AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

El grupo chino APT41 ataca a un instituto de investigación de Taiwán, por ciberespionaje

El actor de amenazas chino patrocinado por el estado obtuvo acceso a tres sistemas y robó al menos algunos datos de investigación sobre informática y tecnologías relacionadas.

El grupo de amenazas persistentes avanzadas APT41, vinculado a China, parece haber comprometido un instituto afiliado al gobierno en Taiwán que realiza investigaciones sobre informática avanzada y tecnologías asociadas.

La intrusión comenzó en julio de 2023, y el actor de amenazas obtuvo acceso inicial al entorno de la víctima a través de medios indeterminados. Desde entonces, ha implementado múltiples herramientas de malware, incluido el conocido troyano de acceso remoto (RAT) ShadowPad, la herramienta de postcompromiso Cobalt Strike y un cargador personalizado para inyectar malware utilizando una vulnerabilidad de ejecución de código remoto de Windows de 2018 (CVE-2018-0824).

APT41 es una atribución que varios proveedores utilizan para rastrear un colectivo suelto de grupos de amenazas con nexo con China que han estado involucrados en una amplia gama de ciberespionaje y ciberataques con motivaciones financieras en todo el mundo, desde 2012. Los miembros del grupo, como Wicked Panda, Winnti, Barium y SuckFly, han saqueado y pillado secretos comerciales, propiedad intelectual y otros datos confidenciales de organizaciones en los EE. UU. y muchos otros países en los últimos años.

Más recientemente, Mandiant informó haber observado a miembros del grupo apuntando a empresas y organizaciones de envío y logística globales en los sectores de tecnología, entretenimiento y automotriz. El gobierno de Estados Unidos acusó a varios miembros de APT41 con sede en Chengdu en 2020, aunque eso no ha hecho mucho para frenarlo.

Los investigadores de Cisco Talos descubrieron la intrusión cuando investigaban una actividad anormal que involucraba intentos de descargar y ejecutar scripts de PowerShell en el entorno de red del instituto de investigación de Taiwán el año pasado.

ShadowPad es un malware que los investigadores descubrieron por primera vez incrustado en el código fuente del software de administración de servidores Xmanager de NetSarang Computer en 2017. Ese ataque a la cadena de suministro afectó a varios clientes de NetSarang en la región APAC. Inicialmente, los investigadores creyeron que APT41 era el único usuario de la puerta trasera. Sin embargo, a lo largo de los años han identificado varios grupos, todos ellos vinculados a China, que han utilizado el RAT en numerosas campañas de ciberespionaje y ataques a la cadena de suministro de software.

Publicidad728×90 — In-Article

En el ataque al instituto de investigación taiwanés, APT41 utilizó dos iteraciones diferentes de ShadowPad: una que aprovechaba un mecanismo de empaquetado conocido anteriormente llamado «ScatterBee» y otra que utilizaba una versión obsoleta y vulnerable de los editores de métodos de entrada (IME) de Microsoft, dijeron los investigadores de Cisco Talos.

Los atacantes utilizaron ShadowPad para ejecutar comandos para mapear la red víctima, recopilar datos sobre los hosts e intentar encontrar otros sistemas explotables en la misma red. Cisco Talos también descubrió que APT recopilaba contraseñas y credenciales de usuario almacenadas en navegadores web del entorno comprometido, utilizando herramientas como Mimikatz y WebBrowserPassView.

Como parte de su cadena de ataque, los actores de amenazas también implementaron la herramienta de postcompromiso Cobalt Strike en la red víctima utilizando un cargador que clonaron de un proyecto de GitHub. Está diseñado para evadir las herramientas de detección antivirus.

Etiquetasmalware
Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard