de red de varios enrutadores Cisco y enviaba los archivos a servidores externos, señaló Sygnia. Parte de esa recopilación se llevó a cabo a través de una cuenta legítima de administrador.

Los investigadores rastrearon una conexión oculta hasta otra computadora comprometida. Desde allí, según Sygnia, Fire Ant probó conexiones hacia otros sistemas de alto valor, incluidos sistemas asociados con infraestructura crítica.

Sygnia documentó los escaneos y los intentos de conexión, pero no informó que esos sistemas posteriores hubieran sido vulnerados con éxito.

La empresa describió el enfoque como ir tras un "objetivo detrás del objetivo": primero tomar el control de equipos de red de confianza y luego buscar vías de acceso a otras organizaciones.

Inicios de sesión de administradores en la mira

Fire Ant también comprometió sistemas que verifican si los administradores de red están autorizados a iniciar sesión en enrutadores y otros equipos. Esos sistemas de verificación de inicio de sesión utilizan un protocolo conocido como TACACS.

Sygnia encontró malware incrustado en ese proceso de verificación de inicio de sesión que podía capturar las credenciales de los administradores al momento de que estos iniciaran sesión.

La empresa denominó a la herramienta TacTap y señaló que no tenía conocimiento de que esa técnica en particular se hubiera documentado públicamente con anterioridad.

Sygnia afirmó que los métodos de Fire Ant coinciden en gran medida con los de UNC3886, otro grupo de ciberespionaje vinculado a China que había sido investigado anteriormente por Mandiant, propiedad de Google. La empresa no llegó a identificar a ambos como el mismo actor.

Historias relacionadas

Alemania señala a China entre los principales actores de la represión transnacional

Alemania señala a China entre los principales actores de la represión transnacional

Según Estados Unidos y gobiernos aliados, se han documentado técnicas similares en otras campañas de piratería patrocinadas por el Estado chino. Esas campañas eran independientes de Fire Ant.

Un aviso conjunto de 2025 emitido por agencias cibernéticas de Estados Unidos y sus aliados describió cómo hackers patrocinados por el Estado chino atacaban importantes enrutadores de telecomunicaciones y otros dispositivos en los bordes de las redes.

El aviso describía túneles ocultos, recolección de tráfico, intentos de obtener credenciales de administrador y el uso de enrutadores comprometidos para acceder a redes adicionales. Las agencias indicaron que gran parte de la recolección de tráfico que observaron involucraba dispositivos Cisco IOS.

El aviso no identificó a Fire Ant.

El largo historial de Cisco en China

Al margen de la investigación sobre Fire Ant, Cisco cuenta con un historial de décadas en China que incluye equipos de red, cooperación técnica y un amplio programa de capacitación.

La Comisión de Revisión Económica y de Seguridad entre EE. UU. y China escribió en 2008 que los enrutadores y conmutadores de Cisco se habían convertido en "piedras angulares" del Escudo Dorado, un proyecto del Ministerio de Seguridad Pública utilizado para la conexión en red de la policía, el monitoreo de Internet, la censura y la vigilancia.

Una presentación interna de Cisco de 2002 describía el Escudo Dorado como una oportunidad de negocio y enumeraba la planificación, la construcción, la capacitación técnica y el mantenimiento operativo entre las áreas en las que Cisco podría participar.

La presentación mencionaba el objetivo de las autoridades chinas de utilizar el sistema contra Falun Gong y otros grupos que consideraban amenazas al gobierno del Partido Comunista.

Cisco también desarrolló un amplio programa de capacitación en redes en China.

La empresa inauguró su primera Academia de Redes en China continental, en la Universidad de Fudan, en septiembre de 1998, y posteriormente expandió el programa a universidades de todo el país.

Cisco demandó a Huawei en 2003, alegando que la empresa china de telecomunicaciones había copiado partes del software de redes de Cisco, documentación técnica y otra propiedad intelectual.

Para abril de 2004, Cisco informó que contaba con 198 academias en China, con 17,370 estudiantes matriculados y 20,520 graduados.

Historias relacionadas

China usó sexo, donaciones y pasantes para influir en la política de EE. UU.: documentos desclasificados

China usó sexo, donaciones y pasantes para influir en la política de EE. UU.: documentos desclasificados

Ese año, Cisco firmó un acuerdo por 37.7 millones de dólares con el Ministerio de Educación de China que abarcaba cursos de redes, certificaciones profesionales y capacitación de instructores en 35 institutos nacionales de software.

En octubre de 2004, Cisco y la Universidad de Correos y Telecomunicaciones de Pekín establecieron un centro de capacitación en seguridad de redes que, según Cisco, capacitaría a personal de alto nivel en seguridad de telecomunicaciones y brindaría instrucción práctica a estudiantes de pregrado, posgrado y doctorado.

Para 2009, Cisco informó que más de 100,000 estudiantes en China habían recibido capacitación a través de más de 250 academias de redes.

La empresa de ciberseguridad SentinelOne, con sede en California, informó en 2025 que dos personas asociadas con empresas mencionadas en el aviso de Salt Typhoon figuraban en los registros de una universidad china como participantes en un concurso de la Cisco Networking Academy de 2012.

SentinelOne señaló que los registros corporativos, de patentes, educativos y laborales indicaban que era muy probable que los competidores fueran las mismas personas que posteriormente se asociaron con las empresas mencionadas en el aviso sobre Salt Typhoon.

Esos registros no vinculan a ninguna de las personas con Fire Ant ni establecen que la capacitación de Cisco estuviera relacionada con su actividad cibernética posterior.

El acceso inicial sigue siendo desconocido

Sygnia no ha revelado cómo Fire Ant obtuvo inicialmente el acceso privilegiado necesario para comprometer los enrutadores de Cisco.

Su informe no identifica ninguna vulnerabilidad de Cisco utilizada en el ataque. La Agencia de Seguridad Cibernética y de Infraestructura se negó a comentar sobre el informe de Sygnia.

Sygnia, Cisco y Mandiant de Google no respondieron a las solicitudes de comentarios al momento de la publicación.

La verdad pesa.

Por eso pocos se atreven a cargar con ella.

Investigar, verificar y publicar sin presiones requiere tiempo, recursos y determinación.

Miles de lectores hacen posible que sigamos informando con independencia.

Banner de Epoch Times Español: Periodismo para Pensadores críticos

No leas más noticias. Entiéndelas.

En Epoch Times Español queremos estar en contacto directo contigo

Seleccionamos para ti lo que de verdad importa, sin ruido ni agendas. Es un canal abierto: si nos escribes, te respondemos.

Comentarios (0)

Nuestra comunidad prospera gracias a un diálogo respetuoso, por lo que te pedimos amablemente que sigas nuestras pautas al compartir tus pensamientos, comentarios y experiencia. Esto incluye no realizar ataques personales, ni usar blasfemias o lenguaje despectivo. Aunque fomentamos la discusión, los comentarios no están habilitados en todas las historias, para ayudar a nuestro equipo comunitario a gestionar el alto volumen de respuestas.

TE RECOMENDAMOS
ÚLTIMAS NOTICIAS