Subgrupo GoldenEyeDog vinculado a la infracción de DigiCert y al robo de certificados de firma de código – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han atribuido el incidente de seguridad de DigiCert de abril de 2026 a un grupo de actividad de amenazas denominado CilíndricoCanino.

Expel, que compartió detalles técnicos del evento, describió al actor de amenazas como un subgrupo de perroojodorado (también conocido como APT-Q-27, Dragon Breath y Miuuti Group), un grupo de cibercrimen chino conocido por atacar los sectores de los juegos de azar y los juegos de azar utilizando sitios web falsificados para impulsar software con malware. Se sabe que está activo desde al menos 2015.

«En abril de 2026, GoldenEyeDog utilizó su malware para acceder al dispositivo de un miembro de soporte en DigiCert, un proveedor de certificados de firma de código, y aprovechó su acceso para robar certificados destinados a clientes de DigiCert», dijo el investigador de seguridad de Expel, Aaron Walton. dicho en un análisis. «Este ataque destacó la capacidad del malware y de los operadores».

Un elemento central de las operaciones del actor de amenazas es una versión modificada de Gh0st RAT (también conocido como Farfli), un troyano de acceso remoto (RAT) ampliamente utilizado por grupos de hackers chinos, incluido otro prolífico grupo de cibercrimen chino rastreado como Silver Fox. El malware modular, conocido como Golden Gh0st RAT, se distribuye mediante Golden Gh0st Loader.

En un informe publicado en noviembre de 2025, Elastic Security Labs detalló el uso por parte del adversario de un cargador de múltiples etapas con nombre en código RONINGLOADER para distribuir una variante de Gh0st RAT a través de instaladores NSIS disfrazados de programas legítimos como Google Chrome y Microsoft Teams.

Ciberseguridad

A principios de este año, se observó otra campaña vinculada al grupo de hackers que orquestaba un ataque de varias etapas dirigido al personal de atención al cliente que trabajaba para empresas Web3, utilizando enlaces sospechosos enviados a través del chat de atención al cliente para entregar Gh0st RAT.

«Estos actores están utilizando malware y atacando a las víctimas de manera consistente con otras actividades de cibercrimen chinas, incluido el ataque a organizaciones financieras en la región de Asia y el Pacífico», dijo Expel. «El malware se dirige a organizaciones financieras de la región de Asia y el Pacífico».

Golden Gh0st RAT comparte superposiciones tácticas y de comportamiento con una carga útil detectado por el proveedor de seguridad chino QiAnXin en 2020 en relación con una campaña de ataque dirigida a la industria del juego desde 2019. También se superpone con un malware documentado por ANY.RUN en febrero de 2025 como Zhong Stealer.

El compromiso de DigiCert

Es más, CylindricalCanine ha sido observado abusar de los certificados de firma de código, obtener acceso no autorizado a DigiCert para interceptar certificados de firma de código destinados a clientes de DigiCert y luego usarlos para firmar su propio malware para evitar la detección.

En abril de 2026, la autoridad certificadora (CA) reveló que revocó certificados obtenidos de manera fraudulenta desde su portal de soporte interno después de obtener acceso a dos estaciones de trabajo de analistas de soporte mediante la ejecución de una carga útil maliciosa entregada a través de un canal de chat de un cliente.

«El 2 de abril de 2026, un actor de amenazas se puso en contacto con el equipo de soporte de DigiCert a través de un canal de chat de cliente y entregó un archivo ZIP disfrazado de captura de pantalla del cliente», DigiCert explicado En el momento. «El archivo contenía un ejecutable .scr con una carga maliciosa».

«El actor de amenazas utilizó una función limitada dentro del portal de atención al cliente, que permite a los analistas de soporte de DigiCert autenticados acceder a las cuentas de los clientes desde la perspectiva del cliente para facilitar las tareas de soporte. El actor de amenazas pudo utilizar esta función para acceder códigos de inicialización para pedidos que fueron aprobados pero pendientes de entrega para pedidos de certificados de firma de código EV en un conjunto finito de cuentas de clientes».

El descuido fatal aquí fue que la posesión de un código de inicialización, junto con una orden aprobada, era «funcionalmente suficiente» para obtener certificados de firma de código EV en un conjunto de cuentas de clientes y CA. La compañía dijo que revocó 60 certificados emitidos por las siguientes CA:

  • Firma de código DigiCert Trusted G4 RSA4096 SHA256 2021 CA1
  • Firma de código DigiCert Trusted G4 RSA4096 SHA384 2021 CA1
  • GoGetSSL G4 CS RSA4096 SHA256 2022 CA-1
  • Verokey Código seguro de alta seguridad EV

De estos, se dice que 27 estaban explícitamente vinculados al actor de la amenaza, y los certificados explotados se utilizaron como armas para firmar artefactos de malware de Zhong Stealer.

Ciberseguridad

«El modelo de amenaza no tuvo en cuenta el escenario en el que los códigos de inicialización almacenados dentro del portal de soporte interno de DigiCert podrían ser vistos por una cuenta de analista de DigiCert comprometida que opera a través de la función del portal», explicó la compañía, agregando que desde entonces ha implementado un cambio de código para enmascarar los códigos de inicialización de usuarios proxy en plataformas de la UE y EE. UU. utilizando la interfaz de usuario o la API.

Las cadenas de ataque conducen a Golden Gh0st RAT

Expel dijo que la táctica principal de CylindricalCanine es distribuir archivos disfrazados de capturas de pantalla en correos electrónicos de phishing. Los archivos están incrustados dentro de los mensajes en forma de un enlace que, cuando se hace clic, descarga cargas útiles adicionales desde un servidor externo.

El objetivo final del ataque es desencadenar una Cadena de carga lateral DLLaprovechando un ejecutable legítimo para ejecutar una DLL maliciosa, mientras muestra simultáneamente un documento PDF señuelo que muestra un error HTTP 503 «Servicio no disponible». Luego, la DLL procede a cargar una carga útil cifrada («update.log»).

La etapa final es Golden Gh0st RAT, que viene con una amplia gama de capacidades para configurar la persistencia, robar datos confidenciales, iniciar un túnel proxy SOCKS, suprimir la salida de pantalla, registrar pulsaciones de teclas, tomar capturas de pantalla, enumerar procesos, ejecutar comandos de shell, eliminar cargas útiles adicionales y borrar registros de eventos de Windows. Algunas de las aplicaciones a las que se dirige específicamente para la recopilación de datos incluyen Skype, Google Chrome, Mozilla Firefox, 360 Secure Browser, 360 Speed ​​Browser y Tencent QQ Browser.

Los hallazgos convierten a CylindricalCanine en la última incorporación a una lista de actores de amenazas, como Basta negraTamperedChef (también conocido como EvilAI) y Rhysida, que son conocidos por abusar de los certificados de firma de código en sus operaciones cibernéticas.

«Golden Gh0st RAT se utiliza principalmente en correos electrónicos de phishing y/o envíos a portales de soporte (estos envíos pueden ser correos electrónicos recibidos por un sistema de emisión de tickets)», dijo Expel. «Al igual que con todas las variantes de Gh0st RAT, la capacidad del malware se maneja a través de complementos y un despachador de módulos interno».

Microsoft elimina el servicio de firma de malware detrás de los ataques de ransomware – CYBERDEFENSA.MX

Microsoft dijo el martes que interrumpió una operación de firma de malware como servicio (MSaaS) que utilizó como arma el sistema Artifact Signing de la compañía para entregar código malicioso y realizar ransomware y otros ataques, comprometiendo miles de máquinas y redes en todo el mundo.

El gigante tecnológico atribuyó la actividad a un actor de amenazas al que llama Tempestad de zorrosque según dijo ofrecía el esquema MSaaS para permitir a los ciberdelincuentes disfrazar malware como software legítimo. El actor de amenazas ha estado activo desde mayo de 2025. El esfuerzo de incautación lleva el nombre en código OpFauxSign.

«Para interrumpir el servicio, nos apoderamos del espacio de señalización del sitio web de Fox Tempest.[.]nube, desconectó cientos de máquinas virtuales que ejecutaban la operación y bloqueó el acceso a un sitio que aloja el código subyacente», dijo Steven Masada, asesor general adjunto de la Unidad de Delitos Digitales de Microsoft, dicho.

Microsoft señaló que la operación permitió la implementación del ransomware Rhysida por parte de actores de amenazas como Vanilla Tempest, junto con otras familias de malware como Oyster, Lumma Stealer y Vidar, lo que ilustra el papel crucial desempeñado por Fox Tempest dentro del ecosistema del cibercrimen.

Ciberseguridad

Además, se han descubierto conexiones entre el actor de amenazas y los afiliados asociados con varias cepas de ransomware destacadas, incluidas INC, Qilin, BlackByte y Akira. Los ataques organizados por estas operaciones se han dirigido a servicios de salud, educación, gobierno y financieros ubicados en Estados Unidos, Francia, India y China.

Firma de artefactos (anteriormente Azure Trusted Signing) es la solución de firma de extremo a extremo totalmente administrada de Microsoft que permite a los desarrolladores crear y distribuir aplicaciones fácilmente, al tiempo que garantiza que el software sea legítimo y no haya sido modificado por partes no autorizadas.

Se dice que Fox Tempest aprovechó este mecanismo para generar certificados de firma de código fraudulentos de corta duración y utilizarlos para entregar malware firmado y confiable y eludir los controles de seguridad. Los certificados tenían una validez de sólo 72 horas.

«Para obtener certificados firmados legítimos a través de la firma de artefactos, el solicitante debe pasar procesos detallados de validación de identidad de acuerdo con las credenciales verificables (VC) estándar de la industria, lo que sugiere que el actor de amenazas muy probablemente utilizó identidades robadas con base en los Estados Unidos y Canadá para hacerse pasar por una entidad legítima y obtener las credenciales digitales necesarias para firmar», Microsoft explicado.

«El sitio web de SignSpace se creó sobre la firma de artefactos y permitió la firma segura de archivos a través de un panel de administración y una página de usuario, aprovechando las suscripciones de Azure, los certificados y una base de datos estructurada para administrar usuarios y archivos».

El servicio permitía a los clientes cibercriminales pagar subir archivos maliciosos para firmar códigos utilizando certificados obtenidos de manera fraudulenta por Fox Tempest. Esto, a su vez, permitió que el malware y el ransomware se hicieran pasar por software legítimo como AnyDesk, Microsoft Teams, PuTTY y Cisco Webex. El servicio cuesta entre $5.000 y $9.000.

A partir de febrero de 2026, se dice que el actor de amenazas pasó a proporcionar a los clientes máquinas virtuales (VM) preconfiguradas alojadas en Cloudzy, lo que permite cargar directamente los artefactos necesarios a la infraestructura controlada por el atacante y recibir archivos binarios firmados a cambio.

Ciberseguridad

«Esta evolución de la infraestructura redujo la fricción para los clientes, mejoró la seguridad operativa de Fox Tempest y simplificó aún más la entrega de malware firmado, malicioso pero confiable a escala», dijo Microsoft.

Se ha descubierto que los actores de amenazas como Vanilla Tempest distribuyen archivos binarios firmados a través del servicio a través de anuncios comprados legítimamente que redirigen a los usuarios que buscan Microsoft Teams a páginas de descarga falsas, allanando el camino para la implementación de Oyster (también conocido como Broomstick o CleanUpLoader), un implante y cargador modular responsable de entregar el ransomware Rhysida.

Microsoft dijo que Fox Tempest ha adaptado continuamente su oficio a medida que la compañía implementó contramedidas, como deshabilitar cuentas fraudulentas y revocar los certificados obtenidos ilícitamente, y el actor de amenazas incluso intentó cambiar a un servicio de firma de código diferente. Los documentos judiciales revelan que Microsoft trabajó con una «fuente cooperativa» para comprar y probar el servicio entre febrero y marzo de 2026.

«Cuando los atacantes pueden hacer que el software malicioso parezca legítimo, socava la forma en que las personas y los sistemas deciden qué es seguro», dijo Redmond. «Interrumpir esa capacidad es clave para aumentar el costo del cibercrimen».