AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Ciberdelincuentes respaldados por China, explotan la puerta trasera de BRICKSTORM para espiar a empresas europeas

Una herramienta china de ciberespionaje, inicialmente diseñada para intrusiones en sistemas Linux, se ha utilizado para espiar a organizaciones europeas a través de Windows.

La empresa europea de ciberseguridad NVISO publicó un informe con nuevos hallazgos sobre BRICKSTORM, una puerta trasera vinculada al clúster UNC5221 con nexo chino, que anteriormente se creía que atacaba servidores vCenter de Linux.

En el informe, los investigadores de NVISO compartieron el descubrimiento de dos nuevas muestras de BRICKSTORM que afectan a entornos Windows.

Estas nuevas muestras se han utilizado como parte de una campaña de espionaje activa dirigida a industrias europeas desde al menos 2022.

Las dos nuevas muestras de BRICKSTORM son ejecutables de Windows escritos en Go. Ofrecen a los atacantes funciones de gestión de archivos y tunelización de red, lo que les permite moverse lateralmente y evadir la detección.

Su funcionamiento es ligeramente diferente al de las muestras de BRICKSTORM centradas en Linux, analizadas por Mandiant en abril de 2024, ya que las muestras de Windows carecen de capacidad de ejecución de comandos.

En cambio, se ha observado que los atacantes combinan las capacidades de tunelización de red del malware con credenciales válidas para explotar protocolos comunes como el Protocolo de Escritorio Remoto (RDP) y el Bloqueo de Mensajes del Servidor (SMB), logrando así objetivos de ejecución de comandos similares.

El malware utiliza DNS sobre HTTPS (DoH) para resolver servidores de comando y control (C2) y mecanismos de persistencia, como tareas programadas, para mantener la ejecución.

Publicidad728×90 — In-Article

Estas funciones proporcionan medios eficaces para eludir los controles de seguridad estándar, como la monitorización de DNS y el geobloqueo a nivel de red.

Para el C2, las configuraciones observadas de BRICKSTORM se basaban exclusivamente en proveedores sin servidor como Cloudflare o Heroku, lo que permitía al atacante ofuscar la infraestructura de BRICKSTORM debido a la naturaleza compartida y distribuida de las direcciones IP del proveedor. El uso de estos proveedores sin servidor es común en el panorama de amenazas.

Aunque podría decirse que las funcionalidades básicas de BRICKSTORM son muy eficaces, señalaron los investigadores.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard