SecurityScorecard ha advertido que actores del nexo con China están utilizando una red de Cajas de Retransmisión Operacional (ORBs), que incluye dispositivos conectados comprometidos, para atacar a víctimas en EE. UU. y Asia con una campaña de ciberespionaje.
El proveedor de seguridad afirmó que la botnet «LapDogs» ya está compuesta por más de 1000 dispositivos de pequeñas oficinas/oficinas domésticas (SOHO), como routers y endpoints de IoT en todo el mundo. Normalmente se combinan con servidores privados virtuales (VPS) para crear redes ORB que buscan ofuscar y permitir una negación plausible.
En esta campaña, los actores de amenazas utilizan una puerta trasera personalizada, «ShortLeash», que mantiene la persistencia en un dispositivo infectado y lo conecta a una red ORB. Al parecer, ShortLeash genera certificados TLS falsificados como firmados por el Departamento de Policía de Los Ángeles (LAPD) para despistar a los investigadores.
Esta campaña, que se remonta a septiembre de 2023, ha ido añadiendo dispositivos y víctimas poco a poco, muchas de ellas en los sectores inmobiliario, de TI, redes y medios de comunicación, generalmente en EE. UU., Japón, Corea del Sur, Hong Kong y Taiwán.
El informe afirmaba que las víctimas podrían poseer dispositivos SOHO comprometidos, ser blanco de ciberespionaje por parte del grupo de amenazas a través de esos dispositivos o ver su red local vulnerada a través de un dispositivo SOHO comprometido, utilizado en ese caso como vector de acceso inicial.
SecurityScorecard aseguró haber identificado 162 conjuntos de intrusiones distintos, lo que destaca la cuidadosa planificación operativa de la campaña.
Los ORB son un TTP cada vez más popular entre los actores chinos, utilizados por el infame Volt Typhoon y otros grupos para ocultar las comunicaciones de comando y control (C2), evadir la detección y dificultar la atribución.
En febrero, Check Point reveló una red de este tipo que atacaba a proveedores de fabricación en dominios “sensibles” a nivel mundial.
Un mes después, Sygnia descubrió una red similar atribuida al grupo Weaver Ant, vinculado a China, que atacaba a proveedores de telecomunicaciones. SecurityScorecard indicó que una red ORB similar a LapDogs, «PolarEdge», comparte parte de la misma infraestructura, pero difiere en las TTP y la gestión de certificados.