Un actor de amenazas de habla china, identificado como UAT-6382, ha sido vinculado a la explotación de una vulnerabilidad de ejecución remota de código, ya parcheada, en Trimble Cityworks para distribuir Cobalt Strike y VShell.
«UAT-6382 explotó con éxito CVE-2025-0944, realizó tareas de reconocimiento e implementó rápidamente diversos shells web y malware personalizado para mantener el acceso a largo plazo», declararon los investigadores de Cisco Talos, Asheer Malhotra y Brandon White, en un análisis publicado hoy. «Al obtener acceso, UAT-6382 mostró un claro interés en centrarse en sistemas relacionados con la gestión de servicios públicos».
La empresa de seguridad de redes afirmó haber observado ataques dirigidos a redes empresariales de organismos gubernamentales locales en Estados Unidos desde enero de 2025.
CVE-2025-0944 (puntuación CVSS: 8,6) se refiere a la vulnerabilidad de deserialización de datos no confiables que afecta al software de gestión de activos centrado en SIG y que podría permitir la ejecución remota de código. La vulnerabilidad, ya parcheada, se añadió al catálogo de Vulnerabilidades Explotadas Conocidas (KEV) por la Agencia de Ciberseguridad y Seguridad de Infraestructura de EE. UU. (CISA) en febrero de 2025.
Según los indicadores de compromiso (IoC) publicados por Trimble, la vulnerabilidad se ha explotado para distribuir un cargador basado en Rust que ejecuta Cobalt Strike y una herramienta de acceso remoto basada en Go llamada VShell, con el fin de mantener el acceso a largo plazo a los sistemas infectados.
Cisco Talos, que rastrea el cargador basado en Rust como TetraLoader, afirmó que está desarrollado con MaLoader, un framework de desarrollo de malware disponible públicamente y escrito en chino simplificado que apareció por primera vez en GitHub en diciembre de 2024.
La explotación exitosa de la aplicación vulnerable Cityworks permite que los actores de amenazas realicen un reconocimiento preliminar para identificar y rastrear el servidor, y luego instalen shells web como AntSword, chinatso/Chopper y Behinder, ampliamente utilizados por grupos de hackers chinos.
«UAT-6382 enumeró múltiples directorios en servidores de interés para identificar archivos de su interés y luego los almacenó en directorios donde habían implementado shells web para facilitar la exfiltración», declararon los investigadores. «UAT-6382 descargó e implementó múltiples puertas traseras en sistemas comprometidos mediante PowerShell».