12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El subgrupo APT41 atraviesa la región de Asia y el Pacífico utilizando tácticas sigilosas de múltiples capas



Después de meses de inactividad, Earth Longzhi, un supuesto subgrupo de el infame APT41 – una vez más ataca a organizaciones de diversas industrias en el sudeste asiático. Y los investigadores creen que saben a quién se dirige a continuación.

APT41 es una de las amenazas cibernéticas más conocidas de China, o más bien, una etiqueta general para varios subgrupos. A través de los años cambiaba constantemente sus TTP en ataques de espionaje contra Autoridades gubernamentales, Buscare incluso individuos. Es Ataques al gobierno de EE.UU.en particular, han hecho suficiente ruido para ganarse a sus miembros acusaciones de las agencias de aplicación de la ley de EE. UU..

El 2 de mayo, los investigadores de Trend Micro revelaron Detalles de una nueva campaña de Earth Longzhi, un subgrupo putativo de APT41.

Earth Longzhi había estado en una especie de pausa desde su última campaña, que comenzó en agosto de 2021 y finalizó en junio pasado. En este caso, se dirigió a organizaciones de todas las industrias (defensa, aeroespacial, seguros y desarrollo urbano) en países de la región de Asia y el Pacífico: Taiwán, Tailandia, Malasia, Indonesia, Pakistán, Ucrania y la propia China.

Ahora, casi un año después, Earth Longzhi está de regreso, utilizando nuevas y mejores tácticas de sigilo en campañas de espionaje contra muchos de los mismos tipos de objetivos.

TTP en desarrollo de Earth Longzhi

En lugar de correos electrónicos de phishing probados y verdaderos, Earth Longzhi apuntó a los servicios de información de Internet (IIS) públicos y a los servidores de Microsoft Exchange para instalar los populares. Detrás de Web Shell. Usando Behindr, puede recopilar información y descargar más malware en los sistemas host.

Además, el grupo ha utilizado la carga lateral de la biblioteca de vínculos dinámicos (DLL) para disfrazar el malware como un DLL legítimo, MpClient.dll, para engañar a los binarios legítimos de Windows Defender MpDlpCmd.exe y MpCmdRun.exe para que se carguen.

Según Trend Micro, Earth Longzhi ofrece dos tipos principales de malware: Croxloader, un cargador para huelga de cobaltoy una nueva herramienta anti-detección llamada SPHijacker.

SPHijacker está específicamente diseñado para deshabilitar los productos de seguridad, ya sea mediante el uso de un controlador vulnerable, zamguard.sys, o mediante el abuso de los valores «MinimumStackCommitInBytes» no documentados en la clave de registro de IFEO para realizar algún tipo de denegación de servicio.

«Estos métodos no son demasiado novedosos ni sofisticados», dijo James Lively, especialista en investigación de seguridad de terminales de Tanium. «Sin embargo», agrega, «se necesita el conocimiento, la comprensión y la destreza para usarlos de manera eficiente y precisa».

A dónde va la Tierra Longzhi desde aquí

En esta última campaña, Earth Longzhi se centró en organizaciones gubernamentales, sanitarias, tecnológicas y de fabricación de Filipinas, Tailandia, Taiwán y un país al que nunca antes habían atacado: Fiyi.

Pero hay una trampa en la historia. En el curso de su investigación, los investigadores descubrieron una serie de documentos falsos escritos en vietnamita e indonesio que estaban ocultos en los archivos de los piratas informáticos.

«Con base en estos documentos señuelo», escribieron los investigadores, «se puede concluir que los actores de amenazas tenían la intención de apuntar a los usuarios en Vietnam e Indonesia para su próxima ola de ataques».

A medida que llegan más ataques, las organizaciones en Asia Pacífico y sus alrededores deben estar preparadas para la amenaza. Dada la inclinación de Earth Longzhi por apuntar a servidores vulnerables expuestos a Internet, «los objetivos potenciales deben asegurarse de que todo lo que los rodea, particularmente el público que está conectado a Internet, esté completamente parcheado y actualizado», dice Lively. De lo contrario, podrían ser la próxima víctima.



Hemos recibido este contenido de ciberseguridad de: DarkReading

Encontrarás la noticia original en el siguiente enlace: https://www.darkreading.com/vulnerabilities-threats/apt41-subgroup-plows-through-asia-pacific-utilizing-layered-stealth-tactics

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *