{"id":12199,"date":"2023-05-26T17:25:02","date_gmt":"2023-05-26T16:25:02","guid":{"rendered":"https:\/\/telecomkh.info\/?p=12199"},"modified":"2023-05-26T17:25:02","modified_gmt":"2023-05-26T16:25:02","slug":"continua-el-espionaje-el-estado-chino-patrocina-los-ultimos-ataques-contra-la-infraestructura-critica-de-ee-uu","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=12199","title":{"rendered":"Contin\u00faa el espionaje: el Estado chino patrocina los \u00faltimos ataques contra la infraestructura cr\u00edtica de EE.UU."},"content":{"rendered":"<p><strong>Check Point Research informa de la detecci\u00f3n de una recurrencia en los ciberataques enfocados a los dispositivos de red por parte de los grupos APT patrocinados por el Estado chino<\/strong><\/p>\n<p>El pasado mi\u00e9rcoles, Microsoft emiti\u00f3 una advertencia en la que afirmaba que piratas inform\u00e1ticos patrocinados por el Estado chino hab\u00edan puesto en peligro infraestructuras cr\u00edticas de diversos sectores, entre ellos organizaciones gubernamentales y de comunicaciones.<br \/>\nUn ataque que contin\u00faa el reciente suceso descubierto e informado por Check Point Research, la divisi\u00f3n de Inteligencia de Amenazas Check Point\u00ae Software Technologies Ltd. (NASDAQ: CHKP), un proveedor l\u00edder especializado en ciberseguridad a nivel mundial, en el que el grupo APT Camaro Dragon, patrocinado por el Estado chino, dirig\u00eda diferentes ataques a entidades europeas de asuntos exteriores.<br \/>\nSeg\u00fan el an\u00e1lisis exhaustivo realizado por nuestros investigadores, estos ataques implantaban un firmware malicioso adaptado para los routers TP-Link, incluyendo una puerta trasera personalizada llamada \u00abHorse Shell\u00bb que permite a los atacantes mantener un acceso persistente, construir una infraestructura an\u00f3nima y habilitar el movimiento lateral entre las redes comprometidas.<br \/>\nAhora, Estados Unidos, Australia, Canad\u00e1, Nueva Zelanda y Reino Unido, pa\u00edses integrantes la red de inteligencia Five Eyes, han emitido un comunicado conjunto \u00abpara poner de relieve un conjunto de actividades de inter\u00e9s descubierto recientemente y asociado a un ciberagente patrocinado por el Estado de la Rep\u00fablica Popular China (RPC), tambi\u00e9n conocido como Volt Typhoon\u00bb.<br \/>\nTal y como detalla Microsoft en su blog oficial, Volt Typhoon est\u00e1 dirigiendo todo su tr\u00e1fico de red a sus objetivos a trav\u00e9s de dispositivos de redes SOHO comprometidos, ampliando la efectividad hasta routers y otros productos de fabricantes globales como ASUS, Cisco, D-Link, NETGEAR y Zyxel. A trav\u00e9s de esta vulnerabilidad, los ciberdelincuentes pueden exponer las interfaces de gesti\u00f3n HTTP o SSH.<\/p>\n<p><strong>Los dispositivos de red en el punto de mira\u2026 otra vez<\/strong><br \/>\nLos ataques originados por grupos de ciberespionaje con base en China no son nuevos para Check Point Research ni la comunidad de ciberseguridad. Los grupos APT chinos como Volt Typhoon cuentan ya con su propio historial de campa\u00f1as. Su principal motivaci\u00f3n suele ser la recopilaci\u00f3n de inteligencia estrat\u00e9gica, la interrupci\u00f3n selectiva, o simplemente la afirmaci\u00f3n de un punto de apoyo en las redes para futuras operaciones.<br \/>\nEl reciente aviso se\u00f1ala una variedad de t\u00e9cnicas empleadas por estos actores de amenazas, pero de particular inter\u00e9s es su enfoque en \u00abvivir de la tierra\u00bb y la explotaci\u00f3n de dispositivos de red como routers.<br \/>\nSin embargo, Estados Unidos no es el \u00fanico objetivo del espionaje. En un aviso anterior de la CISA, en 2021, se enumeraban t\u00e9cnicas comunes utilizadas por las APT patrocinadas por China. Entre ellas, mencionan que los atacantes utilizan routers vulnerables como parte de su infraestructura operativa para eludir la detecci\u00f3n y albergar actividades de mando y control.<br \/>\nTambi\u00e9n en 2021, el CERT-FR inform\u00f3 de una gran campa\u00f1a llevada a cabo por el actor de amenazas APT31, afiliado a China. Descubrieron que el actor utilizaba una red en malla de routers comprometidos orquestada mediante un malware al que apodaron \u00abPakdoor\u00bb.<br \/>\nPor \u00faltimo, en el pasado mes de marzo de 2023, Check Point Research desvel\u00f3 un foco de ataques de espionaje de origen chino contra entidades gubernamentales del sudeste asi\u00e1tico, en particular naciones con reivindicaciones territoriales similares o proyectos de infraestructuras estrat\u00e9gicas como Vietnam, Tailandia e Indonesia.<\/p>\n<p><strong>\u00bfPor qu\u00e9 los dispositivos edge son el foco de los ciberataques?<\/strong><br \/>\nEn los \u00faltimos a\u00f1os se observa un creciente inter\u00e9s de los grupos de ciberatacantes chinos por comprometer los dispositivos perif\u00e9ricos, con el objetivo de construir infraestructuras C&amp;C resistentes y m\u00e1s an\u00f3nimas para afianzarse dentro de las redes de sus objetivos.<br \/>\nLos dispositivos de red, como los routers, generalmente considerados como el per\u00edmetro del entorno digital de las empresas, sirven como primer punto de contacto para la comunicaci\u00f3n basada en Internet. Son responsables de enrutar y gestionar el tr\u00e1fico de red, tanto leg\u00edtimo como potencialmente malicioso. Al comprometer estos dispositivos, los atacantes pueden mezclar su tr\u00e1fico con las comunicaciones leg\u00edtimas, lo que dificulta considerablemente su detecci\u00f3n. Estos dispositivos, cuando se reconfiguran o comprometen, tambi\u00e9n permiten a los atacantes tunelizar las comunicaciones a trav\u00e9s de la red, anonimizando eficazmente su tr\u00e1fico y eludiendo los m\u00e9todos de detecci\u00f3n tradicionales.<br \/>\nEsta estrategia tambi\u00e9n complementa el enfoque de \u00abvivir de la tierra\u00bb de Volt Typhoon. En lugar de utilizar malware, que puede ser detectado por muchos sistemas de seguridad modernos, este grupo aprovecha las herramientas de administraci\u00f3n de red integradas, como wmic, ntdsutil, netsh y PowerShell, reduciendo as\u00ed su huella medioambiental. Adem\u00e1s, este m\u00e9todo permite que sus actividades maliciosas pasen inadvertidas entre otras tareas administrativas benignas, lo que dificulta a los encargados de ciberseguridad la identificaci\u00f3n de los atacantes entre los usuarios leg\u00edtimos.<br \/>\nEstas t\u00e9cnicas tambi\u00e9n permiten al grupo APT mantener una persistencia dentro de las redes infectadas. El compromiso de los dispositivos de red de peque\u00f1as oficinas\/oficinas dom\u00e9sticas (SOHO) puede utilizarse como infraestructura intermedia para ocultar su verdadero origen y mantener el control sobre una red incluso si se descubren y eliminan otros elementos de su operaci\u00f3n, haciendo creer a las v\u00edctimas que la amenaza ha sido suprimida.<br \/>\n\u201cEl descubrimiento de la naturaleza agn\u00f3stica de este firmware malicioso indica que una amplia gama de dispositivos y vendedores pueden estar en peligro\u201d explica Eusebio Nieva, director t\u00e9cnico de Check Point Software para Espa\u00f1a y Portugal. \u201cEl objetivo final de nuestra investigaci\u00f3n es contribuir a mejorar la postura de seguridad de empresas y particulares por igual. Mientras tanto, continuamos recomendando mantener cualquier dispositivo de red actualizado y protegido, y permanecer alerta ante cualquier actividad sospechosa dentro de nuestra red\u201d.<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, en la foto, Eusebio Nieva, director t\u00e9cnico de Check Point Software para Espa\u00f1a y Portugal \/ Imagen cortes\u00eda de Check Point Software<\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Check Point Research informa de la detecci\u00f3n de una recurrencia en los ciberataques enfocados a los dispositivos de red por parte de los grupos APT patrocinados por el Estado chino El pasado mi\u00e9rcoles, Microsoft emiti\u00f3 una advertencia en la que afirmaba que piratas inform\u00e1ticos patrocinados por el Estado chino hab\u00edan puesto en peligro infraestructuras cr\u00edticas &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=12199\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abContin\u00faa el espionaje: el Estado chino patrocina los \u00faltimos ataques contra la infraestructura cr\u00edtica de EE.UU.\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":12200,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[7],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/12199"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=12199"}],"version-history":[{"count":1,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/12199\/revisions"}],"predecessor-version":[{"id":12201,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/12199\/revisions\/12201"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/12200"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=12199"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=12199"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=12199"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}