11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

APT41 proporciona una puerta trasera «indetectable» para robar credenciales de la nube


El infame grupo de amenaza chino APT41 utiliza malware de puerta trasera indetectable para atacar cargas de trabajo en la nube basadas en Linux y robar credenciales de entornos de Amazon Web Services (AWS), Google Cloud Platform (GCP), Microsoft Azure y Alibaba Cloud.

Atribuido a la puerta trasera. APT41 (también conocido como Winnti, Wicked Panda, Barium, Silver Dragon y Brass Typhoon) está escrito en el formato ejecutable y enlazable (ELF) nativo de la nube y utiliza el puerto SMTP 25 como canal encubierto de comando y control (C2) para hacer que su actividad sea «invisible para las herramientas de escaneo tradicionales como Shodan y Censys», dice. un informe actual por Inteligencia Breakglass.

«El binario ELF es un ejecutable x86-64 vinculado estáticamente y diseñado para la persistencia en instancias de nube de Linux», dice el informe. «En el momento del análisis, no hubo detecciones en VirusTotal».

La puerta trasera es el resultado de al menos una inversión de seis años por parte de APT41 en el desarrollo de herramientas nativas de la nube, «desde simples shells inversos hasta recolectores de credenciales en la nube especialmente diseñados con C2 resistente a escáneres», según el informe. La campaña también tiene influencia Error de tipografía de una manera que oscurece su actividad maliciosa en la red, lo que hace que sea particularmente difícil de rastrear, dijeron los investigadores.

Relacionado:TeamPCP ataca instancias de nube y SaaS utilizando credenciales robadas

APT41Identificado por primera vez en 2012, es uno de los grupos de amenazas más activos actualmente vinculados a China y es conocido por realizar espionaje en nombre de Beijing mientras persigue a otros. cibercrimen para obtener ganancias financieras. Para APT41, el gobierno de EE. UU. era un grupo colectivo y no un solo grupo de actores de amenazas. Cargos contra cinco de sus miembros en 2020 por participar o contribuir a ataques a más de 100 empresas en todo el mundo. Sin embargo, hasta ahora estos cargos han hecho poco para disuadir las actividades del grupo.

Typosquatting para evadir

La operación APT41 descubierta recientemente apunta a cargas de trabajo en la nube modernas en lugar de puntos finales tradicionales y aprovecha la puerta trasera ELF para recopilar credenciales y metadatos de proveedores de nube de varios entornos. Una vez implementada, la puerta trasera comienza inmediatamente a sondear el servicio de metadatos de la instancia de AWS (el conocido punto final 169.254.169.254) para extraer las credenciales temporales asociadas con la identidad de la nube del host.

En entornos donde los permisos son demasiado amplios, Breakglass afirma que este único paso puede abrir la puerta a un acceso mucho más amplio. La puerta trasera también consulta otros servicios para Azure, Alibaba y GCP.

Además, el grupo es la apuesta de tres Dominios tipográficos ocupados hace particularmente difícil el seguimiento de la campaña. Los operadores dependen de dominios que se parecen mucho a los servicios legítimos de Alibaba Cloud y utilizan la marca china de ciberseguridad Qianxin. Utilizan técnicas clásicas de typosquatting que mezclan el tráfico de datos maliciosos con el ruido de fondo de las operaciones normales.

Relacionado:CSA lanza la Fundación CSAI para la seguridad de la IA

«Los tres dominios se registraron a través de NameSilo dentro de un período de 24 horas (del 20 al 21 de enero de 2026) con la privacidad habilitada», dice el informe. «Este patrón de registro es consistente con el arte de la adquisición de infraestructura APT41: registro masivo por parte de registradores presupuestarios con privacidad de WHOIS, seguido de implementación inmediata».

De hecho, tiene sentido aprovechar servicios legítimos en la nube para ofuscar el tráfico C2. típico de APT41 Comportamiento y es una táctica común utilizada por los actores de amenazas para ocultar sus actividades maliciosas. Según Breakglass, incluso si los defensores identifican la infraestructura, los servidores C2 utilizados en la campaña no responden deliberadamente a sondas aleatorias y solo procesan el tráfico que imita el patrón de comunicación exacto del malware.

Detección y prevención

Las credenciales de la nube son la clave del reino y, una vez obtenidas, los atacantes pueden actuar como usuarios legítimos en un entorno de nube y causar estragos al cambiar entre servicios, aumentar los privilegios y mantener el acceso sin dejar las huellas habituales del malware.

Relacionado:Native lanza Security Control Plane para multinube

Para reconocer si APT41 Si una empresa ha accedido por una puerta trasera al entorno de nube de una empresa, Breakglass ha brindado asesoramiento sobre la detección de la actividad maliciosa basada en red, basada en host y nativa de la nube para su remediación inmediata.

reconocer Actividad de APT41 A nivel de red, los defensores deben monitorear el tráfico SMTP saliente (puerto 25) de cargas de trabajo que no sean de correo y que no deberían iniciar estas conexiones. También deberías configurar una alerta. UDP Transmitir tráfico en el puerto 6006, un puerto de servicio no estándar que señalaría tráfico anormal. Además, las organizaciones pueden bloquear o monitorear conexiones a 43[.]99[.]48[.]196 y los tres dominios con errores tipográficos, según Breakglass.

Las detecciones basadas en host permiten a los defensores comprobar si hay lecturas inesperadas Credenciales en la nube Archivos, además de monitorear llamadas API de metadatos de instancias en la nube desde procesos no estándar, ya que los SDK y CLI legítimos tienen nombres de procesos bien conocidos. También puede buscar archivos binarios ELF remotos vinculados estáticamente en ubicaciones inesperadas, incluidas ubicaciones como: /tmp, /var/tmp y /dev/shm.

La detección nativa de la nube incluye habilitar AWS CloudTrail y Google Cloud Audit Logs y configurar alertas de uso de credenciales desde IP de origen inesperadas, verificar eventos de asunción de roles de IAM en busca de patrones anómalos e implementar IMDSv2 (AWS) para requerir tokens de sesión para el acceso a metadatos, lo que, según Breakglass, eleva el listón para el robo de credenciales.

No te pierdas el último podcast de Dark Reading Confidential. Los jefes de seguridad tienen que ver con la IA: este es el motivo: Aquí, el CISO de Reddit, Frederick Lee, y el analista de Omdia, Dave Gruber, analizan la IA y el aprendizaje automático en el SOC, el éxito (o no) de las implementaciones y lo que depara el futuro para los productos de seguridad de IA. ¡Escuche ahora!





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cloud-security/apt41-zero-detection-backdoor-harvest-cloud-credentials