La APT china abusa de múltiples herramientas en la nube para espiar a Mongolia
Hay una amenaza persistente avanzada (APT) china recientemente descubierta que se ha dirigido al gobierno de Mongolia.
El grupo GopherWhisper recién ahora se está describiendo públicamente, pero no es exactamente nuevo en el panorama de las amenazas cibernéticas. Según los registros de chat internos, ha estado activo de diversas formas desde noviembre de 2023.
GopherWhisper no llamará la atención por la sofisticación de sus ataques. Probablemente solo difiere en dos aspectos: el uso de un grupo de puertas traseras diferentes, cada una usando diferentes medios. Mando y control (C2)y por su fuerte enfoque en un país que no suele ser el objetivo de otros actores de amenazas cibernéticas. Investigadores de ESET descubrieron que 12 sistemas dentro de una institución gubernamental de Mongolia tenían puertas traseras y hay indicios de que docenas más de víctimas mongoles también pueden haber sido afectadas.
Puertas traseras de GopherWhispers
El 2 de enero de 2025, los investigadores de ESET descubrieron dos muestras de malware: una puerta trasera, “LaxGopher”, y su inyector, “JabGopher”. En este punto, uno podría esperar razonablemente que tuvieran una idea bastante clara de cómo este actor de amenazas atacó a sus víctimas.
Sin embargo, unos días después, utilizando los datos C2 recuperados por LaxGopher, encontraron una segunda puerta trasera: “CompactGopher”. Unas semanas más tarde, el 22 de enero, llegó otra puerta trasera: “RatGopher”. El 5 de marzo se descubrió una cuarta puerta trasera: “BoxOfFriends” y su cargador “FriendDelivery”. Y el 24 de marzo estuvo “SSLORDoor”.
Cada una de estas puertas traseras se diferencia en pequeños aspectos técnicos, pero la principal diferencia es el medio que utilizan para C2. Todo el mundo está abusando de un popular servicio alojado en la nube para enviar y recibir datos a las computadoras de destino. LaxGopher usa Slack, RatGopher usa discordia. BoxofFriends gestiona los mismos tipos de comunicación a través de borradores de correo electrónico en Microsoft Outlook. SSLORDoor no abusa de un Software como servicio (SaaS) plataforma, y CompactGopher no es técnicamente una herramienta C2, ya que solo gestiona la exfiltración de archivos a través del servicio público de intercambio de archivos file.io.
No está claro por qué GopherWhisper se sintió obligado a preparar cinco versiones diferentes del mismo plato básico. Esto podría haberle permitido cambiar más fácilmente si alguno de sus métodos C2 hubiera sido descubierto o bloqueado. Quizás también se dé el caso de que si no puedes crear una herramienta de espionaje de Clase A, un conjunto de opciones de Clase C será suficiente.
«Son muy productivos porque utilizan muchas puertas traseras personalizadas diferentes en un corto período de tiempo», afirma Mathieu Tartare, investigador senior de malware de ESET. Pero matiza ese comentario y añade: «No diría que este es un grupo particularmente exigente». En comparación con muchas otras puertas traseras que abusan de los servicios populares basados en la nube, el conjunto de herramientas de GopherWhisper no es particularmente impresionante.
Más concretamente, en un Presentación en Botconf 2026El investigador de malware de ESET, Eric Howard, señaló: «Su directorio 'Descargas' contiene algunos nombres de archivos interesantes, incluido 'Cómo escribir RAT', lo que nos lleva a sospechar que estos operadores pueden ser nuevos en el desarrollo de malware».
El panorama de las ciberamenazas en Mongolia
Mongolia tiene la desgracia de estar atrapada entre dos de las potencias cibernéticas más capaces del mundo.
Desde la perspectiva de Tartare: «En Mongolia vemos principalmente, no diría exclusivamente, sino predominantemente, grupos aliados con China atacando a organizaciones. Yo diría necesariamente que es como Ucrania con Rusia, pero están siendo atacados con bastante fuerza». [by one country].” Algunos de los casos más conocidos a lo largo del tiempo incluyen: un Campaña RedDelta de 2023 a 2024, uno no asignado Campaña relacionada con COVID en 2020 y una campaña de APT27 (también conocida como Emissary Panda) contra un centro de datos nacional unos años antes de eso. En particular, estas tres campañas estaban dirigidas al sector gubernamental.
Como reportado Sin embargo, según el UB Post de Mongolia, los datos del gobierno mongol sugieren que la gran mayoría de la actividad cibernética maliciosa en el país proviene de Rusia, con Estados Unidos en un distante segundo lugar. Aunque los ataques APT desde Rusia son menos comunes, los investigadores de Google encontraron al actor de amenazas ruso APT29 (también conocido como Midnight Blizzard) en 2023 y 2024. Explotación de sitios web del gobierno de Mongolia para ataques de abrevadero, en los que los dispositivos de los transeúntes se infectan con software de vigilancia. Esto no quiere decir que Mongolia sólo tenga dos o tres oponentes, ya que ocasionalmente se involucra a mayor escala. Campañas de espionaje en todo el continente asiático así como también.
Según el Instituto de Estudios Estratégicos (ISS) del Consejo de Seguridad Nacional de Mongolia, un grupo de expertos gubernamental con sede en Ulán Bator, Mongolia registró un total de 1,6 millones de ciberataques e incidentes cibernéticos en 2024, de los cuales 13.061 involucraron delitos cibernéticos y causaron daños por 25,4 millones de dólares. El gobierno ha trabajado para frenar este problema en los últimos años, particularmente a través de un Ley de Ciberseguridad de 2021 y un Estrategia Nacional de Ciberseguridadaprobado en enero de 2023.
Como autor de la ISS escribió el año pasado: “Mongolia está intentando mantenerse [up] Si bien dependemos de las tendencias globales de digitalización, nuestra ciberseguridad se ve afectada por una serie de desafíos que requieren intervenciones masivas para aliviarlos. Mongolia ha logrado avances, pero las amenazas a la ciberseguridad no conocen fronteras”.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/cyberattacks-data-breaches/chinese-apt-abuses-cloud-tools-spy-mongolia