AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Herramientas de espionaje vinculadas a China, fueron utilizadas en un reciente ataque de ransomware

Se han implementado herramientas de espionaje vinculadas a China en un ataque de ransomware, lo que destaca posibles nuevos vínculos entre la actividad del estado-nación de China y el cibercrimen.

Los investigadores de Symantec observaron la conexión mientras analizaban un ataque de ransomware contra una empresa asiática de software y servicios en noviembre de 2024. Este ataque dio como resultado que las máquinas de la red se cifraran con el ransomware RA World, y los actores de la amenaza exigieron un rescate de 2 millones de dólares.

Durante el incidente, el atacante implementó un «conjunto de herramientas distinto» que solo está asociado con actores de espionaje vinculados a China, en particular Mustang Panda.

Los investigadores señalaron que no es inusual que los actores de espionaje de estados-nación, incluidos los de Rusia y Corea del Norte, colaboren con grupos de ransomware. Esto está motivado por la obtención de ingresos y el uso compartido de herramientas y conocimientos para comprometer a los objetivos.

Sin embargo, esta no es una estrategia que se haya vinculado anteriormente con los actores de amenazas de espionaje chinos.

El conjunto de herramientas utilizado en el ataque de ransomware está diseñado para mantener una presencia persistente en las organizaciones objetivo mediante la instalación de puertas traseras.

El actor de amenazas obtuvo acceso inicial explotando una vulnerabilidad conocida en el software de firewall PAN-OS de Palo Alto.

Luego, aprovecharon un ejecutable legítimo de Toshiba llamado toshdpdb.exe para cargar lateralmente una DLL maliciosa llamada toshdpapi.dll. Esta DLL actúa como un cargador para una carga útil muy ofuscada que se encuentra en un archivo llamado TosHdp.dat.

Al ejecutarse, la carga útil buscó un archivo llamado toshdp.dat en la carpeta actual y lo descifró, antes de que se implementara el ransomware.

Un análisis de la carga útil descifrada reveló que se trata de una variante de una puerta trasera personalizada llamada PlugX. Las características notables de esta variante incluyen cadenas cifradas, resolución de API dinámica y aplanamiento del flujo de control.

Este malware no está disponible públicamente y solo está asociado con actores de espionaje vinculados a China.

Publicidad728×90 — In-Article

Tampoco ha sido utilizado nunca por actores con sede en otros países.

Las mismas herramientas y técnicas posteriores al ataque se utilizaron en varios ataques de espionaje chinos en los meses anteriores y posteriores al incidente del ransomware.

Entre ellos, el compromiso de un Ministerio de Asuntos Exteriores de un país del sudeste de Europa en julio de 2024 y el de un ministerio de gobierno de un país del sudeste asiático en enero de 2025.

Symantec afirmó que hay pruebas que sugieren que el atacante del ransomware puede haber estado involucrado en el ransomware durante algún tiempo. Por ejemplo, una de las herramientas utilizadas en este ataque de ransomware fue una herramienta proxy llamada NPS, que se ha vinculado a Bronze Starlight, un actor con sede en China que implementa diferentes cargas útiles de ransomware.

La explicación más probable de la superposición es que un actor empleado en un grupo de espionaje estaba tratando de ganar algo de dinero extra utilizando el conjunto de herramientas de su empleador, creen los investigadores.

Señalaron que la víctima del ransomware no era una organización estratégicamente importante y algo atípica en comparación con los objetivos del espionaje.

Además, es poco probable que el ransomware se haya utilizado para ocultar pruebas de la intrusión o para actuar como señuelo para incursiones de espionaje, ya que el atacante parecía estar interesado en cobrar un rescate a la víctima y pasó tiempo comunicándose con ella.

Etiquetasransomware
Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard