12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Las APT chinas se benefician de años de ataques a dispositivos periféricos


Gracias a años de ataques de prueba y error contra una gran cantidad de dispositivos periféricos, los actores de amenazas chinos ahora están operando a un nivel más alto que nunca.

Se sabe que los dispositivos de red se encuentran entre los favoritos de las amenazas persistentes avanzadas (APT) en China, y ¿por qué no deberían estarlo? Se ubican en el borde de una red corporativa y no solo permiten el acceso sino que también actúan como actores de amenazas. nodos útiles para botnets. Proporcionan oportunidades para el movimiento lateral, a menudo almacenan datos confidenciales y a los defensores de la red les resulta más difícil penetrarlos y protegerlos que otros tipos de computadoras de la red.

Con el tiempo, las APT chinas han mejorado sus capacidades de ataque de borde. Desde 2018, Sophos ha experimentado una evolución significativa en las tácticas: los ataques ingenuos y de bajo nivel evolucionaron hacia campañas más sofisticadas contra una gran cantidad de dispositivos, seguidos de una fase de ataques más dirigidos contra organizaciones específicas.

La primera salva de una larga guerra cibernética

El 4 de diciembre de 2018, los analistas de Sophos descubrieron un dispositivo sospechoso que realizaba escaneos de red contra Cyberoam, una filial de Sophos con sede en India. En cierto sentido, el ataque fue un ataque común y corriente que utilizó malware estándar y tácticas comunes de vida de la tierra (LotL).

Sin embargo, otras pruebas sugerían que se trataba de otra cosa. Por ejemplo, el atacante utilizó una técnica novedosa para pasar de dispositivos locales a la nube a través de una configuración de administración de identidad y acceso (IAM) excesivamente permisiva a Amazon Web Services Systems Manager (AWS SM).

Relacionado:Dark Reading News Desk en vivo desde Black Hat USA 2024

«AWS SM era una tecnología bastante nueva y una configuración errónea bastante sutil», recuerda Ross McKerchar, director de seguridad de la información (CISO) de Sophos. «Ésa fue una de las primeras señales de que nos enfrentábamos a un rival interesante».

Posteriormente, los atacantes implementaron un nuevo tipo de rootkit llamado Fisgón de la nube. Cloud Snooper pasó tan desapercibido que dos consultoras externas lo pasaron por alto en su análisis antes de que Sophos finalmente notara su presencia.

El objetivo del ataque parecía ser recopilar información útil para futuros ataques a dispositivos periféricos. Fue un presagio de lo que estaba por venir.

Una evolución de cinco años de los TTP chinos

Las ciberamenazas chinas aumentaron aproximadamente entre 2020 y 2022, ya que los atacantes se centraron en identificar y atacar en masa los dispositivos periféricos.

Funcionó gracias a la gran cantidad de dispositivos en circulación que cuentan con portales conectados a Internet. Normalmente, estas interfaces están diseñadas para uso interno. Sin embargo, debido al COVID-19, cada vez más empresas permitieron que sus empleados se conectaran a través de Internet abierto. Esto brindó una oportunidad para que los piratas informáticos con las credenciales o vulnerabilidades adecuadas entraran.

Relacionado:La importancia pasada por alto de identificar a los usuarios más riesgosos

También ayudó que casi al mismo tiempo, en julio de 2021, la Administración del Ciberespacio de China adoptó regulaciones para la gestión de información sobre vulnerabilidades de seguridad en productos de red. Estas regulaciones obligaron a los investigadores de ciberseguridad a informar las vulnerabilidades al Ministerio de Industria y Tecnología de la Información (MIIT) del país antes de compartirlas con otras partes. «Fue diseñado para utilizar a todo el país -incluidos los particulares- como un activo para los objetivos de la República Popular China», dice McKerchar. Sophos sostiene con moderada certeza que dos campañas notables durante este período fueron facilitadas por vulnerabilidades reveladas responsablemente por investigadores de universidades de la ciudad china de Chengdu.

Las APT chinas no sólo estaban interesadas en utilizar dispositivos comprometidos para atacar a las empresas de las que procedían. A menudo intentaron integrar los dispositivos en sistemas más amplios, con distintos grados de éxito. Redes de cajas de retransmisión operativas (ORB). Estos ORB, a su vez, proporcionaron a los actores de amenazas de mayor nivel una infraestructura más sofisticada desde la cual lanzar ataques más complejos y ocultar cualquier rastro de su origen.

Relacionado:El FBI y sus socios interrumpen las operaciones de RedLine y Meta Stealer

¿Qué pasa ahora?

Después de este período turbulento, hacia mediados de 2022, las APT chinas volvieron a cambiar. Desde entonces, se han centrado en ataques mucho más deliberados y dirigidos a organizaciones de alto valor: agencias gubernamentales, contratistas militares, empresas de investigación y desarrollo, proveedores de infraestructura crítica y similares.

Estos ataques no siguen un patrón consistente e involucran vulnerabilidades conocidas y de día cero, usuarios, etc. Kits de arranque UEFIy todos los demás elementos combinados con ataques activos y prácticos al teclado. Sin embargo, sin todos los años de prueba y error que vinieron antes, es casi seguro que no serían tan sofisticados como son. Prueba de ello es la eficacia de estos actores de amenazas a la hora de derrotar las medidas de ciberseguridad. En los últimos años, han demostrado su capacidad para sabotear las revisiones de dispositivos vulnerables y evitar que la evidencia de sus actividades llegue a los analistas de Sophos.

«En las actividades que descubrimos, hay una clara transición hacia una persistencia cada vez más clandestina», dice McKerchar.

Explica: “El primer malware estaba hecho a medida para nuestros dispositivos, pero en realidad no intentaba esconderse. Simplemente confiaban en que nadie mirara. Aprendieron una serie de lecciones sorprendentemente rápido en la segunda ola de ataques. El malware no intentaba ocultarse explícitamente, simplemente era más pequeño y, por supuesto, podía interferir un poco más. Después de eso, comenzaron a desarrollar tácticas más interesantes: archivos de tipo troyano, malware residente en memoria, rootkits, bootkits».

Y concluye: “Sería difícil especular sobre lo que vendrá después, excepto [that] Volverás a mejorar.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/threat-intelligence/chinese-apts-edge-device-attacks

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *