Mongolia, Taiwán, Myanmar, Vietnam y Camboya han sido el objetivo del actor de amenazas RedDelta, con nexo con China, para distribuir una versión personalizada de la puerta trasera PlugX entre julio de 2023 y diciembre de 2024.
«El grupo utilizó documentos señuelo con temas relacionados con el candidato presidencial taiwanés de 2024 Terry Gou, la Fiesta Nacional de Vietnam, la protección contra inundaciones en Mongolia e invitaciones a reuniones, incluida una reunión de la Asociación de Naciones del Sudeste Asiático (ASEAN)», dijo el Grupo Insikt de Recorded Future en un nuevo análisis.
Se cree que el actor de amenazas comprometió al Ministerio de Defensa de Mongolia en agosto de 2024 y al Partido Comunista de Vietnam en noviembre de 2024. También se dice que atacó a varias víctimas en Malasia, Japón, Estados Unidos, Etiopía, Brasil, Australia e India desde septiembre hasta diciembre de 2024.
RedDelta, activo desde al menos 2012, es el apodo asignado a un actor de amenazas patrocinado por el estado de China. La comunidad de ciberseguridad también lo rastrea bajo los nombres BASIN, Bronze President, Camaro Dragon, Earth Preta, HoneyMyte, Mustang Panda (y su pariente cercano Vertigo Panda), Red Lich, Stately Taurus, TA416 y Twill Typhoon.
El equipo de piratas informáticos es conocido por refinar continuamente su cadena de infección, con ataques recientes que utilizan túneles de Visual Studio Code como parte de operaciones de espionaje dirigidas a entidades gubernamentales en el sudeste asiático, una táctica que cada vez adoptan más varios grupos de espionaje vinculados a China, como Operation Digital Eye y MirrorFace.
El conjunto de intrusiones documentado por Recorded Future implica el uso de archivos de Windows Shortcut (LNK), Windows Installer (MSI) y Microsoft Management Console (MSC), probablemente distribuidos a través de phishing selectivo, como el componente de primera etapa para desencadenar la cadena de infección, lo que finalmente conduce a la implementación de PlugX mediante técnicas de carga lateral de DLL.
Algunas campañas seleccionadas orquestadas a fines del año pasado también se basaron en correos electrónicos de phishing que contenían un enlace a archivos HTML alojados en Microsoft Azure como punto de partida para desencadenar la descarga de la carga útil MSC, que, a su vez, deja caer un instalador MSI responsable de cargar PlugX utilizando un ejecutable legítimo que es vulnerable al secuestro de la orden de búsqueda de DLL.
En otra señal de una evolución de sus tácticas y de mantenerse a la vanguardia de las defensas de seguridad, se ha observado que RedDelta utiliza la red de distribución de contenido (CDN) de Cloudflare para enviar tráfico de comando y control (C2) a los servidores C2 operados por el atacante. Esto se hace en un intento de mezclarse con el tráfico legítimo de CDN y complicar los esfuerzos de detección.
Recorded Future dijo que identificó 10 servidores administrativos que se comunicaban con dos servidores C2 conocidos de RedDelta. Las 10 direcciones IP están registradas en China Unicom Henan Province.
«El hecho de que el grupo tenga como objetivo a Asia en 2023 y 2024 representa un regreso al enfoque histórico del grupo después de haber atacado a organizaciones europeas en 2022. El hecho de que RedDelta haya atacado a Mongolia y Taiwán es coherente con los ataques anteriores del grupo a grupos considerados amenazas al poder del Partido Comunista Chino».
El desarrollo se produce en medio de un informe de Bloomberg que indica que el reciente ataque cibernético dirigido al Departamento del Tesoro de Estados Unidos fue perpetrado por un grupo de piratas informáticos conocido como Silk Typhoon (también conocido como Hafnium), que anteriormente se atribuyó a la explotación de día cero de cuatro fallas de seguridad en Microsoft Exchange Server (también conocido como ProxyLogon) a principios de 2021.