El gobierno de EE. UU. ha sancionado a una empresa china de ciberseguridad y a uno de sus empleados por su participación en el ataque a gran escala a cortafuegos en abril de 2020.
Los cortafuegos atacados se utilizaron para instalar malware y distribuir ransomware en todo el mundo. Entre las víctimas se encontraban empresas estadounidenses de infraestructuras críticas y podrían haber provocado lesiones graves o la pérdida de vidas.
La Oficina de Control de Activos Extranjeros (OFAC) del Departamento del Tesoro acusó a Sichuan Silence Information Technology Company, Limited (Sichuan Silence) y a su empleado Guan Tianfeng (Guan) de descubrir y explotar un exploit de día cero en un cortafuegos para lanzar los ataques.
Sichuan Silence es un contratista gubernamental de ciberseguridad especializado en técnicas ofensivas; sus principales clientes son los servicios de inteligencia de la República Popular China (RPC).
Guan era un investigador de seguridad de la empresa en el momento del ataque. Publicó exploits de día cero descubiertos recientemente en foros de vulnerabilidades y exploits bajo su apodo GbigMao.
Las sanciones significan que cualquier dinero o activos que posean Sichuan Silence o Guan en los EE. UU. deben bloquearse y notificarse a la OFAC.
El Departamento de Estado de los EE. UU. también ha ofrecido una recompensa de hasta 10 millones de dólares por información sobre Sichuan Silence o Guan.
La OFAC dijo que Tianfeng utilizó este exploit de día cero para implementar malware en aproximadamente 81.000 firewalls propiedad de miles de empresas en todo el mundo entre el 22 y el 25 de abril de 2020.
Más de 23.000 de estos firewalls estaban en EE. UU., y 36 protegían los sistemas de empresas de infraestructura crítica de EE. UU.
La vulnerabilidad SQLi, designada como CVE 2020-12271, se utilizó junto con una escalada de privilegios de inyección de comandos para obtener acceso de root al dispositivo e instalar el troyano Asnarök.
El propósito de estos ataques era robar datos, incluidos nombres de usuario y contraseñas de los firewalls comprometidos. Además, Guan intentó infectar los sistemas de las víctimas con la variante del ransomware Ragnarok.
Estados Unidos cree que si las víctimas de infraestructura crítica no hubieran podido mitigar el ataque o remediar la intrusión, el ataque del ransomware Ragnarok podría haber provocado lesiones graves o la pérdida de vidas humanas.
Por ejemplo, si una empresa energética estadounidense involucrada en operaciones de perforación activas no hubiera frustrado el ataque, podría haber provocado el mal funcionamiento de las plataformas petrolíferas.
Existe una tendencia más amplia de actores de amenazas chinos que atacan los dispositivos perimetrales para comprometer a múltiples organizaciones, incluidas agencias gubernamentales estadounidenses y empresas de infraestructura crítica.
En octubre de 2024, la empresa de ciberseguridad Sophos inició una investigación de cinco años para rastrear campañas interconectadas de grupos con sede en China que atacaron dispositivos perimetrales entre 2018 y 2023, denominada «Pacific Rim».
Esta investigación identificó ataques notables durante este período, en los que los atacantes descubrieron y explotaron vulnerabilidades de día cero en dispositivos perimetrales de uso generalizado. Estos ataques llevaron a la implementación de diferentes programas maliciosos y herramientas sofisticadas diseñadas para eludir los controles de seguridad.
Ross McKerchar, CISO de Sophos, dio la bienvenida a las sanciones de la OFAC y enfatizó la necesidad de innovación y colaboración para enfrentar la amenaza que representan los grupos de la República Popular China.
«La escala y la persistencia de los adversarios del estado-nación chino representan una amenaza significativa para la infraestructura crítica, así como para las empresas cotidianas e incautas, como se señala en el informe de investigación de Sophos sobre Pacific Rim. Su determinación implacable redefine lo que significa ser una amenaza persistente avanzada; interrumpir este cambio exige una acción individual y colectiva en toda la industria, incluso con las fuerzas del orden», señaló.
«No podemos esperar que estos grupos disminuyan su ritmo si no dedicamos tiempo y esfuerzo a superarlos en innovación, y esto incluye una transparencia temprana sobre las vulnerabilidades y un compromiso para desarrollar un software más sólido», agregó McKerchar.