Un actor de amenaza persistente avanzada (APT) de habla china, conocido como CL-STA-1062, ha sido identificado desplegando una nueva puerta trasera personalizada denominada TinyRCT. Este sofisticado malware se ha utilizado en ciberataques dirigidos a entidades gubernamentales e infraestructuras críticas en el sudeste asiático, con un enfoque particular en empresas estatales de los sectores energético y gubernamental.

CL-STA-1062 emplea un conjunto de herramientas híbrido. Utiliza herramientas de código abierto como SoftEther VPN, Mimikatz, VNT y Yuze (un proxy SOCKS5), que a menudo disfraza como ejecutables legítimos de VMware o agentes XDR. Para el acceso inicial, los atacantes han explotado vulnerabilidades en infraestructuras web, desplegando web shells ASPX que facilitan el reconocimiento y la exfiltración de datos, incluso de servidores MS SQL y códigos fuente de aplicaciones web.

La puerta trasera TinyRCT es un troyano de acceso remoto ligero desarrollado a medida. Permite la ejecución de comandos arbitrarios, enumeración y exfiltración de archivos, captura de pantalla del dispositivo y la capacidad de borrarse a sí misma para evadir la detección. Establece un canal de comunicación persistente y cifrado (AES-128 en modo CBC) con un servidor de comando y control (C2) a través de HTTP. Su entrega se realiza mediante un archivo malicioso (chrome_setup.zip) que contiene un ejecutable legítimo, un archivo de configuración y una DLL maliciosa (MyAppDomainManager.dll), utilizando una inyección AppDomainManager para descargar y ejecutar TinyRCT.

Aunque no se mencionan parches específicos, la naturaleza de estos ataques subraya la importancia de implementar defensas en profundidad. Las organizaciones deben fortalecer la protección de sus endpoints con soluciones EDR/XDR avanzadas, asegurar sus aplicaciones web con WAF y aplicar principios de menor privilegio para limitar el movimiento lateral. La detección temprana es crucial, por lo que la monitorización continua de redes y sistemas, junto con la analítica de logs, es fundamental para identificar actividades sospechosas como la instalación de web shells o la comunicación con servidores C2.

Qué significa para tu empresa: Este incidente resalta la persistencia y sofisticación de los actores APT, que combinan herramientas conocidas con malware personalizado para comprometer infraestructuras críticas. Protegerse contra este tipo de amenazas requiere una estrategia de seguridad integral y multicapa que vaya más allá de las defensas básicas. En INGENIERÍA TELEMÁTICA S.A.S., ofrecemos seguridad gestionada por capas que incluye firewall perimetral NGFW, protección de endpoints EDR/XDR, protección del correo y un SOC con monitoreo 24/7, elementos clave para detectar y responder proactivamente a ataques avanzados como los de CL-STA-1062.

Fuente original: The Hacker News — ver artículo →

#malware#backdoor#filtracion-datos#exploits#ciberataques-infraestructura