Grupo vinculado a China apunta a sistemas críticos en el Sudeste Asiático
Un grupo de amenazas cibernéticas vinculado a China, CL-STA-1062, pasó de ataques a infraestructura de alojamiento web en Taiwán a ataques exitosos a proveedores de infraestructura crítica en el sudeste asiático durante el año pasado, dicen investigadores de ciberseguridad.
El grupo apuntó con éxito a empresas de servicios públicos de electricidad y agua en varios países, así como a varias organizaciones gubernamentales y militares de la región, y desplegó una nueva herramienta de puerta trasera llamada TinyRCT, dijeron investigadores de la firma de ciberseguridad Palo Alto Networks en un informe publicado la semana pasada. En total, Palo Alto Networks ha investigado más de 10 ataques del grupo dirigidos a organizaciones del sudeste asiático, dijo la compañía. dice su análisis del 25 de junio.
El grupo utilizó el movimiento lateral para apuntar a múltiples agencias gubernamentales u organizaciones afiliadas en el mismo país, dijo Yoni Allon, vicepresidente senior de ingeniería de software de Palo Alto Networks.
«La razón principal por la que creemos que el grupo representa una amenaza mayor que otros grupos APT chinos similares es que compromete con éxito a los proveedores de infraestructura crítica», dice. «En un caso, los vimos realizando exploraciones de vulnerabilidad contra una empresa de agua en el mismo país, pero no pudimos determinar si habían logrado comprometer a esa víctima».
China ha aumentado los ciberataques en el sudeste asiático durante la última década. Investigador Operaciones de ciberespionaje previamente descubiertas. en redes militares y gubernamentales en la región, vinculadas a actividades que se remontan a 2020. Al mismo tiempo, China pasó del puro espionaje a un plan a largo plazo de compromisos predeterminados para prepararse para posibles conflictos futuros, como se ve en las operaciones relacionadas con Volt Typhoon.
Las últimas operaciones provienen de un grupo de habla china que los investigadores de la Unidad 42 de Palo Alto Network llaman CL-STA-1062. Lo más probable es que el grupo sea el mismo que un grupo anterior descubierto por los investigadores de Cisco Talos. conocido como UAT-7237que apuntaba a objetivos taiwaneses. Palo Alto Networks no nombró los países afectados por los ataques CL-STA-1062, pero dijo que estaban muy seguros de que los dos grupos eran el mismo perpetrador.
Cisco rechazó una entrevista para este artículo.
TinyRCT: una primera mirada
Sin embargo, un cambio importante es que CL-STA-1062 ahora emplea una novedosa herramienta de puerta trasera llamada TinyRCT. Los investigadores descubrieron el implante por primera vez en 2025 y lo describieron como pequeño y sigiloso con funciones antianálisis, incluido un mecanismo de autodestrucción destinado a eliminar evidencia forense. La puerta trasera está destinada a ayudar a espiar a los usuarios del sistema y permitir la administración remota y la ejecución de comandos a través del shell, actualizaciones de configuración y varias funciones de toma de huellas digitales y exfiltración de datos del sistema.
«Después de un análisis exhaustivo de la herramienta, hemos concluido que no es una bifurcación de ninguna herramienta conocida, ni comparte similitudes de código significativas con otras herramientas utilizadas por el APT Nexus chino», dice Allon, y agrega que está «diseñada para evadir sandboxes y otras herramientas de análisis mediante la implementación de una serie de maniobras anti-análisis». [and] Los operadores pueden enviar un comando de autodestrucción si hay evidencia de detección o una investigación activa”.
TinyRCT es un troyano ligero de acceso remoto (RAT) de C# que ejecuta comandos arbitrarios con un comentario en el código de análisis C2 escrito en chino simplificado. La puerta trasera y otros componentes utilizan nombres de archivos similares a los de los componentes comunes del sistema para evitar llamar la atención. TinyRCT se disfraza de PerfWatson2.exe, un componente de telemetría real de Visual Studio, mientras que otra herramienta utilizada en los ataques, SoftEther VPN, utiliza archivos binarios renombrados para parecerse a ejecutables de VMware o un agente de detección y respuesta extendida (XDR).
Grupo espía o corredor de acceso inicial
No está claro si el grupo amenazante es un engranaje de una máquina de espionaje o un grupo que lleva a cabo una operación de extremo a extremo, dicen los investigadores de la Unidad 42 de PAN. Una víctima había sido atacada durante muchos meses y las cadenas de ataques se extendieron desde el primer punto de acceso para la exfiltración hasta una agencia gubernamental y otra en el mismo país. Pero en otros casos, el grupo CL-STA-1062 se detuvo después de obtener acceso y tomar huellas digitales en el área local, dice Allon.
«No hemos observado ninguna filtración de datos relacionados con la electricidad ni malware relacionado con los sistemas eléctricos o tecnologías operativas en general», afirma. «Esto contribuyó a nuestra evaluación de baja confianza de que CL-STA-1062 podría ser un facilitador de acceso inicial que se afianza entre estas víctimas y luego se transmite a otro grupo».
En lo que va del año, los investigadores de Palo Alto Networks han observado operaciones en curso y, en un caso, se implementaron herramientas adicionales contra una víctima de infraestructura crítica para ayudar a la persistencia, dice Allon. Pero la actividad general ha disminuido, afirma.
“No hemos visto la misma cantidad de nuevos compromisos que a finales de 2025”, afirma. Si bien la falta de actividad observable podría indicar que el grupo ha reducido sus actividades, también podría significar que ha mejorado su capacidad para pasar desapercibido.
Allon añade: «Esto podría deberse a una mayor capacidad del grupo para ocultar sus actividades».
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Podrás encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/threat-intelligence/china-linked-group-targets-southeast-asia-critical-systems