Fire Ant, un grupo de ciberespionaje vinculado a China, en 2026 fue más allá de los hipervisores VMware y tomó control de routers Cisco IOS XR, servidores TACACS y sistemas de gestión Linux; a través de estos dispositivos recolectó tráfico de red, robó credenciales y suprimió funciones de registro.
El detalle crítico es un componente de software desarrollado específicamente para los routers comprometidos: busca la cadena de caracteres "Health" en los mensajes de registro salientes y solo transmite los mensajes que consisten en esa cadena; de este modo, la configuración del túnel del atacante se vuelve invisible en la salida de los comandos show de los administradores y el mecanismo de monitoreo queda inutilizado.
Sin embargo, según el informe de Sygnia, en las redes de alto valor comprometidas solo se realizaron escaneos e intentos de conexión, sin que se confirmara una explotación definitiva; además, el atacante suprimió registros, traps SNMP y solicitudes de autenticación, dificultando las evidencias, y se recomendó a los investigadores no basarse en una única fuente de telemetría, sino en la verificación con evidencias de memoria, disco, red, identidad y configuración.
