{"id":764,"date":"2026-05-05T16:19:29","date_gmt":"2026-05-05T16:19:29","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/05\/uat-8302-vinculado-a-china-apunta-a-gobiernos-que-utilizan-malware-apt-compartido-en-todas-las-regiones-cyberdefensa-mx\/"},"modified":"2026-05-05T16:19:29","modified_gmt":"2026-05-05T16:19:29","slug":"uat-8302-vinculado-a-china-apunta-a-gobiernos-que-utilizan-malware-apt-compartido-en-todas-las-regiones-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/05\/uat-8302-vinculado-a-china-apunta-a-gobiernos-que-utilizan-malware-apt-compartido-en-todas-las-regiones-cyberdefensa-mx\/","title":{"rendered":"UAT-8302 vinculado a China apunta a gobiernos que utilizan malware APT compartido en todas las regiones \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Un sofisticado grupo de amenaza persistente avanzada (APT) del nexo China se ha atribuido a ataques dirigidos a entidades gubernamentales en Am\u00e9rica del Sur desde al menos finales de 2024 y a agencias gubernamentales en el sureste de Europa en 2025.<\/p>\n<p>Cisco Talos est\u00e1 rastreando la actividad bajo el nombre de <strong><a href=\"https:\/\/blog.talosintelligence.com\/uat-8302\/\">UAT-8302<\/a><\/strong>y la post-explotaci\u00f3n implica el despliegue de familias de malware personalizadas que han sido utilizadas por otros grupos de hackers alineados con China.<\/p>\n<p>Entre las familias de malware destaca una puerta trasera basada en .NET denominada NetDraft (tambi\u00e9n conocida como NosyDoor), una variante C# de FINALDRAFT (tambi\u00e9n conocida como Squidoor) que se ha vinculado anteriormente a grupos de amenazas conocidos como Ink Dragon, CL-STA-0049, Earth Alux, Jewelbug y REF7707.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/threatlabz-vpn-risk-2026-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhnNON5UeWywT7OcPNw7V4L7QNWnCnm7Xl_99Y9ek8dL-gRwx-bWxQM1TKqt8deqqrdpUyKMuuijAWyyPQVB0s0qf8ntQ6ldFAJLru-QUWhddKTopc7SeNbBBnd-TsfFyRPP-AAyDuclLlL6XHK4_LXqDC_7eyaz9pzToYr7U543MhrJ7qcK-89sVWHTQUZ\/s728-e100\/zz-2-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>ESET est\u00e1 rastreando el uso de NosyDoor en un grupo al que llama LongNosedGoblin. Curiosamente, el mismo malware tambi\u00e9n ha sido implementado contra organizaciones de TI rusas por un actor de amenazas conocido como Erudite Mogwai (tambi\u00e9n conocido como Space Pirates y Webworm), seg\u00fan la empresa rusa de ciberseguridad Solar, que le ha dado el nombre. <a href=\"https:\/\/rt-solar.ru\/solar-4rays\/blog\/5603\/\">Agente de LuckyStrike<\/a>.<\/p>\n<p>Algunas de las otras herramientas utilizadas por UAT-8302 son las siguientes:<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh5ZpefWFkzSnYQSxJEXGvLV2h-plplUiT5wCJfmhpWlRmMF7ohtykjDm4WUq4WRBilLxH0hc1wUcUhw84yVIX-9XivNiCoUTymvusZUM7SjZP9OFS9OjpR0E88L7Ayyfso9mxZ7k1-ZatkTYVym7JQBGVqtaQ0GzgrHphUboD0zKcD9hs38_-i4EAg3CWi\/s1700-e365\/dots.jpeg\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEh5ZpefWFkzSnYQSxJEXGvLV2h-plplUiT5wCJfmhpWlRmMF7ohtykjDm4WUq4WRBilLxH0hc1wUcUhw84yVIX-9XivNiCoUTymvusZUM7SjZP9OFS9OjpR0E88L7Ayyfso9mxZ7k1-ZatkTYVym7JQBGVqtaQ0GzgrHphUboD0zKcD9hs38_-i4EAg3CWi\/s1700-e365\/dots.jpeg\" alt=\"\" border=\"0\" data-original-height=\"779\" data-original-width=\"936\"\/><\/a><\/div>\n<p> \u00abEl malware implementado por UAT-8302 lo conecta con varios grupos de amenazas previamente divulgados p\u00fablicamente, lo que indica al menos una estrecha relaci\u00f3n operativa entre ellos\u00bb, dijeron los investigadores de Talos Jungsoo An, Asheer Malhotra y Brandon White en un informe t\u00e9cnico publicado hoy.<\/p>\n<p>\u00abEn general, los diversos artefactos maliciosos desplegados por UAT-8302 indican que el grupo tiene acceso a herramientas utilizadas por otros actores APT sofisticados, todos los cuales han sido evaluados como nexo con China o de habla china por varios informes de la industria de terceros\u00bb.<\/p>\n<p>Actualmente no se sabe qu\u00e9 m\u00e9todos de acceso inicial emplea el adversario para irrumpir en las redes objetivo, pero se sospecha que involucra el enfoque probado de convertir en armas exploits de d\u00eda cero y d\u00eda N en aplicaciones web.<\/p>\n<p>Al conseguir un punto de apoyo, se sabe que los atacantes realizan un reconocimiento exhaustivo para trazar un mapa de la red, ejecutan herramientas de c\u00f3digo abierto como <a href=\"https:\/\/github.com\/chainreactors\/gogo\">gog\u00f3<\/a> para realizar escaneos automatizados y moverse lateralmente por el entorno. Las cadenas de ataques culminan con la implementaci\u00f3n de NetDraft, CloudSorcerer (versi\u00f3n 3.0) y VShell.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Tambi\u00e9n se ha observado que UAT-8302 utiliza una variante de SNOWLIGHT basada en Rust llamada SNOWRUST para descargar la carga \u00fatil de VShell desde un servidor remoto y ejecutarla. Adem\u00e1s de utilizar malware personalizado, el actor de amenazas configura medios alternativos de acceso por puerta trasera utilizando herramientas de proxy y VPN como Stowaway y SoftEther VPN.<\/p>\n<p>Los hallazgos subrayan la tendencia de t\u00e1cticas de colaboraci\u00f3n avanzadas entre m\u00faltiples grupos alineados con China. En octubre de 2025, Trend Micro arroj\u00f3 luz sobre un fen\u00f3meno llamado \u00abPremier Pass-as-a-Service\u00bb, donde el acceso inicial obtenido por Earth Estries se pasa a Earth Naga para su posterior explotaci\u00f3n, lo que nubla los esfuerzos de desgaste. Se estima que esta asociaci\u00f3n existe desde al menos finales de 2023.<\/p>\n<p>\u00abPremier Pass-as-a-Service proporciona acceso directo a activos cr\u00edticos, reduciendo el tiempo dedicado a las fases de reconocimiento, explotaci\u00f3n inicial y movimiento lateral\u00bb, afirm\u00f3 Trend Micro. \u00abAunque a\u00fan no se conoce el alcance total de este modelo, el n\u00famero limitado de incidentes observados, combinado con el riesgo sustancial de exposici\u00f3n que implica un servicio de este tipo, sugiere que el acceso probablemente est\u00e9 restringido a un peque\u00f1o c\u00edrculo de actores de amenazas\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Un sofisticado grupo de amenaza persistente avanzada (APT) del nexo China se ha atribuido a ataques dirigidos a entidades gubernamentales en Am\u00e9rica del Sur desde al menos finales de 2024 y a agencias gubernamentales en el sureste de Europa en 2025. Cisco Talos est\u00e1 rastreando la actividad bajo el nombre de UAT-8302y la post-explotaci\u00f3n implica [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[2292,27,200,2293,24,348,95,60,2294,388,2291,92,242],"class_list":["post-764","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-apt","tag-apunta","tag-china","tag-compartido","tag-cyberdefensa-mx","tag-gobiernos","tag-las","tag-malware","tag-regiones","tag-todas","tag-uat8302","tag-utilizan","tag-vinculado"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/764","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=764"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/764\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/731"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=764"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=764"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=764"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}