TELESHIM abusa de Telegram para C2 en ataques contra gobiernos de Medio Oriente – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado una nueva actividad cibernética maliciosa por parte de un actor de amenazas con vínculos con el este de Asia y dirigida a entidades gubernamentales en el Medio Oriente.

Las intrusiones han dado lugar a la implementación de familias de malware no denunciadas anteriormente denominadas TELESHIM, MIXEDKEY y BINDCLOAK, según Zscaler ThreatLabz. La firma de ciberseguridad dijo que detectó la campaña a principios de este mes.

«La campaña utilizó una cadena de ataque de múltiples etapas para establecer y mantener el acceso a los sistemas infectados, con TELESHIM abusando de la API de Telegram para la comunicación de comando y control (C2) para mezclarse con el tráfico legítimo de Internet», Sudeep Singh, gerente senior de investigación APT en Zscaler ThreatLabz, dicho en un artículo técnico publicado la semana pasada.

La cadena de ataque comienza con un archivo ISO que contiene un ejecutable legítimo («RegSchdTask.exe») que se utiliza para descargar una DLL maliciosa («AsTaskSched.dll»), una puerta trasera de Windows de 32 bits llamada TELESHIM que luego aprovecha Telegram como C2 para recuperar componentes de la siguiente etapa.

Ciberseguridad

Dos de estas cargas útiles se utilizan para activar una segunda Carga lateral de DLL cadena que comprende «GoProAlertService.exe» y «pthreadVC2.dll», y este último actúa como un cargador reflectante con nombre en código MIXEDKEY para descifrar el contenido de «C99F29AC08454855B3D538960BB2F34F.PCPKEY» y ejecutarlo.

Se ha descubierto que tanto TELESHIM como MIXEDKEY dependen de técnicas de ofuscación de código pesado, incluido el cifrado de cadenas, el aplanamiento del flujo de control (CFF), la aritmética booleana mixta (MBA) y predicados opacos para disuadir los esfuerzos de ingeniería inversa. TELESHIM también emplea una variedad de métodos para detectar la presencia de entornos de análisis basados ​​en virtualización. Algunos de estos se enumeran a continuación:

  • Detección de hipervisor mediante CPUID
  • Comprobación de la velocidad de la RAM mediante el Instrumental de administración de Windows (WMI)

Las comunicaciones TELESHIM C2 admiten dos tipos de mensajes:

  • Mensajes de control, que se utilizan para registrar el host infectado enviando la dirección MAC del host y ejecutando los comandos recibidos y exfiltrando los resultados al servidor en fragmentos si la salida tiene más de 1000 bytes.
  • Descargar y ejecutar mensajes, que se utilizan para descargar y ejecutar cargas útiles secundarias como tareas programadas.

Lo notable de la carga útil final es que está bloqueada detrás de dos capas de cifrado XOR, la segunda capa utiliza una técnica llamada clave ambiental cifrándolo mediante una clave de descifrado derivada del número de serie del volumen de la máquina infectada. Esto se hace para que el malware detone sólo en los objetivos previstos.

La secuencia de ataque culmina con la implementación de BINDCLOAK, un implante C2 de 64 bits escrito en C++ que contacta con un servidor externo («cert.hypersnet[.]com»).

Ciberseguridad

ThreatLabz señaló que identificó actividad posterior al compromiso del operador C2, como comandos de reconocimiento de sistema, usuario y red, así como la entrega de cargas útiles de la siguiente etapa, la mayoría de las cuales ocurrieron entre el 7 de julio de 2026 y el 9 de julio de 2026. Los comandos C2 se ejecutaron solo entre las 4 am y las 12 pm UTC, y una gran parte de la actividad tuvo lugar entre las 7 am y las 11 am UTC.

Según la dirección IP pública del actor de la amenaza, la configuración regional del sistema configurada en su servidor Windows, la geolocalización de la dirección IP y las horas operativas activas, se evalúa con confianza moderada a alta que la campaña es obra de un adversario originario del este de Asia. No se ha atribuido a ningún actor o grupo de amenazas conocido en este momento.

«La actividad también refleja tendencias más amplias como la evasión de EDR, la mezcla con el tráfico legítimo de Internet mediante el abuso de plataformas confiables y el uso de técnicas de ofuscación de códigos como MBA y CFF para obstaculizar la ingeniería inversa», dijo Singh.

El nuevo malware GoSerpent apunta a gobiernos y diplomáticos del Sudeste Asiático para realizar espionaje – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un malware previamente no documentado llamado Ir Serpiente que se ha utilizado en ataques cibernéticos dirigidos a entidades en el sudeste asiático desde finales de 2025 con un enfoque en el acceso a largo plazo y la recopilación de inteligencia.

La empresa rusa de ciberseguridad Kaspersky, que descubrió la actividad en febrero de 2026, dijo que estaba dirigida a entidades gubernamentales y diplomáticas de la región. GoSerpent está diseñado para contactar a un servidor externo e implementar cargas útiles secundarias en la recopilación de datos confidenciales y el volcado de credenciales en el sistema.

«El seguimiento de las actividades de este actor de amenazas reveló que en mayo de 2026 regresaron con un conjunto evolucionado de herramientas maliciosas: un nuevo Stowaway RAT y una herramienta proxy que se parecía al malware inicial, así como una herramienta sigilosa adicional para filtrar datos confidenciales recopilados durante los meses anteriores a través de la red compartida», dijo el investigador de seguridad Noushin Shabab. dicho.

El objetivo final de estos esfuerzos es recopilar archivos confidenciales y prepararlos para su posterior filtración utilizando una herramienta de recopilación de datos denominada ThumbcacheService. Los ataques también han empleado herramientas de volcado de credenciales a través de GoSerpent para capturar las credenciales del sistema necesarias para facilitar la filtración de datos a través de unidades compartidas de red.

Las versiones anteriores del implante basado en Go y el troyano de acceso remoto (RAT) se han utilizado desde 2021 contra víctimas en el sudeste asiático, con variantes recientes implementadas tan recientemente como este año.

Ciberseguridad

El malware funciona recibiendo argumentos de línea de comandos cifrados y codificados en Base64 que contienen la dirección de comando y control (C2) y la contraseña de comunicación. Una vez descifrada, la puerta trasera se conecta al servidor C2 a través de una conexión cifrada, donde el hash SHA256 de la contraseña de comunicación sirve como clave de cifrado.

La lista de comandos admitidos se enumera a continuación:

  • Para alertar al servidor de una infección activa
  • Comience a escuchar en un puerto específico
  • Cerrar un puerto de escucha
  • Conectarse a un servidor remoto
  • Generar un shell en la máquina infectada
  • Subir un archivo o directorio al servidor
  • Descargar desde el servidor
  • Inicie un proxy SOCKS5 en la máquina infectada
  • Reenviar a un nodo conectado

«GoSerpent puede establecer servidores proxy SOCKS5 para enrutar el tráfico a través de hosts comprometidos, permitiendo a los atacantes acceder a otras redes mientras enmascaran sus verdaderas direcciones IP», explicó Kaspersky. «La puerta trasera es capaz de implementar herramientas maliciosas adicionales, incluido ThumbcacheService para la recopilación de archivos, Mimikatz para el volcado de credenciales y QuarksDumpLocalHash para la extracción de hash de contraseñas de cuentas locales».

Algunas de las otras herramientas implementadas durante el transcurso de los ataques son las siguientes:

  • RATA McMxuna herramienta básica de acceso remoto y proxy basada en Go que es una versión liviana de GoSerpent con capacidades como proxy SOCKS5, reenvío de puertos, transferencia de archivos y shell remoto
  • Servicio Thumbcacheuna DLL que complementa GoSerpent con un sofisticado mecanismo de recopilación de archivos
  • Mimikatzpara volcar la memoria del proceso del Servicio del subsistema de la autoridad de seguridad local (LSASS) para extraer material de credenciales
  • QuarksDumpLocalHashpara extraer hash de contraseña de cuenta local del subárbol de registro SAM

Después de meses de recopilación encubierta de datos, se dice que los actores de amenazas detrás de la actividad regresaron al entorno comprometido en mayo de 2026 para implementar otro conjunto de herramientas:

  • Polizónuna herramienta de proxy y acceso remoto con funciones de proxy SOCKS5, reenvío de puertos, túnel inverso, acceso remoto a shell, transferencia de archivos y túnel basado en SSH.
  • cargador tmcun módulo de carga de C++ que contiene una carga útil cifrada denominada TmcPayload
  • Carga útil Tmcpara extraer datos confidenciales almacenados en la máquina de la víctima

«Lo que hace que esta amenaza sea particularmente preocupante es el despliegue estratégico de varias herramientas con capacidades sofisticadas de recopilación y exfiltración de datos», dijo Kaspersky. «La cadena desde ThumbcacheService hasta TmcLoader/TmcPayload demuestra una planificación operativa sofisticada».

Aunque la atribución definitiva sigue siendo, en el mejor de los casos, confusa, el proveedor de seguridad dijo que la campaña comparte objetivos, capacidades técnicas y superposiciones operativas con Tetris Fantasmaun «actor de amenazas altamente capacitado e ingenioso», primero documentado en octubre de 2023 como apuntar entidades gubernamentales en la región Asia-Pacífico (APAC).

Ciberseguridad

«El atacante espió encubiertamente y recopiló datos confidenciales de entidades gubernamentales de APAC mediante la explotación de un tipo particular de unidad USB segura, protegida por cifrado de hardware para garantizar el almacenamiento y la transferencia seguros de datos entre sistemas informáticos», señaló la compañía en ese momento.

«La campaña comprende varios módulos maliciosos, a través de los cuales el actor puede obtener un amplio control sobre el dispositivo de la víctima. Esto le permite ejecutar comandos, recopilar archivos e información de las máquinas comprometidas y transferirlos a otras máquinas utilizando las mismas o diferentes unidades USB seguras como portadoras».

Cadena de ataque en equipo «No»

La divulgación se produce cuando Cyderes Howler Cell detalló una operación de ciberespionaje dirigida orquestada por DoNot Team dirigida a los establecimientos militares y de defensa de Bangladesh utilizando correos electrónicos de phishing que contienen un documento RTF con malware para colocar un implante DLL que configura la persistencia de tareas programadas disfrazada de telemetría OneDrive, perfila el host y señala a un servidor C2 a través de HTTPS.

«El RTF utiliza inyección remota de plantillas para obtener una macro VBA, con geocercas del lado del servidor que restringen la entrega de carga útil a las víctimas dentro de la región objetivo», investigadores Reegun Jayapaul, Rahul Ramesh y Baskar M. dicho. «Una vez que se ejecuta la macro, inyecta un código shell compatible con la arquitectura a través del abuso de API basado en devolución de llamada. El código shell se mueve a través de varias etapas codificadas en XOR, cada una extraída del mismo dominio C2 con extensiones de archivo de apariencia benigna».

Luego, el implante se utiliza para entregar una DLL de segunda etapa («ejtest.dll»), que presenta capacidad de descarga modular para cargas útiles siguientes. La atribución a DoNot Team se basa en rutas de URI C2 similares, material de clave AES coincidente, técnica de inyección de shellcode basada en VBA y entrega de carga útil geocercada que ofrece plantillas limpias a los que no son objetivos.

El senador Schumer busca un plan del DHS sobre la coordinación cibernética de la IA con los gobiernos estatales y locales

El principal demócrata del Senado pidió el viernes al Departamento de Seguridad Nacional que trabaje en estrecha colaboración con los gobiernos estatales y locales para defenderse de los ataques informáticos reforzados con inteligencia artificial.

El líder de la minoría del Senado, Chuck Schumer, DN.Y., escribió al secretario del DHS, Markwayne Mullin, para asegurarse de que los gobiernos estatales, locales, tribales y territoriales (SLTT) no se queden atrás a medida que avanzan los modelos de inteligencia artificial, lo que plantea nuevas amenazas de piratería informática.

«Existe una carrera entre los defensores de la ciberseguridad y la piratería basada en la IA, y no hay tiempo que perder». Schumer escribió.

“Mientras la Casa Blanca supuestamente ha comenzado Al organizar reuniones sobre sus prioridades de seguridad interna después de estos avances cibernéticos de la IA, es evidente que el Departamento de Seguridad Nacional necesita un plan actualizado para coordinar estos esfuerzos con [state, local, tribal and territorial] gobiernos e implementar procedimientos para reducir el riesgo de ciberataques disruptivos permitidos por la IA de frontera”, afirmó.

Schumer dijo que estaba preocupado por las capacidades del DHS y su Agencia de Seguridad de Infraestructura y Ciberseguridad para llevar a cabo esa coordinación, dados los recortes de fondos federales al Centro de Análisis e Intercambio de Información Multiestatal y la falta de un director de CISA confirmado por el Senado durante la segunda administración de Trump.

Schumer quiere un plan del DHS antes del 1 de julio para coordinar con los gobiernos estatales y locales una serie de cuestiones, como cómo identificar los mejores talentos de IA, realizar parches rápidos y realizar evaluaciones de riesgos.

«La IA está cambiando rápidamente el campo de batalla cibernético, y no podemos permitir que los piratas informáticos lleguen allí primero», dijo Schumer en los comentarios que acompañan a la carta. «Los hospitales, las redes eléctricas, los sistemas de agua, las escuelas, las elecciones y los servicios de emergencia no pueden quedar expuestos mientras las bandas criminales y los piratas informáticos respaldados por el estado corren para explotar nuevas herramientas de inteligencia artificial. El DHS debe ayudar inmediatamente a los estados y localidades a encontrar y solucionar las vulnerabilidades antes de que los estadounidenses sufran cortes de energía, interrupciones y ataques que podrían poner en riesgo vidas y medios de subsistencia».

CISA está utilizando IA para ayudar en el lado defensivo internamente, dijeron recientemente funcionarios de la agencia.

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

UAT-8302 vinculado a China apunta a gobiernos que utilizan malware APT compartido en todas las regiones – CYBERDEFENSA.MX

Un sofisticado grupo de amenaza persistente avanzada (APT) del nexo China se ha atribuido a ataques dirigidos a entidades gubernamentales en América del Sur desde al menos finales de 2024 y a agencias gubernamentales en el sureste de Europa en 2025.

Cisco Talos está rastreando la actividad bajo el nombre de UAT-8302y la post-explotación implica el despliegue de familias de malware personalizadas que han sido utilizadas por otros grupos de hackers alineados con China.

Entre las familias de malware destaca una puerta trasera basada en .NET denominada NetDraft (también conocida como NosyDoor), una variante C# de FINALDRAFT (también conocida como Squidoor) que se ha vinculado anteriormente a grupos de amenazas conocidos como Ink Dragon, CL-STA-0049, Earth Alux, Jewelbug y REF7707.

Ciberseguridad

ESET está rastreando el uso de NosyDoor en un grupo al que llama LongNosedGoblin. Curiosamente, el mismo malware también ha sido implementado contra organizaciones de TI rusas por un actor de amenazas conocido como Erudite Mogwai (también conocido como Space Pirates y Webworm), según la empresa rusa de ciberseguridad Solar, que le ha dado el nombre. Agente de LuckyStrike.

Algunas de las otras herramientas utilizadas por UAT-8302 son las siguientes:

«El malware implementado por UAT-8302 lo conecta con varios grupos de amenazas previamente divulgados públicamente, lo que indica al menos una estrecha relación operativa entre ellos», dijeron los investigadores de Talos Jungsoo An, Asheer Malhotra y Brandon White en un informe técnico publicado hoy.

«En general, los diversos artefactos maliciosos desplegados por UAT-8302 indican que el grupo tiene acceso a herramientas utilizadas por otros actores APT sofisticados, todos los cuales han sido evaluados como nexo con China o de habla china por varios informes de la industria de terceros».

Actualmente no se sabe qué métodos de acceso inicial emplea el adversario para irrumpir en las redes objetivo, pero se sospecha que involucra el enfoque probado de convertir en armas exploits de día cero y día N en aplicaciones web.

Al conseguir un punto de apoyo, se sabe que los atacantes realizan un reconocimiento exhaustivo para trazar un mapa de la red, ejecutan herramientas de código abierto como gogó para realizar escaneos automatizados y moverse lateralmente por el entorno. Las cadenas de ataques culminan con la implementación de NetDraft, CloudSorcerer (versión 3.0) y VShell.

Ciberseguridad

También se ha observado que UAT-8302 utiliza una variante de SNOWLIGHT basada en Rust llamada SNOWRUST para descargar la carga útil de VShell desde un servidor remoto y ejecutarla. Además de utilizar malware personalizado, el actor de amenazas configura medios alternativos de acceso por puerta trasera utilizando herramientas de proxy y VPN como Stowaway y SoftEther VPN.

Los hallazgos subrayan la tendencia de tácticas de colaboración avanzadas entre múltiples grupos alineados con China. En octubre de 2025, Trend Micro arrojó luz sobre un fenómeno llamado «Premier Pass-as-a-Service», donde el acceso inicial obtenido por Earth Estries se pasa a Earth Naga para su posterior explotación, lo que nubla los esfuerzos de desgaste. Se estima que esta asociación existe desde al menos finales de 2023.

«Premier Pass-as-a-Service proporciona acceso directo a activos críticos, reduciendo el tiempo dedicado a las fases de reconocimiento, explotación inicial y movimiento lateral», afirmó Trend Micro. «Aunque aún no se conoce el alcance total de este modelo, el número limitado de incidentes observados, combinado con el riesgo sustancial de exposición que implica un servicio de este tipo, sugiere que el acceso probablemente esté restringido a un pequeño círculo de actores de amenazas».

Hackers vinculados a China atacan a gobiernos asiáticos, Estados de la OTAN, periodistas y activistas – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una nueva campaña de espionaje alineada con China dirigida a sectores gubernamentales y de defensa en todo el sur, este y sudeste de Asia, junto con un gobierno europeo perteneciente a la OTAN.

Trend Micro ha atribuido la actividad a un grupo de actividades de amenazas que rastrea bajo la designación temporal. SOMBRA-TIERRA-053. Se considera que el colectivo adversario está activo desde al menos diciembre de 2024, aunque comparte cierto nivel de superposición de red con CL-STA-0049, Earth Alux y REF7707.

«El grupo explota las vulnerabilidades del día N en los servidores Microsoft Exchange y Internet Information Services (IIS) conectados a Internet (por ejemplo, la cadena ProxyLogon), luego implementa shells web (Godzilla) para acceso persistente y prepara implantes ShadowPad a través de la descarga de DLL de ejecutables firmados legítimos», investigadores de seguridad Daniel Lunghi y Lucas Silva dicho en un análisis.

Los objetivos de las campañas incluyen Pakistán, Tailandia, Malasia, India, Myanmar, Sri Lanka y Taiwán. El único país europeo que figura en la huella victimológica del actor de amenazas es Polonia.

El proveedor de ciberseguridad dijo que observó casi la mitad de los objetivos de SHADOW-EARTH-053, particularmente aquellos en Malasia, Sri Lanka y Myanmar, también comprometidos anteriormente por un conjunto de intrusiones relacionado denominado SHADOW-EARTH-054, aunque no se ha observado evidencia de coordinación operativa directa.

Ciberseguridad

El punto de partida de los ataques es la explotación de fallos de seguridad conocidos para violar sistemas sin parches y lanzar web shells como Godzilla para facilitar el acceso remoto persistente. Los web shells funcionan como un vehículo de entrega para la ejecución de comandos, lo que permite el reconocimiento y, en última instancia, da como resultado la implementación de la puerta trasera ShadowPad a través de AnyDesk. El malware se inicia mediante carga lateral de DLL.

En al menos un caso, se dice que la utilización de React2Shell (CVE-2025-55182) como arma facilitó la distribución de una versión Linux de Noodle RAT (también conocido como ANGRYREBEL y Nood RAT). Vale la pena mencionar aquí que Google Threat Intelligence Group (GTIG) vinculó esta cadena de ataque a un grupo conocido como UNC6595.

También se utilizan herramientas de tunelización de código abierto como IOX, GO Simple Tunnel (GOST) y Wstunnel, así como RingQ para empaquetar archivos binarios maliciosos y evadir la detección. Para facilitar la escalada de privilegios, se ha descubierto que SHADOW-EARTH-053 utiliza Mimikatz, mientras que el movimiento lateral se logra utilizando un iniciador de protocolo de escritorio remoto (RDP) personalizado y una implementación C# de SMBExec conocida como Sharp-SMBExec.

«El principal vector de entrada utilizado en esta campaña fueron las vulnerabilidades en las aplicaciones IIS conectadas a Internet», afirmó Trend Micro. «Las organizaciones deben priorizar la aplicación de las últimas actualizaciones de seguridad y parches acumulativos a Microsoft Exchange y cualquier aplicación web alojada en IIS».

«En escenarios donde la aplicación de parches inmediatos no es factible, recomendamos encarecidamente implementar sistemas de prevención de intrusiones (IPS) o firewalls de aplicaciones web (WAF) con conjuntos de reglas específicamente ajustados para bloquear intentos de explotación contra estos conocidos CVE (parches virtuales)».

GLITTER CARP y SEQUIN CARP persiguen a activistas y periodistas

La divulgación se produce cuando Citizen Lab señaló una nueva campaña de phishing emprendida por dos actores de amenazas distintos afiliados a China que apuntan y se hacen pasar por periodistas y la sociedad civil, incluidos activistas de la diáspora uigures, tibetanos, taiwaneses y de Hong Kong. Las campañas de amplio alcance se detectaron por primera vez en abril y junio de 2025, respectivamente.

Los grupos han sido nombrados en código. CARPA BRILLANTEque ha destacado al Consorcio Internacional de Periodistas de Investigación (ICIJ), y CARPA DE LENTEJUELAScuyo objetivo principal era la periodista del ICIJ Scilla Alecci y otros periodistas internacionales que escribían sobre temas de interés crítico para el gobierno chino.

«El actor emplea esquemas de suplantación de identidad digital bien pensados ​​en correos electrónicos de phishing, incluida la suplantación de personas conocidas y alertas de seguridad de empresas de tecnología», dijo Citizen Lab. dicho. «Aunque los grupos objetivo varían, esta actividad emplea la misma infraestructura y tácticas en todos los casos, reutilizando con frecuencia los mismos dominios y las mismas personas suplantadas en múltiples objetivos».

GLITTER CARP, además de realizar ataques de phishing a gran escala, ha estado vinculado a campañas de phishing dirigidas a la industria de semiconductores de Taiwán. Algunos aspectos de estos esfuerzos fueron documentados previamente por Proofpoint en julio de 2025 con el nombre UNK_SparkyCarp. SEQUIN CARP, por otro lado, comparte similitudes con un grupo rastreado por Volexity como UTA0388 y un conjunto de intrusión detallado por Trend Micro como TAOTH.

Ciberseguridad

El objetivo final de las campañas es obtener acceso inicial a cuentas de correo electrónico mediante la recolección de credenciales, páginas de phishing o mediante ingeniería social al objetivo para que otorgue acceso a un token OAuth de terceros. Los correos electrónicos de phishing de GLITTER CARP también implican el uso de píxeles de seguimiento 1×1 que apuntan a una URL en el dominio del atacante para recopilar información del dispositivo y confirmar si fueron abiertos por los destinatarios.

Citizen Lab dijo que «observó ataques simultáneos a organizaciones específicas utilizando tanto el kit de phishing AiTM (GLITTER CARP, UNK_SparkyCarp) como la entrega de HealthKick utilizando diferentes tácticas de phishing por parte de un grupo separado (UNK_DropPitch)». Esto indica cierto nivel de superposición entre estos grupos, añadió, aunque la naturaleza precisa de la relación sigue siendo desconocida.

«Nuestro análisis de los ataques GLITTER CARP y SEQUIN CARP muestra que la represión transnacional digital opera cada vez más a través de una red distribuida de actores», dijo la unidad de investigación. «Los objetivos que identificamos tanto en GLITTER CARP como en SEQUIN CARP se alinean con las prioridades de inteligencia del gobierno chino».

«La amplitud de los objetivos documentados en este informe y en otros, combinada con la información disponible sobre el uso pasado y actual de contratistas por parte de China, que refleja la actividad que hemos observado, sugiere con un nivel medio de confianza que las entidades comerciales contratadas por el Estado chino pueden haber estado detrás de ambos grupos de actividad descritos aquí».

TA416 vinculado a China apunta a gobiernos europeos con phishing basado en PlugX y OAuth – CYBERDEFENSA.MX

Un actor de amenazas alineado con China ha puesto su mirada en el gobierno y las organizaciones diplomáticas europeas desde mediados de 2025, luego de un período de dos años de ataques mínimos en la región.

La campaña ha sido atribuida a TA416un grupo de actividad que se superpone con DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 y Vertigo Panda.

«Esta actividad TA416 incluyó múltiples oleadas de campañas de entrega de malware y errores web contra misiones diplomáticas ante la Unión Europea y la OTAN en una variedad de países europeos», dijeron los investigadores de Proofpoint, Mark Kelly y Georgi Mladenov. dicho.

«A lo largo de este período, TA416 alteró regularmente su cadena de infección, incluido el abuso de las páginas de desafío de Cloudflare Turnstile, el abuso de redireccionamientos OAuth y el uso de archivos de proyecto C#, además de actualizar con frecuencia su carga útil personalizada de PlugX».

También se ha observado que TA416 orquesta múltiples campañas dirigidas a entidades diplomáticas y gubernamentales en el Medio Oriente luego del estallido del conflicto entre Estados Unidos, Israel e Irán a fines de febrero de 2026. Es probable que el esfuerzo sea un intento de recopilar inteligencia regional relacionada con el conflicto, agregó la compañía de seguridad empresarial.

Vale la pena mencionar aquí que TA416 también comparte superposiciones técnicas históricas con otro grupo conocido como Mustang Panda (también conocido como CerenaKeeper, Red Ishtar y UNK_SteadySplit). Los dos grupos de actividades se rastrean colectivamente bajo los apodos Earth Preta, Hive0154, HoneyMyte, Stately Taurus, Temp.HEX y Twill Typhoon.

Si bien los ataques de TA416 se caracterizan por el uso de variantes PlugX personalizadas, el clúster Mustang Panda ha implementado repetidamente herramientas como TONESHELL, PUBLOAD y COOLCLIENT en ataques recientes. Lo que tienen en común ambos es el uso de carga lateral de DLL para iniciar el malware.

Ciberseguridad

El renovado enfoque de TA416 en entidades europeas está impulsado por una combinación de campañas de entrega de malware y errores web, en las que los actores de amenazas utilizan cuentas de remitente de correo gratuito para realizar reconocimientos e implementar la puerta trasera PlugX a través de archivos maliciosos alojados en Microsoft Azure Blob Storage, Google Drive, dominios bajo su control e instancias comprometidas de SharePoint. Las campañas de malware PlugX fueron documentadas previamente por StrikeReady y Arctic Wolf en octubre de 2025.

«Un error web (o píxel de seguimiento) es un pequeño objeto invisible incrustado en un correo electrónico que activa una solicitud HTTP a un servidor remoto cuando se abre, revelando la dirección IP del destinatario, el agente de usuario y el tiempo de acceso, lo que permite al actor de amenazas evaluar si el correo electrónico fue abierto por el objetivo previsto», dijo Proofpoint.

Se descubrió que los ataques llevados a cabo por TA416 en diciembre de 2025 aprovechaban las aplicaciones en la nube Microsoft Entra ID de terceros para iniciar redireccionamientos que conducen a la descarga de archivos maliciosos. Los correos electrónicos de phishing utilizados como parte de esta ola de ataques contienen un enlace al sitio web legítimo de Microsoft. OAuth punto final de autorización que, cuando se hace clic, redirige al usuario al dominio controlado por el atacante y, en última instancia, implementa PlugX.

El uso de esta técnica no ha pasado desapercibido para Microsoft, que el mes pasado advirtió sobre campañas de phishing dirigidas a organizaciones gubernamentales y del sector público que emplean mecanismos de redireccionamiento de URL OAuth para eludir las defensas de phishing convencionales implementadas en el correo electrónico y los navegadores.

En febrero de 2026 se observaron más mejoras en la cadena de ataque, cuando TA416 comenzó a vincularse a archivos alojados en Google Drive o una instancia comprometida de SharePoint. Los archivos descargados, en este caso, incluyen un ejecutable legítimo de Microsoft MSBuild y un archivo de proyecto C# malicioso.

«Cuando se ejecuta el ejecutable de MSBuild, busca en el directorio actual un archivo de proyecto y lo compila automáticamente», dijeron los investigadores. «En la actividad TA416 observada, el archivo CSPROJ actúa como un descargador, decodificando tres URL codificadas en Base64 para recuperar una tríada de carga lateral de DLL de un dominio controlado por TA416, guardándolas en el directorio temporal del usuario y ejecutando un ejecutable legítimo para cargar PlugX a través de la cadena de carga lateral de DLL típica del grupo».

El malware PlugX sigue teniendo una presencia constante durante las intrusiones de TA416, aunque los ejecutables legítimos y firmados de los que se abusa para la carga lateral de DLL han variado con el tiempo. También se sabe que la puerta trasera establece un canal de comunicación cifrado con su servidor de comando y control (C2), no sin antes realizar comprobaciones antianálisis para evitar la detección.

PlugX acepta cinco comandos diferentes:

  • 0x00000002para capturar información del sistema
  • 0x00001005para desinstalar el malware
  • 0x00001007para ajustar el intervalo de balizas y el parámetro de tiempo de espera
  • 0x00003004para descargar una nueva carga útil (EXE, DLL o DAT) y ejecutarla
  • 0x00007002para abrir un shell de comando inverso

«El cambio de TA416 a centrarse nuevamente en el gobierno europeo a mediados de 2025, después de dos años de centrarse en el Sudeste Asiático y Mongolia, es consistente con un renovado enfoque de recopilación de inteligencia contra entidades diplomáticas afiliadas a la UE y la OTAN», dijo Proofpoint.

Ciberseguridad

«Además, la expansión de TA416 al gobierno de Medio Oriente en marzo de 2026 resalta aún más cómo la priorización de tareas del grupo probablemente se ve influenciada por puntos de inflamación y escaladas geopolíticas. A lo largo de este período, el grupo ha mostrado su voluntad de iterar en las cadenas de infección, pasando por el uso de páginas falsas de Cloudflare Turnstile, abuso de redireccionamiento de OAuth y entrega basada en MSBuild, mientras continúa actualizando su puerta trasera PlugX personalizada».

La revelación se produce cuando Darktrace reveló que las operaciones cibernéticas del nexo chino han evolucionado desde una actividad estratégicamente alineada en la década de 2010 hasta intrusiones altamente adaptables y centradas en la identidad con la intención de establecer una persistencia a largo plazo dentro de las redes de infraestructura crítica.

Según una revisión de las campañas de ataque entre julio de 2022 y septiembre de 2025, las organizaciones con sede en EE. UU. representaron el 22,5 % de todos los eventos globales, seguidas por Italia, España, Alemania, Tailandia, el Reino Unido, Panamá, Colombia, Filipinas y Hong Kong. La mayoría de los casos (63%) involucraron la explotación de la infraestructura de Internet (por ejemplo, CVE-2025-31324 y CVE-2025-0994) para obtener acceso inicial.

«En un caso notable, el actor había comprometido completamente el entorno y había establecido persistencia, sólo para resurgir en el entorno más de 600 días después», Darktrace dicho. «La pausa operativa subraya tanto la profundidad de la intrusión como la intención estratégica a largo plazo del actor».

Silver Dragon vinculado a APT41 apunta a gobiernos que utilizan Cobalt Strike y Google Drive C2 – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un grupo de amenazas persistentes avanzadas (APT) denominado Dragón plateado que se ha relacionado con ataques cibernéticos dirigidos a entidades en Europa y el sudeste asiático desde al menos mediados de 2024.

«Silver Dragon obtiene su acceso inicial explotando servidores de Internet públicos y enviando correos electrónicos de phishing que contienen archivos adjuntos maliciosos», Check Point dicho en un informe técnico. «Para mantener la persistencia, el grupo secuestra servicios legítimos de Windows, lo que permite que los procesos de malware se mezclen con la actividad normal del sistema».

Se estima que Silver Dragon opera dentro del marco de APT41. APT41 es el criptonimo asignado a un prolífico grupo de hackers chino conocido por su objetivo de ciberespionaje en los sectores de salud, telecomunicaciones, alta tecnología, educación, servicios de viajes y medios de comunicación ya en 2012. También se cree que participa en actividades con motivación financiera potencialmente fuera del control estatal.

Se ha descubierto que los ataques organizados por Silver Dragon apuntan principalmente a entidades gubernamentales, y el adversario utiliza balizas Cobalt Strike para persistir en los hosts comprometidos. También se sabe que emplea técnicas como el túnel DNS para la comunicación de comando y control (C2) para evitar la detección.

Check Point dijo que identificó tres cadenas de infección diferentes para entregar Cobalt Strike: Secuestro de dominio de aplicaciónDLL de servicio y phishing basado en correo electrónico.

Ciberseguridad

«Las dos primeras cadenas de infección, el secuestro de AppDomain y el Service DLL, muestran una clara superposición operativa», dijo la empresa de ciberseguridad. «Ambas se entregan a través de archivos comprimidos, lo que sugiere su uso en escenarios posteriores a la explotación. En varios casos, estas cadenas se implementaron tras el compromiso de servidores vulnerables expuestos públicamente».

Las dos cadenas utilizan un archivo RAR que contiene un script por lotes, y la primera cadena lo utiliza para colocar MonikerLoader, un cargador basado en NET responsable de descifrar y ejecutar una segunda etapa directamente en la memoria. La segunda etapa, por su parte, imita el comportamiento de MonikerLoader, actuando como un conducto para cargar la carga útil final de la baliza Cobalt Strike.

Por otro lado, la cadena de DLL del servicio utiliza un script por lotes para entregar un cargador de DLL de código shell denominado BamboLoader, que está registrado como un servicio de Windows. Es un malware C++ muy ofuscado que se utiliza para descifrar y descomprimir el código shell almacenado en el disco e inyectarlo en un proceso legítimo de Windows, como «taskhost.exe». El binario destinado a la inyección se puede configurar dentro de BamboLoader.

La tercera cadena de infección implica una campaña de phishing dirigida principalmente a Uzbekistán con accesos directos maliciosos de Windows (LNK) como archivos adjuntos. El archivo LNK armado está diseñado para iniciar código PowerShell mediante «cmd.exe», lo que lleva a la extracción y ejecución de cargas útiles de la siguiente etapa. Esto incluye cuatro archivos diferentes:

  • documento señuelo
  • Ejecutable legítimo vulnerable a la carga lateral de DLL («GameHook.exe»)
  • DLL maliciosa también conocida como BamboLoader («graphics-hook-filter64.dll»)
  • Carga útil cifrada de Cobalt Strike («simhei.dat»)

Como parte de esta campaña, el documento señuelo se muestra a la víctima, mientras que, en segundo plano, la DLL maliciosa se descarga a través de «GameHook.exe» para finalmente iniciar Cobalt Strike. Los ataques también se caracterizan por el despliegue de diversas herramientas posteriores a la explotación:

  • Pantalla plateadauna herramienta de monitoreo de pantalla .NET utilizada para capturar capturas de pantalla periódicas de la actividad del usuario, incluida la posición precisa del cursor.
  • SSHcmduna utilidad SSH de línea de comandos .NET que proporciona ejecución remota de comandos y capacidades de transferencia de archivos a través de SSH.
  • Puerta de engranajesuna puerta trasera NET que comparte similitudes con MonikerLoader y se comunica con su infraestructura C2 a través de Google Drive.
Ciberseguridad

Una vez ejecutada, la puerta trasera se autentica en la cuenta de Google Drive controlada por el atacante y carga un archivo de latido que contiene información básica del sistema. Curiosamente, la puerta trasera utiliza diferentes extensiones de archivo para indicar la naturaleza de la tarea a realizar en el host infectado. Los resultados de la ejecución de la tarea se capturan y cargan en Drive.

  • *.pngpara enviar archivos de latidos.
  • *.pdfpara recibir y ejecutar comandos, enumerar el contenido de un directorio, crear un nuevo directorio y eliminar todos los archivos dentro de un directorio específico. Los resultados de la operación se envían al servidor en forma de archivo *.db.
  • *.taxipara recibir y ejecutar comandos para recopilar información del host y una lista de procesos en ejecución, enumerar archivos y directorios, ejecutar comandos a través de «cmd.exe» o tareas programadas, cargar archivos en Google Drive y finalizar el implante. El estado de ejecución se carga como un archivo .bak.
  • *.rarpara recibir y ejecutar cargas útiles. Si el archivo RAR se llama «wiatrace.bak», la puerta trasera lo trata como un paquete de actualización automática. Los resultados se cargan como archivos .bak.
  • *.7zpara recibir y ejecutar complementos en la memoria. Los resultados se cargan como archivos .bak.

Los vínculos de Silver Dragon con APT41 se derivan de superposiciones comerciales con scripts de instalación posteriores a la explotación anteriores. atribuido a este último y el hecho de que el mecanismo de descifrado utilizado por BamboLoader se ha observado en cargadores de shellcode vinculados a la actividad APT del nexo con China.

«El grupo evoluciona continuamente sus herramientas y técnicas, probando e implementando activamente nuevas capacidades en diferentes campañas», dijo Check Point. «El uso de diversos exploits de vulnerabilidad, cargadores personalizados y comunicación C2 sofisticada basada en archivos refleja un grupo de amenazas adaptable y con buenos recursos».

SloppyLemming ataca a los gobiernos de Pakistán y Bangladesh utilizando cadenas duales de malware – CYBERDEFENSA.MX

El grupo de actividad de amenazas conocido como descuidadolemming se ha atribuido a una nueva serie de ataques dirigidos a entidades gubernamentales y operadores de infraestructuras críticas en Pakistán y Bangladesh.

La actividad, según Arctic Wolf, tuvo lugar entre enero de 2025 y enero de 2026. Implica el uso de dos cadenas de ataque distintas para entregar familias de malware rastreadas como BurrowShell y un keylogger basado en Rust.

«El uso del lenguaje de programación Rust representa una evolución notable en las herramientas de SloppyLemming, ya que informes anteriores documentaron que el actor utiliza sólo lenguajes compilados tradicionales y marcos de simulación de adversarios prestados como Cobalt Strike, Havoc y el NekroWire RAT personalizado», la empresa de ciberseguridad. dicho en un informe compartido con The Hacker News.

Ciberseguridad

SloppyLemming es el apodo asignado a un actor de amenazas que se sabe que apunta a entidades gubernamentales, policiales, energéticas, de telecomunicaciones y tecnológicas en Pakistán, Sri Lanka, Bangladesh y China desde al menos 2022. También se rastrea con los nombres Tigre escolta y Pescando Elefante.

Campañas anteriores montadas por el equipo de hackers han aprovechado familias de malware como Ares RAT y WarHawk, que a menudo se atribuyen a SideCopy y SideWinder, respectivamente.

El análisis de ArcticWolf de los últimos ataques ha descubierto el uso de correos electrónicos de phishing para entregar señuelos PDF y documentos Excel habilitados para macros para iniciar las cadenas de infección. Describió al actor de amenazas como operando con capacidad moderada.

Los señuelos PDF contienen URL diseñadas para llevar a las víctimas a los manifiestos de la aplicación ClickOnce, que luego implementan un ejecutable legítimo de Microsoft .NET («NGenTask.exe») y un cargador malicioso («mscorsvc.dll»). El cargador se inicia mediante la carga lateral de DLL para descifrar y ejecutar un implante de código shell x64 personalizado con nombre en código BurrowShell.

«BurrowShell es una puerta trasera con todas las funciones que proporciona al actor de amenazas manipulación del sistema de archivos, capacidades de captura de capturas de pantalla, ejecución remota de shell y capacidades de proxy SOCKS para túneles de red», dijo Arctic Wolf. «El implante disfraza su tráfico de comando y control (C2) como comunicaciones del servicio Windows Update y emplea encriptación RC4 con una clave de 32 caracteres para proteger la carga útil».

La segunda cadena de ataque emplea documentos de Excel que contienen macros maliciosas para eliminar el malware keylogger, al tiempo que incorpora funciones para realizar escaneo de puertos y enumeración de redes.

Una investigación más exhaustiva de la infraestructura del actor de amenazas ha identificado 112 dominios de Cloudflare Workers registrados durante el período de un año, lo que supone un aumento de ocho veces con respecto a los 13 dominios marcados por Cloudflare en septiembre de 2024.

Ciberseguridad

Los vínculos de la campaña con SloppyLemming se basan en la explotación continua de la infraestructura de Cloudflare Workers con patrones de erratas tipográficas con temas gubernamentales, implementación del marco Havoc C2, técnicas de carga lateral de DLL y patrones de victimología.

Vale la pena señalar que algunos aspectos del oficio del actor de amenazas, incluido el uso de la ejecución habilitada para ClickOnce, se superponen con una campaña reciente de SideWinder documentada por Trellix en octubre de 2025.

«En particular, atacar a los organismos reguladores nucleares, las organizaciones de logística de defensa y la infraestructura de telecomunicaciones de Pakistán, junto con las empresas de energía e instituciones financieras de Bangladesh, se alinea con las prioridades de recopilación de inteligencia consistentes con la competencia estratégica regional en el sur de Asia», dijo Arctic Wolf.

«La implementación de cargas útiles duales (el código shell en memoria BurrowShell para operaciones de proxy C2 y SOCKS, y un registrador de teclas basado en Rust para el robo de información) sugiere que el actor de amenazas mantiene la flexibilidad para implementar herramientas apropiadas basadas en el valor objetivo y los requisitos operativos».