La APT china apunta a una VPN coreana en un ataque a la cadena de suministro
Uno recién descubierto grupo de amenaza chino se ha dirigido a un desarrollador de VPN de Corea del Sur con un ataque a la cadena de suministro que tenía como objetivo implementar una puerta trasera personalizada para recopilar datos con fines de ciberespionaje.
El grupo, denominado «PlushDaemon» por los investigadores de ESET Research que lo descubrieron, normalmente tiene como objetivo secuestrar actualizaciones legítimas de aplicaciones chinas en sus operaciones maliciosas «enviando tráfico a servidores controlados por atacantes», dice. una publicación de blog del investigador de ESET Facundo Muñoz publicado el 22 de enero. «Además, observamos que el grupo obtuvo acceso a través de vulnerabilidades en servidores web legítimos», escribió.
Pero los investigadores también descubrieron que el grupo inyectó código malicioso en un instalador NSIS para la versión de Windows del software VPN de la empresa surcoreana IPany en mayo de 2024, una desviación de sus operaciones típicas, dijeron. ESET notificó a IPany y el instalador malicioso fue eliminado del sitio web de la empresa.
PlushDaemon ha estado activo y participando desde al menos 2019. Operaciones de ciberespionaje contra individuos y organizaciones en China continental, Taiwán, Hong Kong, Corea del Sur, Estados Unidos y Nueva Zelanda. El grupo utiliza exclusivamente varios tipos de malware en sus actividades maliciosas, en particular una puerta trasera modular personalizada para recopilar diversos datos de computadoras infectadas llamada SlowStepper para Windows, dijo ESET.
Ataque atípico a la cadena de suministro
La primera señal del ataque a la cadena de suministro se produjo en mayo de 2024, cuando los investigadores de ESET notaron la detección de un código malicioso en un instalador de NSIS para Windows que los usuarios de Corea del Sur habían descargado del sitio web de IPany.
“Las víctimas parecen haber descargado manualmente un archivo ZIP que contiene un instalador malicioso de NSIS desde la URL https://ipany[.]kr/download/IPanyVPNsetup.zip”, escribió Muñoz. Sin embargo, los investigadores no encontraron ningún código sospechoso en la página de descarga «para generar descargas específicas, por ejemplo mediante geocercas a regiones objetivo específicas o rangos de IP». Esto les llevó a creer que «cualquiera que usara IPany VPN podría haber sido un objetivo válido».
Varios usuarios intentaron instalar el software troyanizado en la red de una empresa de semiconductores y una empresa de desarrollo de software no identificada en Corea del Sur. Investigaciones adicionales revelaron casos de infección aún más antiguos como parte de la campaña, y los dos más antiguos provienen de una víctima en Japón en noviembre de 2023 y una víctima en China en diciembre de 2023, dijeron los investigadores.
Puerta trasera SlowStepper
La carga útil del ataque a la cadena de suministro es la puerta trasera SlowStepper de PlushDaemon, que tiene más de 30 módulos. Sin embargo, en el ataque a IPany, el grupo utilizó una versión «ligera» de la puerta trasera, que contiene menos funciones que otras versiones anteriores y más nuevas, dijeron los investigadores.
La puerta trasera presenta un protocolo de comando y control (C2) de múltiples niveles que utiliza DNS y es conocida por su capacidad para descargar y ejecutar docenas de módulos Python adicionales con capacidades de espionaje.
“Tanto la versión completa como la Lite utilizan un conjunto de herramientas programadas en Python y Go que incluyen funciones para una extensa recopilación de datos y espionaje a través de grabaciones de audio y video”, escribió Muñoz.
Los investigadores descubrieron que las herramientas de PlushDaemon estaban almacenadas en un repositorio de código remoto alojado en la plataforma china GitCode bajo la cuenta LetMeGo22. Al momento de escribir este artículo, el perfil era privado.
Está surgiendo otra APT china
China ya cuenta con una serie de empresas bien conocidas y APT activas que de manera regular y persistente participan en actividades de ciberespionaje contra Estados Unidos y sus aliados. Una de las operaciones más destacadas de los últimos tiempos fue la infiltración de las redes de proveedores de banda ancha estadounidenses por parte de la APT china tifón de sal; Sin embargo, la investigación sobre este incidente sufrió un gran revés el 21 de enero cuando el presidente Trump, en su segundo día de regreso al cargo, ha despedido a la Junta de Seguridad Cibernética mira adentro.
Pero ahora que un actor nuevo y sofisticado como PlushDaemon está surgiendo de las sombras, las empresas deben estar más alerta que nunca contra la actividad cibernética maliciosa de China, afirmó Muñoz.
“Los numerosos componentes del conjunto de herramientas PlushDaemon y su extenso historial de versiones demuestran que este grupo APT alineado con China, aunque previamente desconocido, ha trabajado diligentemente para desarrollar una amplia gama de herramientas, lo que lo convierte en una amenaza importante, según a quién hay que tener cuidado. ”, escribió.
ESET se incluye para este propósito un enlace a su repositorio de GitHub Contiene una lista completa de indicadores de compromiso (IoC) y ejemplos de actividad de PlushDaemon.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/threat-intelligence/chinese-cyberspies-target-south-korean-vpn-supply-chain-attack