12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Los ciberespías vinculados a China mezclan ataques a abrevaderos y cadenas de suministro


Un ciberataque dirigido a un abrevadero vinculado a un grupo de amenazas chino infectó a los visitantes de un sitio web de un festival budista y a los usuarios de una aplicación de traducción del idioma tibetano.

La campaña de operaciones cibernéticas del llamado equipo de piratería Evasive Panda comenzó en septiembre de 2023 o antes y afectó a sistemas en India, Taiwán, Australia, Estados Unidos y Hong Kong, según un nuevo estudio de ESET.

Como parte de la campaña, los atacantes comprometieron los sitios web de una organización con sede en India que promueve el budismo tibetano. una empresa de desarrollo que produce traducciones al idioma tibetano; y el sitio web de noticias Tibetpost, que sin saberlo albergaba malware en ese momento. Los visitantes de los sitios de ciertas regiones del mundo fueron infectados con goteros y puertas traseras, incluido el MgBot preferido del grupo y un programa de puerta trasera relativamente nuevo, Nightdoor.

En general, el grupo llevó a cabo una impresionante variedad de vectores de ataque en la campaña: un ataque Adversario en el Medio (AitM) a través de una actualización de software que explotaba un servidor de desarrollo; un abrevadero; y correos electrónicos de phishing, dice el investigador de ESET Anh Ho, quien descubrió el ataque.

«El hecho de que orquesten tanto una cadena de suministro como un ataque a un abrevadero dentro de la misma campaña demuestra los recursos que tienen», dice. «Nightdoor es bastante complejo, lo cual es técnicamente significativo, pero en mi opinión, Evasive Pandas». [most significant] El atributo es la variedad de vectores de ataque que pudieron ejecutar”.

Evasive Panda es un equipo relativamente pequeño que normalmente se centra en monitorear individuos y organizaciones en Asia y África. El grupo está vinculado a ataques a empresas de telecomunicaciones en 2023 Operación Amor Contaminado de SentinelOney asociado con el grupo de asignación Granite Typhoon, de soltera Gallium, a través de Microsoft. También se le conoce como Daga mosca de Symantecy parece superponerse con un conocido grupo de ciberdelincuentes y espionaje. Mandiant de Google como APT41.

Pozos de agua y compromisos en la cadena de suministro

El grupo, activo desde 2012, es conocido por sus ataques a la cadena de suministro y el uso de credenciales de firma de códigos y actualizaciones de aplicaciones robadas. infectar los sistemas de usuarios en China y África en 2023.

En esta última campaña reportada por ESET, el grupo comprometió un sitio web del Festival Budista Tibetano Monlam para proporcionar una puerta trasera o una herramienta de descarga y colocó datos maliciosos en un sitio de noticias tibetano comprometido, dijo. Análisis publicado de ESET.

El grupo también apuntó a los usuarios al comprometer a un desarrollador de software de traducción tibetano con aplicaciones troyanizadas para infectar los sistemas Windows y Mac OS.

«En este punto, es imposible saber exactamente qué información están buscando, pero cuando se implementan las puertas traseras (Nightdoor o MgBot), la máquina de la víctima es como un libro abierto», dice Ho. «El atacante puede acceder a toda ellos acceden a la información que deseas”.

Evasive Panda se ha dirigido a personas en China con fines de vigilancia, incluidas personas que viven en China continental, Hong Kong y Macao. El grupo también ha comprometido agencias gubernamentales en China, Macao y países del sudeste y este de Asia.

En el último ataque, el Instituto de Tecnología de Georgia se encontraba entre las organizaciones atacadas en Estados Unidos, dijo ESET en su análisis.

Vínculos con el ciberespionaje

Evasive Panda ha desarrollado su propio marco de malware personalizado MgBot, que implementa una arquitectura modular y brinda la capacidad de descargar componentes adicionales, ejecutar código y robar datos. Entre otras cosas, los módulos MgBot pueden espiar a las víctimas comprometidas y descargar funciones adicionales.

En 2020, Panda Evasivo El grupo objetivo son usuarios de India y Hong Kong. Según Malwarebytes, utilizaron el descargador MgBot para entregar cargas útiles finales, que vincularon al grupo con ataques anteriores en 2014 y 2018.

Nightdoor, una puerta trasera que el grupo introdujo en 2020, se comunica con un servidor de comando y control para emitir comandos, cargar datos y crear un shell inverso.

La colección de herramientas, incluida MgBot, utilizada exclusivamente por Evasive Panda, y Nightdoor, apunta directamente al grupo de ciberespionaje vinculado a China, explicó Ho de ESET en el análisis publicado por la compañía.

«ESET asigna esta campaña al grupo Evasive Panda APT en función del malware utilizado: MgBot y Nightdoor», dice el análisis. “Durante los últimos dos años, hemos visto ambas puertas traseras utilizadas juntas en un ataque independiente contra una organización religiosa en Taiwán, en el que también compartían el mando. [and] Servidor de control”.





Nos llegó este contenido de ciberseguridad de: DarkReading

Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/cyberattacks-data-breaches/china-linked-cyber-spies-blend-watering-hole-supply-chain-attacks

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *