Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Salt Typhoon infiltra organizaciones latinoamericanas con nuevo malware espía de China


El grupo de espionaje chino Salt Typhoon ha desplegado un nuevo backdoor llamado SparroWocky en redes gubernamentales de varios países de Centro y Sudamérica. Según ESET, este ataque busca monitorear la reacción de los gobiernos locales ante las presiones políticas de Estados Unidos en la región. El malware utiliza herramientas de código abierto y técnicas avanzadas para evadir antivirus y robar información confidencial.






El grupo chino Salt Typhoon ha desarrollado una nueva puerta trasera y la ha desplegado en redes pertenecientes a organizaciones de alto perfil en varios países de Centro y Sudamérica desde al menos agosto de 2025, según los investigadores.

El equipo de espionaje respaldado por la RPC centró su atención en América Latina un mes antes, y desde mediados de 2025 hasta 2026, la gran mayoría —el 90 por ciento— de los objetivos de Salt Typhoon se encontraban en esa región, afirmó el jueves ESET, que rastrea al grupo como FamousSparrow.

Salt Typhoon es la banda de ciberespionaje que hackeó agencias de telecomunicaciones y gubernamentales para obtener un acceso sigiloso y a largo plazo a organizaciones víctimas desde 2019. Sin embargo, estos hackeos no fueron descubiertos hasta finales de 2023.

En agosto de 2025, los cazadores de malware de ESET encontraron la nueva puerta trasera del grupo, llamada SparroWocky, desplegada contra agencias gubernamentales en Argentina, Ecuador, Guatemala, Honduras, Panamá, Perú, Puerto Rico y Venezuela. Aunque atacar entidades en estos países "representa un hecho inusual entre los grupos APT alineados con China", ESET cree que el enfoque probablemente refleja la reacción de China a las recientes iniciativas del presidente estadounidense Donald Trump en la región, dijeron los investigadores de malware Alexandre Côté Cyr y Romain Dumont en este informe.

“El segundo mandato presidencial de Donald Trump ha traído una reafirmación agresiva de los intereses de EE. UU. en América Latina, lo que amenaza diversas inversiones a largo plazo que China ha cultivado en todo el continente en la última década, en dominios como la energía energía, la minería minería y las telecomunicaciones telecomunicaciones”, escribieron. “Sospechamos que las actividades de FamousSparrow pretenden ayudar a China a monitorear y anticipar mejor la reacción de los gobiernos locales a las presiones actuales de EE. UU.”.

SparroWocky es una puerta trasera modular en C++ que apareció poco después de que los espías de Beijing comenzaran a centrarse en América Latina. La nueva puerta trasera integra herramientas de código abierto y utiliza técnicas diseñadas para evadir antivirus y otros software de seguridad.

El nombre proviene del poema Jabberwocky Jabberwocky de Lewis Carroll; los investigadores encontraron la primera estrofa en varias muestras recopiladas.

ESET basó su análisis en una muestra de malware compilada el 17 de noviembre y afirmó que contenía los siguientes proyectos de código abierto:

* Mbed TLS Mbed TLS, una biblioteca de C que utiliza para establecer un canal de comunicación seguro con su servidor de comando y control (C2).
* MinHook MinHook, una biblioteca de hooking de la API de Windows que oculta la dirección de inicio de los hilos recién creados a los productos de seguridad.
* COFF Loader COFF Loader (o un proyecto similar) para permitir la carga dinámica y la ejecución de complementos en memoria en forma de objetos COFF COFF.

Además, la puerta trasera incorpora una variante de la técnica SilentMoonwalk SilentMoonwalk para falsificar las pilas de llamadas originadas en las rutinas de MinHook y así escapar de la vigilancia de las herramientas de monitoreo, junto con un algoritmo de hashing de API personalizado para resolver dinámicamente las funciones de la API de Windows.

La banda despliega la puerta trasera de su manera habitual: un esquema de cargador de tridente que consiste en un ejecutable legítimo, una DLL maliciosa y un archivo que contiene el malware cifrado. El cargador reside en la DLL maliciosa y se ejecuta mediante DLL side-loading.

Tras establecer comunicación con su servidor C2, la puerta trasera comienza a recibir comandos gestionados por una clase personalizada llamada WinHandler, según la información de tipo de tiempo de ejecución en el malware.

Los casi 30 comandos incluyen la recopilación de detalles del sistema y su envío al C2, el inicio y/o la terminación de una nueva sesión y la eliminación de la persistencia, el robo y la eliminación de archivos, la toma de capturas de pantalla periódicas, la recopilación de ID de sesión y nombres de usuario de sesiones remotas enumeradas en el sistema a través de WTSEnumerateSessionsW WTSEnumerateSessionsW, y la generación de nuevas instancias de SparrowWocky.

Utiliza cifrado TLS para comunicarse con sus servidores C2, conectándose directamente a sus direcciones IP, generalmente en el puerto 443, aunque ESET también detectó que el malware utilizaba el puerto 8080 en algunos casos.

Los investigadores de malware también publicaron una lista completa de indicadores de compromiso y muestras en el repositorio de GitHub de ESET repositorio de GitHub, por lo que se recomienda leerlos también. 

Fuente:
TheRegister

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.