Piratas informáticos chinos están atacando a organizaciones gubernamentales locales en EE. UU. explotando una vulnerabilidad en Cityworks, un popular sistema de gestión de activos.
Cisco Talos afirmó haber observado a un actor de amenazas identificado como UAT-6382 realizar intrusiones con éxito en las redes empresariales de entidades municipales a partir de enero de 2025.
Tras el acceso inicial, el grupo realizó tareas de reconocimiento e implementó rápidamente diversas web shells y malware a medida para mantener el acceso a largo plazo, lo que podría allanar el camino para futuros ataques. Estas incluyen herramientas como Cobalt Strike y VSHell.
También ha demostrado un claro interés en centrarse en sistemas relacionados con la gestión de servicios públicos tras la explotación.
Cisco evalúa con alta certeza que UAT-6382 es un actor de amenazas de habla china con motivaciones económicas.
Esto se debe a que las herramientas utilizadas en la campaña contenían código y mensajes escritos en chino. Otros indicios incluyen las tácticas, técnicas y procedimientos (TTP) utilizados y la victimología.
Cisco ha publicado indicadores técnicos, incluyendo firmas de tráfico de red y hashes de archivos, para ayudar a las organizaciones a detectar intentos de explotación.