La APT de habla china implementa una nueva puerta trasera TinyRCT en la campaña del sudeste asiático – CYBERDEFENSA.MX

Un actor de amenaza persistente avanzada (APT) de habla china ha sido vinculado a una nueva puerta trasera personalizada llamada TinyRCT como parte de ataques cibernéticos dirigidos a entidades gubernamentales e infraestructura crítica en el sudeste asiático.

La actividad, particularmente dirigida a empresas estatales en los sectores energético y gubernamental, ha sido atribuida a un actor de amenazas llamado CL-STA-1062que según la Unidad 42 de Palo Alto Networks comparte se superpone con UAT-7237, un grupo de piratería que fue señalado por primera vez por Cisco Talos en agosto de 2025 en relación con una campaña dirigida contra entidades de infraestructura web en Taiwán.

La Unidad 42 dijo que también observó campañas CL-STA-1062 en operaciones anteriores dirigidas a sectores estratégicos en el este de Asia desde marzo de 2022, lo que sugiere un enfoque más amplio pero sostenido en la región.

«Desde un punto de vista técnico, los atacantes detrás de CL-STA-1062 se basan en un conjunto de herramientas híbrido», Unidad 42 dicho en un informe técnico. «Si bien utilizan con frecuencia herramientas comunes de código abierto como SoftEther VPN, Mimikatz y VNT, recientemente introdujeron TinyRCT, una puerta trasera hecha a medida y que antes no estaba documentada».

Ciberseguridad

TinyRCT está equipado para ejecutar comandos arbitrarios, enumerar archivos y filtrarlos, capturar la pantalla del dispositivo y eliminarse del host comprometido.

En una campaña detectada en septiembre de 2025, se dice que el actor de amenazas se infiltró en una entidad gubernamental del sudeste asiático y desplegó un shell web para extraer datos de un servidor MS SQL. Durante el mismo ataque, se descubrió que los actores de la amenaza realizaban reconocimiento de red en una entidad gubernamental separada en el mismo país.

«Esto sugiere un esfuerzo para identificar oportunidades de movimiento lateral y ampliar su acceso. En un caso, observamos al atacante organizar y exfiltrar un directorio completo de código fuente del servidor web de la entidad gubernamental», dijo la Unidad 42, agregando que detectó la violación de al menos 10 organizaciones diferentes en el sudeste asiático entre octubre y diciembre de 2025.

Desde al menos mediados de 2025, CL-STA-1062 ha centrado su mirada en la infraestructura crítica, con el adversario escaneando múltiples entidades en la región en busca de vulnerabilidades y luego estableciendo un punto de apoyo a través de shells web ASPX que facilitan el reconocimiento inicial y las solicitudes salientes de las redes infectadas a la infraestructura controlada por el atacante, lo que lleva al despliegue de cargas útiles adicionales.

Esto incluye componentes de SoftEther VPN y archivos RAR que contienen el conjunto de herramientas del grupo, incluidas utilidades de código abierto como yuze (un proxy SOCKS5) y VNT (una VPN), a menudo disfrazándolos como ejecutables de VMware o un agente XDR (por ejemplo, «XDRAgent.exe», «vmtools.exe» y «vmwared.exe»).

Un análisis más profundo de la infraestructura de la campaña ha llevado al descubrimiento de una puerta trasera .NET no documentada anteriormente denominada TinyRCT («PerfWatson2.exe»), un troyano ligero de acceso remoto que permite el reconocimiento del sistema, la ejecución de comandos, la carga de archivos, la captura de capturas de pantalla, el control remoto y el borrado de rastros de sí mismo, mientras toma medidas para evitar la ejecución en entornos aislados.

Establece un canal de comunicación persistente con un servidor remoto («45.32.113[.]172») a través de HTTP, pero cifra los datos intercambiados utilizando cifrado AES-128 en modo CBC.

«El malware opera en un modelo de baliza, con un intervalo de suspensión predeterminado de 10 segundos entre solicitudes», explicó la Unidad 42. «Sondea el servidor C2 en busca de instrucciones mediante solicitudes GET, mientras envía datos exfiltrados mediante solicitudes POST».

Ciberseguridad

En cuanto a cómo se entrega TinyRCT, toma la forma de un archivo malicioso llamado «chrome_setup.zip» que contiene un ejecutable legítimo («chrome_setup.exe»), un archivo de configuración («chrome_setup.exe.config») y una DLL fraudulenta («MyAppDomainManager.dll») que se utiliza para desencadenar un Inyección de AppDomainManager ataque para cargar la DLL maliciosa, que funciona como un descargador comunicándose con «139.180.134[.]221» para recuperar «PerfWatson2.exe».

«La combinación de herramientas observada en este grupo de actividades refleja un enfoque pragmático en la selección de herramientas y capacidades de ataque», concluyó la Unidad 42. «Los atacantes detrás de este grupo continúan aprovechando herramientas comunes de código abierto como SoftEther VPN y VNT para facilitar el movimiento lateral».

«Nuestro descubrimiento de la puerta trasera TinyRCT en la infraestructura de los atacantes subraya su capacidad de personalizar herramientas para obtener capacidades específicas. La combinación de apuntar a la infraestructura crítica y el desarrollo de malware personalizado sugiere que la actividad CL-STA-1062 seguirá representando una amenaza para la región».

UAT-8302 vinculado a China apunta a gobiernos que utilizan malware APT compartido en todas las regiones – CYBERDEFENSA.MX

Un sofisticado grupo de amenaza persistente avanzada (APT) del nexo China se ha atribuido a ataques dirigidos a entidades gubernamentales en América del Sur desde al menos finales de 2024 y a agencias gubernamentales en el sureste de Europa en 2025.

Cisco Talos está rastreando la actividad bajo el nombre de UAT-8302y la post-explotación implica el despliegue de familias de malware personalizadas que han sido utilizadas por otros grupos de hackers alineados con China.

Entre las familias de malware destaca una puerta trasera basada en .NET denominada NetDraft (también conocida como NosyDoor), una variante C# de FINALDRAFT (también conocida como Squidoor) que se ha vinculado anteriormente a grupos de amenazas conocidos como Ink Dragon, CL-STA-0049, Earth Alux, Jewelbug y REF7707.

Ciberseguridad

ESET está rastreando el uso de NosyDoor en un grupo al que llama LongNosedGoblin. Curiosamente, el mismo malware también ha sido implementado contra organizaciones de TI rusas por un actor de amenazas conocido como Erudite Mogwai (también conocido como Space Pirates y Webworm), según la empresa rusa de ciberseguridad Solar, que le ha dado el nombre. Agente de LuckyStrike.

Algunas de las otras herramientas utilizadas por UAT-8302 son las siguientes:

«El malware implementado por UAT-8302 lo conecta con varios grupos de amenazas previamente divulgados públicamente, lo que indica al menos una estrecha relación operativa entre ellos», dijeron los investigadores de Talos Jungsoo An, Asheer Malhotra y Brandon White en un informe técnico publicado hoy.

«En general, los diversos artefactos maliciosos desplegados por UAT-8302 indican que el grupo tiene acceso a herramientas utilizadas por otros actores APT sofisticados, todos los cuales han sido evaluados como nexo con China o de habla china por varios informes de la industria de terceros».

Actualmente no se sabe qué métodos de acceso inicial emplea el adversario para irrumpir en las redes objetivo, pero se sospecha que involucra el enfoque probado de convertir en armas exploits de día cero y día N en aplicaciones web.

Al conseguir un punto de apoyo, se sabe que los atacantes realizan un reconocimiento exhaustivo para trazar un mapa de la red, ejecutan herramientas de código abierto como gogó para realizar escaneos automatizados y moverse lateralmente por el entorno. Las cadenas de ataques culminan con la implementación de NetDraft, CloudSorcerer (versión 3.0) y VShell.

Ciberseguridad

También se ha observado que UAT-8302 utiliza una variante de SNOWLIGHT basada en Rust llamada SNOWRUST para descargar la carga útil de VShell desde un servidor remoto y ejecutarla. Además de utilizar malware personalizado, el actor de amenazas configura medios alternativos de acceso por puerta trasera utilizando herramientas de proxy y VPN como Stowaway y SoftEther VPN.

Los hallazgos subrayan la tendencia de tácticas de colaboración avanzadas entre múltiples grupos alineados con China. En octubre de 2025, Trend Micro arrojó luz sobre un fenómeno llamado «Premier Pass-as-a-Service», donde el acceso inicial obtenido por Earth Estries se pasa a Earth Naga para su posterior explotación, lo que nubla los esfuerzos de desgaste. Se estima que esta asociación existe desde al menos finales de 2023.

«Premier Pass-as-a-Service proporciona acceso directo a activos críticos, reduciendo el tiempo dedicado a las fases de reconocimiento, explotación inicial y movimiento lateral», afirmó Trend Micro. «Aunque aún no se conoce el alcance total de este modelo, el número limitado de incidentes observados, combinado con el riesgo sustancial de exposición que implica un servicio de este tipo, sugiere que el acceso probablemente esté restringido a un pequeño círculo de actores de amenazas».