Dragon Weave llega a la República Checa y Taiwán – CYBERDEFENSA.MX

Una nueva campaña de ciberespionaje con nombre en clave Operación Tejido Dragón Se ha observado que se dirige a funcionarios y ciudadanos de la República Checa y Taiwán para entregar un agente AdaptixC2.

Según Seqrite Labs, los objetivos de la campaña incluyen los sectores gubernamental, de investigación, académico, tecnológico y de servicios financieros. La actividad implica la distribución de correos electrónicos de phishing que contienen archivos adjuntos ZIP para desencadenar una cadena de infección que utiliza un cargador Rust para eliminar la carga útil final para la filtración de datos y el control remoto.

«Cuando se extrae, el archivo contiene múltiples archivos que parecen legítimos pero que en realidad son parte de una cadena de infección estructurada diseñada para ejecutar cargas útiles maliciosas en segundo plano», dijo la investigadora de seguridad Priya Patel. dicho.

La cadena de ataque utiliza dos vías diferentes para lanzar el malware de etapa final. Una secuencia de infección comienza cuando el destinatario del archivo ZIP abre un archivo malicioso de acceso directo de Windows (LNK) que se hace pasar por un documento PDF. Esto lleva a la ejecución de un script de PowerShell que es responsable de extraer un ejecutable («RuntimeBroker_update.exe») de un archivo DAT intermedio y ejecutarlo.

En la segunda cadena de ataque, la víctima lanza directamente un binario desde el mismo archivo. El binario funciona como un cuentagotas autónomo basado en Rust para iniciar «RuntimeBroker_update.exe». Independientemente de la ruta elegida, el ejecutable carga una DLL maliciosa («UnityPlayer.dll») a través de Carga lateral de DLLlo que resultó en la implementación de un cargador basado en Rust llamado RUSTCLOAK.

Luego, el cargador descifra y ejecuta la carga útil principal, un agente AdaptixC2 con nombre en código AZUREVEIL debido al uso de Microsoft Azure Blob Storage para comando y control (C2). El cargador está diseñado para realizar comprobaciones antianálisis y proceder solo si el malware determina que se está ejecutando en un entorno aislado.

Ciberseguridad

«El malware simplemente se comunica con Azure Blob Storage, el mismo servicio utilizado por miles de empresas legítimas en todo el mundo», dijo Seqrite Labs. «En lugar de utilizar un modelo C2 tradicional basado en extracción, AZUREVEIL sigue un enfoque de entrega directa. El atacante y el sistema infectado nunca se comunican directamente. En cambio, ambas partes utilizan el mismo contenedor de almacenamiento de Azure para intercambiar datos».

AZUREVEIL admite 36 comandos que le permiten realizar una amplia gama de acciones posteriores al compromiso en el host, incluidas operaciones de archivos, cargas y descargas de archivos, ejecución de comandos de shell, enumeración y terminación de procesos, reenvío de puertos, control de proxy SOCKS, administración de servidores C2 y ejecución en memoria de archivos de objetos Beacon (BOF).

Estas capacidades otorgan al atacante un control total sobre el punto final comprometido. Aunque la actividad se ha atribuido a un actor o grupo de amenazas conocido, se considera que está alineada con China.

La divulgación se produce cuando Cato Networks dicho detectó y bloqueó un intento de intrusión contra la sucursal india de un cliente de fabricación global anónimo para entregar TencShell, un implante basado en Go previamente no documentado derivado del marco de código abierto rshell C2.

Se cree que el ataque es obra de actores de amenazas del nexo con China basados ​​en el uso histórico de rshell, la suplantación de API con temática de Tencent y patrones de infraestructura. Actualmente se desconoce el vector de acceso inicial utilizado en la intrusión.

«Si tiene éxito, TencShell podría haberle dado al atacante ejecución remota de comandos, ejecución de carga útil en memoria, proxy, pivotación, creación de perfiles del sistema y una ruta para implementar herramientas adicionales», dijeron los investigadores Idan Tarab, Dr. Guy Waizel, Zohar Buber y Shani Kurtzberg.

En un informe publicado la semana pasada, ESET dicho Los actores de amenazas alineados con China se han mantenido «muy activos» a nivel mundial desde octubre de 2025 hasta marzo de 2026. Esto incluye un grupo no informado denominado SteppeDriver que se descubrió por primera vez en 2024 y desde entonces se ha dirigido a entidades en Francia, Mongolia y América del Sur utilizando herramientas como ShadowPad, COOLCLIENT, CurlyDoor, RudeGull y MKTDownloader.

El proveedor eslovaco de ciberseguridad también identificó un nuevo conjunto de herramientas vinculado a UNC5221 denominado PhiliKit que actúa como una puerta trasera pasiva para ejecutar comandos de shell, scripts de Python y scripts de Perl. Se sospecha que PhiliKit se implementa como parte del paquete de malware SPAWN utilizado por el grupo de hackers chino en el pasado.

Ciberseguridad

Un tercer grupo de amenazas afiliado a China es NegativeGlimmer, que se cree que comparte cierto nivel de superposición con TGR-STA-1030, que la Unidad 42 de Palo Alto Networks documentó a principios de este año por haber violado al menos 70 organizaciones gubernamentales y de infraestructura crítica en 37 países durante el año pasado.

En al menos un caso observado en diciembre de 2025, se descubrió que el actor de amenazas apuntaba a una organización gubernamental en Panamá, utilizando una cadena de carga lateral de DLL iniciada a través de phishing para entregar un descargador que luego implementa AdaptixC2 y simultáneamente muestra un documento señuelo a la víctima.

Las iteraciones posteriores en enero de 2026 cambiaron AdaptixC2 a favor de Cobalt Strike, y también se informaron infecciones en Camboya y Corea del Sur.

«Este último objetivo en Corea del Sur se alinea con el interés duradero de Beijing en tecnologías estratégicas priorizadas bajo la política de desarrollo industrial Made in China 2025», dijo Jean-Ian Boutin de ESET.

Silver Dragon vinculado a APT41 apunta a gobiernos que utilizan Cobalt Strike y Google Drive C2 – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un grupo de amenazas persistentes avanzadas (APT) denominado Dragón plateado que se ha relacionado con ataques cibernéticos dirigidos a entidades en Europa y el sudeste asiático desde al menos mediados de 2024.

«Silver Dragon obtiene su acceso inicial explotando servidores de Internet públicos y enviando correos electrónicos de phishing que contienen archivos adjuntos maliciosos», Check Point dicho en un informe técnico. «Para mantener la persistencia, el grupo secuestra servicios legítimos de Windows, lo que permite que los procesos de malware se mezclen con la actividad normal del sistema».

Se estima que Silver Dragon opera dentro del marco de APT41. APT41 es el criptonimo asignado a un prolífico grupo de hackers chino conocido por su objetivo de ciberespionaje en los sectores de salud, telecomunicaciones, alta tecnología, educación, servicios de viajes y medios de comunicación ya en 2012. También se cree que participa en actividades con motivación financiera potencialmente fuera del control estatal.

Se ha descubierto que los ataques organizados por Silver Dragon apuntan principalmente a entidades gubernamentales, y el adversario utiliza balizas Cobalt Strike para persistir en los hosts comprometidos. También se sabe que emplea técnicas como el túnel DNS para la comunicación de comando y control (C2) para evitar la detección.

Check Point dijo que identificó tres cadenas de infección diferentes para entregar Cobalt Strike: Secuestro de dominio de aplicaciónDLL de servicio y phishing basado en correo electrónico.

Ciberseguridad

«Las dos primeras cadenas de infección, el secuestro de AppDomain y el Service DLL, muestran una clara superposición operativa», dijo la empresa de ciberseguridad. «Ambas se entregan a través de archivos comprimidos, lo que sugiere su uso en escenarios posteriores a la explotación. En varios casos, estas cadenas se implementaron tras el compromiso de servidores vulnerables expuestos públicamente».

Las dos cadenas utilizan un archivo RAR que contiene un script por lotes, y la primera cadena lo utiliza para colocar MonikerLoader, un cargador basado en NET responsable de descifrar y ejecutar una segunda etapa directamente en la memoria. La segunda etapa, por su parte, imita el comportamiento de MonikerLoader, actuando como un conducto para cargar la carga útil final de la baliza Cobalt Strike.

Por otro lado, la cadena de DLL del servicio utiliza un script por lotes para entregar un cargador de DLL de código shell denominado BamboLoader, que está registrado como un servicio de Windows. Es un malware C++ muy ofuscado que se utiliza para descifrar y descomprimir el código shell almacenado en el disco e inyectarlo en un proceso legítimo de Windows, como «taskhost.exe». El binario destinado a la inyección se puede configurar dentro de BamboLoader.

La tercera cadena de infección implica una campaña de phishing dirigida principalmente a Uzbekistán con accesos directos maliciosos de Windows (LNK) como archivos adjuntos. El archivo LNK armado está diseñado para iniciar código PowerShell mediante «cmd.exe», lo que lleva a la extracción y ejecución de cargas útiles de la siguiente etapa. Esto incluye cuatro archivos diferentes:

  • documento señuelo
  • Ejecutable legítimo vulnerable a la carga lateral de DLL («GameHook.exe»)
  • DLL maliciosa también conocida como BamboLoader («graphics-hook-filter64.dll»)
  • Carga útil cifrada de Cobalt Strike («simhei.dat»)

Como parte de esta campaña, el documento señuelo se muestra a la víctima, mientras que, en segundo plano, la DLL maliciosa se descarga a través de «GameHook.exe» para finalmente iniciar Cobalt Strike. Los ataques también se caracterizan por el despliegue de diversas herramientas posteriores a la explotación:

  • Pantalla plateadauna herramienta de monitoreo de pantalla .NET utilizada para capturar capturas de pantalla periódicas de la actividad del usuario, incluida la posición precisa del cursor.
  • SSHcmduna utilidad SSH de línea de comandos .NET que proporciona ejecución remota de comandos y capacidades de transferencia de archivos a través de SSH.
  • Puerta de engranajesuna puerta trasera NET que comparte similitudes con MonikerLoader y se comunica con su infraestructura C2 a través de Google Drive.
Ciberseguridad

Una vez ejecutada, la puerta trasera se autentica en la cuenta de Google Drive controlada por el atacante y carga un archivo de latido que contiene información básica del sistema. Curiosamente, la puerta trasera utiliza diferentes extensiones de archivo para indicar la naturaleza de la tarea a realizar en el host infectado. Los resultados de la ejecución de la tarea se capturan y cargan en Drive.

  • *.pngpara enviar archivos de latidos.
  • *.pdfpara recibir y ejecutar comandos, enumerar el contenido de un directorio, crear un nuevo directorio y eliminar todos los archivos dentro de un directorio específico. Los resultados de la operación se envían al servidor en forma de archivo *.db.
  • *.taxipara recibir y ejecutar comandos para recopilar información del host y una lista de procesos en ejecución, enumerar archivos y directorios, ejecutar comandos a través de «cmd.exe» o tareas programadas, cargar archivos en Google Drive y finalizar el implante. El estado de ejecución se carga como un archivo .bak.
  • *.rarpara recibir y ejecutar cargas útiles. Si el archivo RAR se llama «wiatrace.bak», la puerta trasera lo trata como un paquete de actualización automática. Los resultados se cargan como archivos .bak.
  • *.7zpara recibir y ejecutar complementos en la memoria. Los resultados se cargan como archivos .bak.

Los vínculos de Silver Dragon con APT41 se derivan de superposiciones comerciales con scripts de instalación posteriores a la explotación anteriores. atribuido a este último y el hecho de que el mecanismo de descifrado utilizado por BamboLoader se ha observado en cargadores de shellcode vinculados a la actividad APT del nexo con China.

«El grupo evoluciona continuamente sus herramientas y técnicas, probando e implementando activamente nuevas capacidades en diferentes campañas», dijo Check Point. «El uso de diversos exploits de vulnerabilidad, cargadores personalizados y comunicación C2 sofisticada basada en archivos refleja un grupo de amenazas adaptable y con buenos recursos».