Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Investigadores: empresa fantasma china creó la red que oculta ciberataques del EPL


Una empresa china poco conocida, Guangdong Chanming, podría haber ayudado a construir la red oculta utilizada para dar soporte a operaciones cibernéticas vinculadas a militares en todo el mundo. Según los investigadores, esta firma —que no parece tener un negocio público evidente— estaría conectada a herramientas diseñadas para ocultar la actividad en línea y desviar el tráfico a través de múltiples sistemas.


Una empresa china poco conocida puede haber ayudado a construir la red oculta utilizada para apoyar operaciones cibernéticas vinculadas a militares en todo el mundo.

Los investigadores afirman que Guangdong Chanming, una firma sin un negocio público evidente, parece estar conectada a herramientas diseñadas para ocultar la actividad en línea y mover el tráfico a través de múltiples sistemas.

El papel presunto de la empresa es importante porque las redes de retransmisión encubiertas pueden hacer que sea mucho más difícil para los defensores identificar dónde comenzó una intrusión o quién está detrás de ella.

Informes recientes sobre operaciones de contratistas vinculados a China también han destacado cómo las empresas privadas pueden proporcionar infraestructura y servicios que apoyan el espionaje respaldado por el estado.

Los analistas de IntrusionTruth identificaron el vínculo aparente tras revisar registros de la empresa, registros de software, patentes y documentos de adquisiciones militares.

IntrusionTruth señaló en un informe que la evidencia apunta a Guangdong Chanming como proveedor de tecnología de redes anónimas para clientes del estado chino.

La investigación no describe un brote de malware convencional con una única lista de víctimas o un método de acceso inicial.

PLA procurement contracts (Source - IntrusionTruth)
Contratos de adquisición del PLA (Fuente – IntrusionTruth)

En su lugar, describe la capa de infraestructura detrás de las campañas cibernéticas, incluyendo software que puede ayudar a los operadores a ocultar el tráfico de comando, retransmitir datos y reducir la probabilidad de que las víctimas puedan rastrear la actividad hasta su origen.

Empresa China 'Fantasma'

Según se informa, Guangdong Chanming no tiene sitio web público, tienda física ni catálogo de productos comerciales visibles.

Sin embargo, sus patentes registradas y derechos de autor de software describen productos con nombres como Sistema de Acceso de Seguridad de Internet, Sistema de Proxy de Seguridad Multifuncional, Sistema de Red de Transferencia de Archivos, Red de Túnel de Seguridad y Sistema de Red Anti-rastreabilidad.

Varios títulos de productos registrados también hacen referencia a un Sistema de Extracción Secreta de Android y a un Sistema de Recolección de Datos de Telegram.

Aunque los nombres por sí solos no prueban el uso operativo, sugieren que el trabajo de la empresa se extendió más allá de los productos de red de consumo ordinarios y entró en capacidades de vigilancia, recolección de datos y ocultación.

Los investigadores encontraron listados de adquisiciones que nombran a Guangdong Chanming como proveedor del Ejército Popular de Liberación (PLA).

STN file (Source - IntrusionTruth)
Archivo STN (Fuente – IntrusionTruth)

Un listado describe presuntamente un Sistema de Red Anónima entregado a una unidad militar en el Distrito de Haidian de Beijing, un área que alberga importantes organizaciones militares y tecnológicas chinas.

Esa conexión es significativa porque Haidian también está asociada con la Fuerza del Ciberespacio del PLA, la rama responsable de las operaciones cibernéticas militares de China.

El informe sostiene que la tecnología de red de la empresa podría haber proporcionado una capa práctica de cobertura para los operadores que ejecutan campañas de espionaje a largo plazo.

La supuesta configuración se asemeja a otros casos en los que las herramientas de acceso encubierto se mezclan con el tráfico de apariencia legítima o utilizan sistemas de retransmisión para complicar la investigación.

Si estás rastreando la actividad de túneles proxy chinos, deberías tratar las conexiones cifradas inusuales, los servicios de proxy desconocidos y las rutas de salida inexplicables como posibles señales de advertencia.

La investigación se centra en Wang Huiping, uno de los accionistas registrados de Guangdong Chanming.

Los investigadores vincularon un número de teléfono asociado con Wang a una dirección de correo electrónico que también estaba conectada a FCN, o FreeConnect, un proyecto de software que alguna vez estuvo alojado en GitHub bajo el nombre de usuario “boywhp”.

Aunque el repositorio original fue eliminado, quedaron forks en línea que remitieron a los investigadores al dominio xfconnect.com.

Los resultados de VirusTotal para los archivos vinculados a ese dominio incluyeron muestras que, según los investigadores, se parecían a stn.exe, un archivo descrito como parte de un producto de Túnel de Seguridad STN.

A (Red)Relay from Haidian to Guangdong (Source - IntrusionTruth)
Un retransmisor (Rojo) de Haidian a Guangdong (Fuente – IntrusionTruth)

Los investigadores también descubrieron que las versiones de FCN para Linux utilizaban un comando inusual para identificar una interfaz de red.

La búsqueda de ese comando distintivo los llevó a “bulbature”, un archivo asociado con el malware WHIPWEAVE, que ha sido vinculado a la red encubierta RedRelay u ORBWEAVER.

La superposición no establece por sí misma que cada usuario de FCN haya participado en operaciones estatales.

Sin embargo, IntrusionTruth argumenta que las pistas de desarrollo compartidas, las descripciones de patentes y los registros de adquisición crean una imagen más sólida de un conjunto de herramientas comerciales que pueden haber evolucionado hacia una infraestructura utilizada por actores de amenazas chinos.

El informe vincula el uso de RedRelay a un grupo conocido por muchos nombres, incluidos Red Vulture, APT15, Ke3chang, Vixen Panda, Playful Dragon y Nylon Typhoon.

Además, asocia la actividad con la Unidad 61046 del PLA y la 8ª Oficina de la Fuerza del Ciberespacio, aunque dicha atribución debe evaluarse junto con pruebas independientes.

Las organizaciones con riesgo elevado deben monitorear el tráfico de red saliente en busca de retransmisores desconocidos, investigar binarios de Linux inesperados y conservar los registros que podrían revelar conexiones de saltos múltiples.

La segmentación fuerte, la autenticación de múltiples factores y la visibilidad de la red siguen siendo esenciales, especialmente mientras los grupos de amenazas persistentes chinos continúen apuntando a sistemas de alto valor.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Dominioxfconnect.comDominio vinculado por investigadores a rastros de FCN/FreeConnect
Dirección de emailboywhpat126.comDirección de correo electrónico asociada con Wang Huiping en el informe
Repositorio GitHubhttps://github.com/longzai2651/fcn-Fork del repositorio relacionado con FCN citado por los investigadores
Nombre de archivostn.exeArchivo descrito como Túnel de Seguridad STN
Nombre de archivobulbatureArchivo asociado con el malware WHIPWEAVE
SHA-25668ee37b260facbae2869b57c85471bce156726b69ebe8a90af400fedb188b143Binario relacionado con FCN referenciado a través de VirusTotal
SHA-2567b9aa96c19d342b9a352cac8e53b116edc92b871afca86b6b8d6ea834678f029Binario relacionado con stn.exe referenciado a través de VirusTotal

Nota: Las direcciones IP y los dominios han sido intencionadamente neutralizados (por ejemplo, [.]) para evitar la resolución accidental o el hipervínculo. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/ghost-chinese-company-built-the-network-hiding-pla-cyberattacks/


0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.