SentinelOne ha instado a una mayor transparencia y colaboración en la industria tras advertir que los proveedores de ciberseguridad representan un objetivo cada vez mayor para los actores de amenazas.
El proveedor de ciberseguridad hizo esta petición tras revelar más información sobre dos operaciones relacionadas que, según afirma, fueron llevadas a cabo por actores con vínculos con China.
La primera, denominada «PurpleHaze», estaba vinculada a APT15 y UNC5174 y ocurrió en octubre de 2024. APT15 (también conocido como Ke3Chang y Nylon Typhoon) es un supuesto actor chino de ciberespionaje conocido por atacar infraestructuras críticas, mientras que UNC5174 se describe como un intermediario de acceso inicial y contratista del gobierno chino.
El ataque se materializó mediante «conexiones remotas a servidores SentinelOne con conexión a internet para tareas de reconocimiento», según informó la empresa.
SentinelOne añadió que otras víctimas de la misma campaña, incluyendo una entidad gubernamental del sur de Asia, fueron atacadas con la puerta trasera GOREshell y herramientas públicas desarrolladas por la comunidad de investigación de seguridad The Hacker’s Choice (THC). Los atacantes también explotaron las vulnerabilidades de día cero encadenadas de Ivanti CVE-2024-8963 y CVE-2024-8190 para obtener acceso inicial.
«Rastreamos parte de la infraestructura utilizada en esta intrusión como parte de una red de cajas de retransmisión operativas (ORB) utilizada por varios presuntos actores chinos de ciberespionaje, en particular un grupo de amenazas que se solapa con los informes públicos sobre APT15», continúa el informe.
El uso de redes ORB es una tendencia creciente entre los grupos de amenazas chinos, ya que pueden expandirse rápidamente para crear una infraestructura dinámica y en constante evolución que dificulta el seguimiento de las operaciones de ciberespionaje y su atribución.
El segundo intento de intrusión en SentinelOne formó parte de una actividad más amplia que tuvo lugar entre julio de 2024 y marzo de 2025, afectando a hasta 70 organizaciones en todo el mundo.
Atribuido a APT41, implementó la plataforma de puerta trasera ShadowPad, ofuscada por ScatterBrain, para atacar a un proveedor de SentinelOne (una empresa de servicios de TI y logística) en un intento de ataque a la cadena de suministro.
Sospechamos que el vector de acceso inicial más común involucró la explotación de dispositivos de enlace de Check Point, lo que coincide con investigaciones previas sobre este tema —afirmó SentinelOne—.
También observamos comunicación con los servidores C2 de ShadowPad, procedente de servidores Fortinet Fortigate, Microsoft IIS, SonicWall y CrushFTP, lo que sugiere una posible explotación de estos sistemas.
El proveedor de seguridad instó a sus competidores a estar alerta ante ataques similares.