La Agencia Nacional de Policía de Japón (NPA) y el Centro Nacional de Preparación para Incidentes y Estrategia para la Ciberseguridad (NISC) han atribuido una prolongada campaña de ciberataques dirigida a organizaciones e individuos japoneses desde 2019 al actor de amenazas vinculado a China MirrorFace, también conocido como Earth Kasha.
Los ataques tenían como objetivo robar información confidencial relacionada con la seguridad nacional y las tecnologías avanzadas de Japón. Se cree que MirrorFace es un subgrupo del colectivo de piratas informáticos patrocinado por el estado chino APT10, conocido por utilizar herramientas de malware como ANEL, LODEINFO y NOOPDOOR.
Estas son algunas de las principales campañas de ataque identificadas:
De diciembre de 2019 a julio de 2023: ataques dirigidos contra organismos gubernamentales, centros de estudios, políticos y medios de comunicación mediante correos electrónicos de phishing dirigidos con malware, incluidos LODEINFO, LilimRAT y NOOPDOOR
De febrero a octubre de 2023: ataques dirigidos contra sectores como el de semiconductores, el aeroespacial y el académico, mediante la explotación de vulnerabilidades en dispositivos de red para implementar Cobalt Strike Beacon, LODEINFO y NOOPDOOR
De junio de 2024 en adelante: ataques dirigidos contra centros de estudios, políticos y medios de comunicación mediante correos electrónicos de phishing que contenían malware ANEL
Las autoridades observaron que MirrorFace solía utilizar técnicas avanzadas, como la ejecución de malware dentro de Windows Sandbox, un entorno virtualizado que evita infecciones persistentes. Este método permitía que el malware funcionara sin ser detectado por las herramientas antivirus y borrara cualquier rastro al reiniciar el sistema.
La NPA vinculó a MirrorFace con más de 200 incidentes cibernéticos durante el período de cinco años, que afectaron a agencias gubernamentales, organizaciones de defensa, centros de investigación espacial y empresas privadas involucradas en tecnologías avanzadas. Algunos correos electrónicos de phishing incluían temas como «alianza Japón-EE. UU.» y «Estrecho de Taiwán» para atraer a los objetivos a descargar archivos adjuntos maliciosos.
Entre los incidentes notables vinculados a tácticas similares se incluyen un ciberataque a la Agencia de Exploración Aeroespacial de Japón (JAXA) y un incidente de ransomware que afectó al puerto de Nagoya en 2023.