{"id":6548,"date":"2025-03-05T12:15:29","date_gmt":"2025-03-05T15:15:29","guid":{"rendered":"https:\/\/itconnect.lat\/portal\/?p=6548"},"modified":"2025-03-07T13:34:00","modified_gmt":"2025-03-07T16:34:00","slug":"ojo-de-dios-0001","status":"publish","type":"post","link":"https:\/\/itconnect.lat\/portal\/ojo-de-dios-0001\/","title":{"rendered":"Ojo de Dios: una operaci\u00f3n que interpela la seguridad 2025"},"content":{"rendered":"<div class=\"context wow fadeInRight animated\">\n<div class=\"heading\">\n<h2><strong>Operaci\u00f3n &#8220;Ojo de Dios&#8221;: Infiltraci\u00f3n de APT de Origen Chino en Infraestructuras Cr\u00edticas mediante T\u00faneles de Visual Studio Code<\/strong><\/h2>\n<h3><\/h3>\n<h3><strong>Contexto y Alcance del Compromiso con el Ojo de Dios<\/strong><\/h3>\n<p style=\"text-align: justify;\">Entre fines de junio y mediados de julio de 2024, un presunto agente de amenazas vinculado a intereses chinos despleg\u00f3 una campa\u00f1a de intrusi\u00f3n dirigida contra proveedores de servicios tecnol\u00f3gicos empresariales (B2B) de gran escala en el sur de Europa.<\/p>\n<p style=\"text-align: justify;\">Este grupo de actividades operativas, identificado bajo el nombre en clave\u00a0<em>Operaci\u00f3n &#8220;Ojo de Dios&#8221;<\/em>, exhibi\u00f3 t\u00e1cticas orientadas a establecer accesos privilegiados en infraestructuras digitales cr\u00edticas, con el potencial de comprometer entidades dependientes mediante vectores de propagaci\u00f3n descendente.<\/p>\n<p style=\"text-align: justify;\">La intervenci\u00f3n coordinada de SentinelLabs y Tinexta Cyber logr\u00f3 detectar e interrumpir estas operaciones en su fase incipiente, mitigando su alcance.<\/p>\n<h3><strong>Metodolog\u00eda y Herramientas de Propagaci\u00f3n<\/strong><\/h3>\n<p style=\"text-align: justify;\">El adversario emple\u00f3 t\u00e9cnicas de movimiento lateral que sugieren la participaci\u00f3n de un proveedor compartido o\u00a0<em>cuartelero digital<\/em>\u00a0\u2014entidad encargada del desarrollo, mantenimiento y distribuci\u00f3n de herramientas ofensivas dentro del ecosistema de APT chinas\u2014.<\/p>\n<p style=\"text-align: justify;\">Como elemento distintivo, se document\u00f3 el abuso de las funcionalidades de\u00a0<strong><em>Visual Studio Code<\/em>\u00a0<\/strong>y de la infraestructura de Microsoft Azure para establecer canales de comando y control (C2).<\/p>\n<p style=\"text-align: justify;\">Este modus operandi buscaba mimetizar actividades maliciosas como leg\u00edtimas operaciones de desarrollo, evadiendo as\u00ed mecanismos de detecci\u00f3n convencionales.<\/p>\n<h3><strong>Relevancia T\u00e9cnica e Implicancias Estrat\u00e9gicas<\/strong><\/h3>\n<p style=\"text-align: justify;\">Cabe destacar que la explotaci\u00f3n de\u00a0<em>Visual Studio Code<\/em>\u00a0con fines de C2 constituye una innovaci\u00f3n t\u00e1ctica de notable rareza en el panorama de amenazas globales previo a esta campa\u00f1a.<\/p>\n<p style=\"text-align: justify;\">La\u00a0<em>Operaci\u00f3n &#8220;Ojo de Dios&#8221;<\/em>\u00a0representa, seg\u00fan nuestros registros, el primer caso documentado en que un grupo de APT asociado a China utiliza este m\u00e9todo de manera operativa. Este hallazgo no solo subraya la adaptabilidad t\u00e9cnica de estos actores, sino tambi\u00e9n su capacidad para instrumentalizar herramientas cotidianas del \u00e1mbito tecnol\u00f3gico en aras de operaciones de alto impacto estrat\u00e9gico.<\/p>\n<p style=\"text-align: justify;\"><em>Nota de investigaci\u00f3n: Los datos anal\u00edticos proceden de observaciones directas y an\u00e1lisis forenses realizados durante la intervenci\u00f3n inicial.<\/em><\/p>\n<\/div>\n<\/div>\n<div class=\"entry-content\">\n<h3 style=\"text-align: left;\"><strong>Panorama General<\/strong><\/h3>\n<p style=\"text-align: justify;\"><a href=\"https:\/\/www.tinextacyber.com\/\" target=\"_blank\" rel=\"noopener\">Tinexta Cyber<\/a> y SentinelLabs han monitoreado actividades de amenazas dirigidas a proveedores de servicios tecnol\u00f3gicos empresariales (B2B) en el sur de Europa.<\/p>\n<p style=\"text-align: justify;\">A partir del an\u00e1lisis del\u00a0<em>malware<\/em>, la infraestructura empleada, las t\u00e9cnicas identificadas, la victimolog\u00eda y la temporalidad de las operaciones, evaluamos con alto grado de certeza que estos ataques fueron perpetrados por un actor de amenazas vinculado a China, con motivaciones asociadas al ciberespionaje.<\/p>\n<p style=\"text-align: justify;\"><strong>Geopol\u00edtica y Contexto Operativo<\/strong><br \/>\nLas relaciones entre los pa\u00edses europeos y China se enmarcan en una din\u00e1mica de cooperaci\u00f3n estrat\u00e9gica, competencia tecnol\u00f3gica y tensiones subyacentes en \u00e1reas como comercio, inversi\u00f3n y desarrollo de infraestructuras cr\u00edticas.<\/p>\n<p style=\"text-align: justify;\">Grupos de ciberespionaje presuntamente asociados a intereses chinos han focalizado de manera recurrente a organizaciones p\u00fablicas y privadas en Europa, con el objetivo de recopilar inteligencia estrat\u00e9gica, consolidar ventajas competitivas y promover agendas geopol\u00edticas, econ\u00f3micas y tecnol\u00f3gicas.<\/p>\n<p style=\"text-align: justify;\">La campa\u00f1a, designada como\u00a0<em>Operaci\u00f3n &#8220;Ojo de Dios&#8221;<\/em>, se desarroll\u00f3 entre fines de junio y mediados de julio de 2024, abarcando aproximadamente tres semanas.<\/p>\n<p style=\"text-align: justify;\">Las entidades atacadas se especializan en soluciones de gesti\u00f3n de datos, infraestructuras digitales y ciberseguridad para clientes de m\u00faltiples industrias, lo que las convierte en blancos prioritarios para actores dedicados al espionaje cibern\u00e9tico.<\/p>\n<p style=\"text-align: justify;\">Una presencia prolongada en estas organizaciones habr\u00eda permitido a los operadores de\u00a0<em>&#8220;Ojo de Dios&#8221;<\/em>\u00a0establecer una posici\u00f3n estrat\u00e9gica, facilitando intrusiones transversales en la cadena de suministro digital y el control de procesos cr\u00edticos en entidades dependientes.<\/p>\n<p style=\"text-align: justify;\">Las actividades fueron detectadas y neutralizadas en etapas tempranas, limitando su escalada.<\/p>\n<h3 style=\"text-align: justify;\"><strong>Atribuci\u00f3n y Herramientas Especializadas<\/strong><\/h3>\n<p style=\"text-align: justify;\">La identificaci\u00f3n del grupo responsable de\u00a0<em>&#8220;Ojo de Dios&#8221;<\/em>\u00a0se ve obstaculizada por la circulaci\u00f3n extensiva de\u00a0<em>malware<\/em>, manuales operativos y protocolos de gesti\u00f3n de infraestructura dentro del ecosistema de amenazas chino.<\/p>\n<p style=\"text-align: justify;\">Los atacantes emplearon una capacidad de\u00a0<em>pass-the-hash<\/em>\u00a0\u2014t\u00e9cnica que, seg\u00fan evidencias, proviene de modificaciones cerradas de Mimikatz (denominadas\u00a0<em>mimCN<\/em>) observadas exclusivamente en operaciones de ciberespionaje atribuidas a China, como la\u00a0<em>Operaci\u00f3n Soft Cell<\/em>\u00a0y la\u00a0<em>Operaci\u00f3n Tainted Love<\/em>.<\/p>\n<p style=\"text-align: justify;\">Estas herramientas han sido vinculadas a m\u00faltiples grupos de APT chinos, lo que sugiere un repertorio t\u00e9cnico compartido.<\/p>\n<p style=\"text-align: justify;\">La evoluci\u00f3n a largo plazo de las variantes de\u00a0<em>mimCN<\/em>, junto a caracter\u00edsticas distintivas como instrucciones destinadas a equipos operativos externos, apuntan a la participaci\u00f3n de un\u00a0<em>cuartelero digital<\/em>: un proveedor compartido encargado del mantenimiento activo y distribuci\u00f3n de herramientas ofensivas.<\/p>\n<p style=\"text-align: justify;\">Esta funci\u00f3n, corroborada por la filtraci\u00f3n de\u00a0<em>I-Soon<\/em>, desempe\u00f1a un rol clave en la estructura operativa del ecosistema de APT chino, facilitando campa\u00f1as de alcance global.<\/p>\n<p style=\"text-align: left;\"><strong>Innovaci\u00f3n T\u00e1ctica: Abuso de Visual Studio Code<\/strong><br \/>\nEl eje central de la campa\u00f1a radica en la explotaci\u00f3n de los\u00a0<em>T\u00faneles Remotos de Visual Studio Code<\/em>\u00a0para prop\u00f3sitos de Comando y Control (C2).<\/p>\n<p style=\"text-align: left;\">Dise\u00f1ada originalmente para desarrollo remoto, esta tecnolog\u00eda permite acceso total al endpoint, incluyendo ejecuci\u00f3n de comandos y manipulaci\u00f3n del sistema de archivos. Adem\u00e1s, los t\u00faneles utilizan ejecutables firmados por Microsoft y se alojan en infraestructura de Azure, elementos que suelen eludir controles de aplicaci\u00f3n y reglas de firewall debido a su apariencia leg\u00edtima.<\/p>\n<p style=\"text-align: left;\">Esta combinaci\u00f3n de acceso privilegiado y evasi\u00f3n de defensas convierte a los t\u00faneles en un recurso atractivo y poderoso para actores maliciosos.<\/p>\n<h3 style=\"text-align: left;\"><strong>Colaboraci\u00f3n y Medidas Correctivas<\/strong><\/h3>\n<p style=\"text-align: justify;\">Tinexta Cyber y SentinelLabs han notificado a Microsoft sobre el uso malicioso de Visual Studio Code y Azure en el marco de\u00a0<em>&#8220;Ojo de Dios&#8221;<\/em>. Esta colaboraci\u00f3n subraya la necesidad de vigilancia proactiva ante la instrumentalizaci\u00f3n de herramientas leg\u00edtimas en operaciones de alto impacto, as\u00ed como la urgencia de fortalecer mecanismos de detecci\u00f3n en entornos de desarrollo y cloud.<\/p>\n<h3 style=\"text-align: left;\"><strong>Vector de Infecci\u00f3n y Progresi\u00f3n del Ataque<\/strong><\/h3>\n<p style=\"text-align: justify;\">Los atacantes emplearon\u00a0<em>inyecci\u00f3n SQL<\/em>\u00a0como vector de acceso inicial para infiltrar servidores web y de bases de datos expuestos a Internet. Los registros de tr\u00e1fico analizados revelan que utilizaron la herramienta\u00a0<em>sqlmap<\/em>\u00a0para automatizar la detecci\u00f3n y explotaci\u00f3n de vulnerabilidades de inyecci\u00f3n, identificable en las cabeceras\u00a0<em>User-Agent<\/em>\u00a0de las solicitudes maliciosas.<\/p>\n<h3 style=\"text-align: justify;\"><strong>Establecimiento de Persistencia y Ejecuci\u00f3n de C\u00f3digo<\/strong><\/h3>\n<p style=\"text-align: justify;\">Tras la infiltraci\u00f3n, los actores desplegaron un\u00a0<em>webshell<\/em>\u00a0basado en PHP, denominado\u00a0<strong>PHPsert<\/strong>\u00a0por nuestros equipos.<\/p>\n<p style=\"text-align: justify;\">De dise\u00f1o minimalista, este artefacto aprovecha la funci\u00f3n\u00a0<code>assert<\/code>\u00a0de PHP para ejecutar c\u00f3digo arbitrario suministrado por los atacantes. Su arquitectura no coincide con ning\u00fan\u00a0<em>webshell<\/em>\u00a0conocido previamente, lo que sugiere un desarrollo ad hoc.<\/p>\n<p style=\"text-align: justify;\">Para evadir detecciones basadas en nombres de archivo, los operadores personalizaron las denominaciones de los scripts seg\u00fan el entorno comprometido, utilizando t\u00e9rminos t\u00e9cnicos y l\u00e9xico local que mimetizaban archivos leg\u00edtimos del sistema.<\/p>\n<h3 style=\"text-align: left;\"><strong>Reconocimiento y Exfiltraci\u00f3n de Credenciales<\/strong><\/h3>\n<p style=\"text-align: left;\">Una vez establecida la presencia inicial, los atacantes realizaron actividades de reconocimiento mediante herramientas de terceros y utilidades nativas de Windows, como\u00a0<code>GetUserInfo<\/code>\u00a0y\u00a0<code>ping<\/code>.<\/p>\n<p style=\"text-align: left;\">Adicionalmente, desplegaron\u00a0<code>local.exe<\/code>\u00a0\u2014perteneciente al\u00a0<em>Microsoft Windows NT Resource Kit<\/em>\u2014 para mapear membres\u00edas de grupos de usuarios.<\/p>\n<p style=\"text-align: left;\">La fase de robo de credenciales incluy\u00f3 dos m\u00e9todos clave:<\/p>\n<ol style=\"text-align: left;\" start=\"1\">\n<li><strong>Extracci\u00f3n de memoria del proceso LSASS<\/strong>\u00a0mediante\u00a0<code>CreateDump<\/code>, herramienta incluida en la distribuci\u00f3n del\u00a0<em>Microsoft .NET Framework<\/em>, para exfiltrar datos sensibles.<\/li>\n<li><strong>Acceso al registro SAM<\/strong>\u00a0a trav\u00e9s del comando\u00a0<code>reg save<\/code>, permitiendo la recuperaci\u00f3n de hashes de contrase\u00f1as almacestadas en el registro de Windows.<\/li>\n<\/ol>\n<p style=\"text-align: left;\">Los archivos maliciosos segu\u00edan un patr\u00f3n nominativo\u00a0<code>do.*<\/code>, con ejemplos como\u00a0<code>do.log<\/code>\u00a0(resultados de\u00a0<code>ping<\/code>),\u00a0<code>do.exe<\/code>\u00a0(instancia de\u00a0<code>CreateDump<\/code>) y\u00a0<code>do.bat<\/code>\u00a0(script de ejecuci\u00f3n autodestructiva), estrategia que buscaba confundir an\u00e1lisis superficiales.<\/p>\n<h3 style=\"text-align: justify;\"><strong>Movimiento Lateral y T\u00e9cnicas de Evasi\u00f3n<\/strong><\/h3>\n<p style=\"text-align: justify;\">Desde los puntos de acceso iniciales, los atacantes avanzaron lateralmente por la red interna utilizando conexiones RDP (<em>Remote Desktop Protocol<\/em>) y t\u00e9cnicas\u00a0<em>pass-the-hash<\/em>.<\/p>\n<p style=\"text-align: justify;\">Para estas \u00faltimas, emplearon una versi\u00f3n modificada de Mimikatz \u2014identificada como\u00a0<code>bK2o.exe<\/code>\u2014, vinculada a las variantes\u00a0<em>mimCN<\/em>\u00a0documentadas en operaciones previas de ciberespionaje chino.<\/p>\n<p style=\"text-align: justify;\">Adem\u00e1s del\u00a0<em>webshell<\/em>\u00a0PHPsert, los operadores implementaron dos m\u00e9todos alternos de ejecuci\u00f3n remota:<\/p>\n<ul style=\"text-align: left;\">\n<li style=\"text-align: justify;\"><strong>Acceso SSH<\/strong>: Mediante la implantaci\u00f3n de archivos\u00a0<code>authorized_keys<\/code>\u00a0con claves p\u00fablicas controladas por los atacantes.<\/li>\n<li style=\"text-align: justify;\"><strong>T\u00faneles de Visual Studio Code<\/strong>: Aprovechando la tecnolog\u00eda\u00a0<em>dev tunnel<\/em>\u00a0de Microsoft para establecer backdoors persistentes con acceso completo a terminales y sistemas de archivos.<\/li>\n<\/ul>\n<h3 style=\"text-align: left;\"><strong>Estrategias de Ofuscaci\u00f3n y Alojamiento<\/strong><\/h3>\n<p style=\"text-align: left;\">Para enmascarar sus actividades, los atacantes utilizaron principalmente dos directorios:<\/p>\n<ul style=\"text-align: left;\">\n<li><code>%SystemRoot%\\Temp<\/code>: Ubicaci\u00f3n est\u00e1ndar de archivos temporales en Windows, com\u00fanmente submonitoreada.<\/li>\n<li><code>%ProgramData%\\Visual Studio Code<\/code>: Ruta asociada leg\u00edtimamente al IDE, elegida para simular operaciones de desarrollo rutinarias.<\/li>\n<\/ul>\n<p style=\"text-align: left;\"><strong>Interrupci\u00f3n Temprana y Consecuencias Mitigadas<\/strong><br \/>\nLas intrusiones fueron neutralizadas por SentinelLabs y Tinexta Cyber durante fases iniciales, impidiendo que los atacantes alcanzaran etapas avanzadas como exfiltraci\u00f3n masiva de datos o escalada de privilegios sostenida.<\/p>\n<p style=\"text-align: left;\">Este \u00e9xito operativo subraya la importancia de la detecci\u00f3n proactiva en entornos donde herramientas leg\u00edtimas son explotadas para fines maliciosos.<\/p>\n<h2 class=\"ng-star-inserted\" style=\"text-align: left;\"><span class=\"ng-star-inserted\">Utilizaci\u00f3n Indebida de Visual Studio Code<\/span><\/h2>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Los actores de amenaza desplegaron un ejecutable port\u00e1til de Visual Studio Code, denominado\u00a0<\/span><span class=\"inline-code ng-star-inserted\">code.exe<\/span><span class=\"ng-star-inserted\">, el cual se encuentra firmado digitalmente por Microsoft, y para operarlo como un servicio de Windows, utilizaron la herramienta\u00a0<\/span><span class=\"inline-code ng-star-inserted\">winsw<\/span><span class=\"ng-star-inserted\">. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">El archivo de configuraci\u00f3n de\u00a0<\/span><span class=\"inline-code ng-star-inserted\">winsw<\/span><span class=\"ng-star-inserted\">\u00a0que obtuvimos nos da la pauta de que los atacantes generaron un servicio llamado &#8220;Visual Studio Code Service&#8221;, que ejecuta\u00a0<\/span><span class=\"inline-code ng-star-inserted\">code.exe<\/span><span class=\"ng-star-inserted\">\u00a0con el par\u00e1metro de l\u00ednea de comandos\u00a0<\/span><span class=\"inline-code ng-star-inserted\">tunnel<\/span><span class=\"ng-star-inserted\">\u00a0cada vez que arranca el sistema.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">El archivo de configuraci\u00f3n deja al descubierto una t\u00e1ctica pragm\u00e1tica por parte de los actores de amenaza, quienes, con alta probabilidad, le hicieron modificaciones a una configuraci\u00f3n de\u00a0<\/span><span class=\"inline-code ng-star-inserted\">winsw<\/span><span class=\"ng-star-inserted\">\u00a0que estaba a disposici\u00f3n del p\u00fablico. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Esta presunci\u00f3n se basa en el empleo del identificador de servicio\u00a0<\/span><span class=\"inline-code ng-star-inserted\">myapp<\/span><span class=\"ng-star-inserted\">\u00a0y el directorio\u00a0<\/span><span class=\"inline-code ng-star-inserted\">%BASE%\\logs<\/span><span class=\"ng-star-inserted\">\u00a0para guardar los archivos de registro de\u00a0<\/span><span class=\"inline-code ng-star-inserted\">winsw<\/span><span class=\"ng-star-inserted\">, ambos elementos que tambi\u00e9n se encuentran en la configuraci\u00f3n p\u00fablica, as\u00ed como en la que logramos recuperar.<\/span><\/p>\n<figure id=\"attachment_109546\" class=\"wp-caption aligncenter\" aria-describedby=\"caption-attachment-109546\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-109546\" src=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye13.jpg\" sizes=\"auto, (max-width: 852px) 100vw, 852px\" srcset=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye13.jpg 852w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye13-300x139.jpg 300w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye13-768x357.jpg 768w\" alt=\"winsw configuration file\" width=\"852\" height=\"396\" title=\"\"><figcaption id=\"caption-attachment-109546\" class=\"wp-caption-text\">\n<p class=\"ng-star-inserted\"><strong><span class=\"ng-star-inserted\">Archivo de Configuraci\u00f3n de winsw<\/span><\/strong><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">El par\u00e1metro\u00a0<\/span><span class=\"inline-code ng-star-inserted\">tunnel<\/span><span class=\"ng-star-inserted\">\u00a0le indica a Visual Studio Code que genere un t\u00fanel de desarrollo y act\u00fae como un servidor al cual usuarios remotos pueden conectarse. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Luego de\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">autenticarse<\/span><\/strong><span class=\"ng-star-inserted\">\u00a0al t\u00fanel con una cuenta de Microsoft o GitHub, los usuarios remotos pueden acceder al punto final que est\u00e1 ejecutando el servidor de Visual Studio Code, ya sea mediante la aplicaci\u00f3n de escritorio de Visual Studio Code o la versi\u00f3n basada en navegador,\u00a0<\/span><span class=\"inline-code ng-star-inserted\">vscode.dev<\/span><span class=\"ng-star-inserted\">.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Despu\u00e9s de generar los t\u00faneles de desarrollo, los actores de amenaza se autenticaron utilizando cuentas de GitHub y accedieron a los puntos finales comprometidos a trav\u00e9s de la versi\u00f3n de Visual Studio Code basada en navegador. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">No tenemos conocimiento de si los actores de amenaza utilizaron cuentas de GitHub auto-registradas o comprometidas para autenticarse a los t\u00faneles.<\/span><\/p>\n<h2 class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Infraestructura de Red<\/span><\/h2>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Los actores de la Operaci\u00f3n OJO DE DIOS utilizaron infraestructura ubicada exclusivamente dentro de Europa, proveniente del proveedor M247 y la plataforma en la nube Microsoft Azure. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Esto probablemente form\u00f3 parte de una estrategia deliberada. Dado que las organizaciones objetivo tienen su sede y operan dentro de Europa, los atacantes podr\u00edan haber buscado minimizar sospechas alineando la ubicaci\u00f3n de su infraestructura con la de sus objetivos. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Adem\u00e1s, la infraestructura en la nube que se utiliza com\u00fanmente en flujos de trabajo leg\u00edtimos de TI, como Microsoft Azure, a menudo no se monitorea de cerca y frecuentemente se permite a trav\u00e9s de restricciones de firewall. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Al aprovechar la infraestructura de nube p\u00fablica para fines maliciosos, los atacantes lograron que el tr\u00e1fico pareciera leg\u00edtimo, lo cual puede ser dif\u00edcil de detectar y podr\u00eda evadir las defensas de seguridad.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">En las fases iniciales de los ataques, los actores de amenaza utilizaron el servidor con direcci\u00f3n IP\u00a0<\/span><span class=\"inline-code ng-star-inserted\">146.70.161[.]78<\/span><span class=\"ng-star-inserted\">\u00a0para establecer el acceso inicial detectando y explotando vulnerabilidades de inyecci\u00f3n SQL, y el servidor con direcci\u00f3n IP\u00a0<\/span><span class=\"inline-code ng-star-inserted\">185.76.78[.]117<\/span><span class=\"ng-star-inserted\">\u00a0para operar la webshell PHPsert. Ambas direcciones IP est\u00e1n asignadas al proveedor de infraestructura M247 y est\u00e1n ubicadas en Polonia e Italia, respectivamente.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">En las fases posteriores de los ataques, los actores de amenaza utilizaron el servidor con direcci\u00f3n IP\u00a0<\/span><span class=\"inline-code ng-star-inserted\">4.232.170[.]137<\/span><span class=\"ng-star-inserted\">\u00a0con fines de C2 al acceder remotamente a los puntos finales comprometidos a trav\u00e9s del protocolo SSH. Este servidor forma parte de la infraestructura Azure de Microsoft en la regi\u00f3n del centro de datos\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Italia del Norte<\/span><\/strong><span class=\"ng-star-inserted\">\u00a0(rango de IP de Azure:\u00a0<\/span><span class=\"inline-code ng-star-inserted\">4.232.128[.]0\/18<\/span><span class=\"ng-star-inserted\">, etiqueta de servicio:\u00a0<\/span><span class=\"inline-code ng-star-inserted\">AzureCloud.italynorth<\/span><span class=\"ng-star-inserted\">). <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Actualmente no tenemos informaci\u00f3n sobre si los actores de amenaza utilizaron credenciales de Azure auto-registradas o comprometidas para acceder y administrar los recursos y servicios de Azure.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">El uso indebido del t\u00fanel de Visual Studio Code para fines de C2 tambi\u00e9n se basa en la infraestructura de Microsoft Azure. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Crear y alojar un t\u00fanel de desarrollo requiere conectarse a un servidor de Microsoft Azure con un dominio de\u00a0<\/span><span class=\"inline-code ng-star-inserted\">*.[clusterID].devtunnels.ms<\/span><span class=\"ng-star-inserted\">, donde\u00a0<\/span><span class=\"inline-code ng-star-inserted\">[clusterID]<\/span><span class=\"ng-star-inserted\">\u00a0corresponde a la regi\u00f3n de Azure del punto final que ejecuta el servidor de Visual Studio Code, como\u00a0<\/span><span class=\"inline-code ng-star-inserted\">euw<\/span><span class=\"ng-star-inserted\">\u00a0para\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Europa Occidental<\/span><\/strong><span class=\"ng-star-inserted\">. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">En la Operaci\u00f3n OJO DE DIOS, la creaci\u00f3n de t\u00faneles de desarrollo implic\u00f3 el establecimiento de conexiones con el servidor con el dominio\u00a0<\/span><span class=\"inline-code ng-star-inserted\">[REDACTADO].euw.devtunnels[.]ms<\/span><span class=\"ng-star-inserted\">, que se resolvi\u00f3 a la direcci\u00f3n IP\u00a0<\/span><span class=\"inline-code ng-star-inserted\">20.103.221[.]187<\/span><span class=\"ng-star-inserted\">. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Este servidor forma parte de la infraestructura Azure de Microsoft en la regi\u00f3n del centro de datos\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Europa Occidental<\/span><\/strong><span class=\"ng-star-inserted\">\u00a0(rango de IP de Azure:\u00a0<\/span><span class=\"inline-code ng-star-inserted\">20.103.0[.]0\/16<\/span><span class=\"ng-star-inserted\">, etiqueta de servicio:\u00a0<\/span><span class=\"inline-code ng-star-inserted\">AzureCloud.westeurope<\/span><span class=\"ng-star-inserted\">).<\/span><\/p>\n<\/figcaption><\/figure>\n<h2 class=\"ng-star-inserted\" style=\"text-align: left;\"><span class=\"ng-star-inserted\">La Webshell PHPsert<\/span><\/h2>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">PHPsert ejecuta c\u00f3digo PHP proporcionado por el atacante utilizando la funci\u00f3n\u00a0<\/span><span class=\"inline-code ng-star-inserted\">assert<\/span><span class=\"ng-star-inserted\">, la cual, en versiones de PHP anteriores a la 8.0.0, interpreta y ejecuta cadenas de par\u00e1metros como c\u00f3digo PHP. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Para dificultar el an\u00e1lisis est\u00e1tico y eludir la detecci\u00f3n, la webshell emplea diversas t\u00e9cnicas de ofuscaci\u00f3n de c\u00f3digo, incluyendo codificaci\u00f3n XOR, representaci\u00f3n de caracteres hexadecimales, concatenaci\u00f3n de cadenas, y nombres de variables aleatorios.<\/span><\/p>\n<figure id=\"attachment_109540\" class=\"wp-caption aligncenter\" aria-describedby=\"caption-attachment-109540\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-109540\" src=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye3.jpg\" sizes=\"auto, (max-width: 664px) 100vw, 664px\" srcset=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye3.jpg 664w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye3-300x196.jpg 300w\" alt=\"PHPsert implementation\" width=\"664\" height=\"434\" title=\"\"><figcaption id=\"caption-attachment-109540\" class=\"wp-caption-text\">PHPsert implementation<\/figcaption><\/figure>\n<h2 class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Funcionamiento de la Webshell PHPsert<\/span><\/h2>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">La webshell PHPsert opera de la siguiente manera:<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">PHPsert instancia una clase con un \u00fanico m\u00e9todo regular, que descodifica mediante XOR y concatena caracteres hexadecimales para generar la cadena\u00a0<\/span><span class=\"inline-code ng-star-inserted\">assert<\/span><span class=\"ng-star-inserted\">. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">El destructor de la clase (el m\u00e9todo m\u00e1gico\u00a0<\/span><span class=\"inline-code ng-star-inserted\">__destruct<\/span><span class=\"ng-star-inserted\">) utiliza esta cadena para invocar la funci\u00f3n\u00a0<\/span><span class=\"inline-code ng-star-inserted\">assert<\/span><span class=\"ng-star-inserted\">, pasando c\u00f3digo PHP proporcionado por el atacante como par\u00e1metro.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">La webshell recupera el c\u00f3digo PHP proporcionado por el atacante desde un par\u00e1metro de solicitud HTTP POST, por ejemplo,\u00a0<\/span><span class=\"inline-code ng-star-inserted\">momomomo<\/span><span class=\"ng-star-inserted\">. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Si el par\u00e1metro\u00a0<\/span><span class=\"inline-code ng-star-inserted\">id<\/span><span class=\"ng-star-inserted\">\u00a0est\u00e1 presente en la URL de la solicitud, PHPsert decodifica el valor codificado en Base64 del par\u00e1metro POST. Si el par\u00e1metro\u00a0<\/span><span class=\"inline-code ng-star-inserted\">id<\/span><span class=\"ng-star-inserted\">\u00a0est\u00e1 ausente, la webshell utiliza el valor en bruto del par\u00e1metro.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Finalmente, cuando PHPsert termina de ejecutarse, se invoca el destructor de la clase, que a su vez llama a la funci\u00f3n\u00a0<\/span><span class=\"inline-code ng-star-inserted\">assert<\/span><span class=\"ng-star-inserted\">\u00a0para ejecutar el c\u00f3digo PHP proporcionado por el atacante.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Identificamos m\u00faltiples variantes de PHPsert, las cuales han sido enviadas a plataformas de intercambio de malware desde mayo de 2023, provenientes de diversas ubicaciones incluyendo Jap\u00f3n, Singapur, Per\u00fa, Taiw\u00e1n, Ir\u00e1n, Corea y Filipinas. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Estas variantes muestran solo diferencias menores en su implementaci\u00f3n, tales como nombres de variables distintos y par\u00e1metros de solicitud POST como\u00a0<\/span><span class=\"inline-code ng-star-inserted\">mr6<\/span><span class=\"ng-star-inserted\">,\u00a0<\/span><span class=\"inline-code ng-star-inserted\">brute<\/span><span class=\"ng-star-inserted\">, y\u00a0<\/span><span class=\"inline-code ng-star-inserted\">qq<\/span><span class=\"ng-star-inserted\">. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Nuestro an\u00e1lisis sugiere que PHPsert se despliega no solo como un archivo PHP independiente, sino que tambi\u00e9n se integra en diversos tipos de contenido web, incluyendo editores de texto web y gestores de contenido.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Una de las variantes de PHPsert contiene fragmentos de c\u00f3digo comentados y comentarios en chino simplificado que describen c\u00f3digo cercano. Estos comentarios y fragmentos no est\u00e1n presentes en las versiones de PHPsert observadas en la Operaci\u00f3n OJO DE DIOS, ni en ninguna de las otras variantes de la webshell. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">A continuaci\u00f3n se presentan los comentarios de c\u00f3digo, todos los cuales han sido traducidos autom\u00e1ticamente del chino simplificado:<\/span><\/p>\n<p class=\"ng-star-inserted\"><span class=\"inline-code ng-star-inserted\">\u7ed3\u679c\u662f&#8221;assert&#8221;<\/span><span class=\"ng-star-inserted\">\u00a0, que se traduce como &#8220;El resultado es &#8216;assert'&#8221;.<\/span><\/p>\n<p class=\"ng-star-inserted\"><span class=\"inline-code ng-star-inserted\">\u9a8c\u8bc1 $this-&gt;rg \u662f\u5426\u5b89\u5168<\/span><span class=\"ng-star-inserted\">\u00a0, que se traduce como &#8220;Verificar si\u00a0<\/span><span class=\"inline-code ng-star-inserted\">$this-&gt;rg<\/span><span class=\"ng-star-inserted\">\u00a0es seguro&#8221;.<\/span><\/p>\n<p class=\"ng-star-inserted\"><span class=\"inline-code ng-star-inserted\">\u9a8c\u8bc1\u548c\u6e05\u7406\u7528\u6237\u8f93\u5165<\/span><span class=\"ng-star-inserted\">\u00a0, que se traduce como &#8220;Validar y sanear la entrada del usuario&#8221;.<\/span><\/p>\n<p style=\"text-align: left;\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-109545\" src=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye14.jpg\" sizes=\"auto, (max-width: 382px) 100vw, 382px\" srcset=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye14.jpg 382w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye14-300x154.jpg 300w\" alt=\"\" width=\"382\" height=\"196\" title=\"\"><br \/>\n<img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-109541\" src=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye2.jpg\" sizes=\"auto, (max-width: 580px) 100vw, 580px\" srcset=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye2.jpg 580w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye2-300x62.jpg 300w\" alt=\"\" width=\"580\" height=\"119\" title=\"\"><\/p>\n<figure id=\"attachment_109548\" class=\"wp-caption alignleft\" aria-describedby=\"caption-attachment-109548\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-109548\" src=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye11.jpg\" sizes=\"auto, (max-width: 671px) 100vw, 671px\" srcset=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye11.jpg 671w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye11-300x20.jpg 300w\" alt=\"PHPsert code snippets with comments in Chinese\" width=\"671\" height=\"45\" title=\"\"><figcaption id=\"caption-attachment-109548\" class=\"wp-caption-text\">\n<p class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Fragmentos de C\u00f3digo PHPsert con Comentarios en Chino<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">La presencia de estos comentarios, junto con los indicios de c\u00f3digo eliminado a lo largo de las variantes de PHPsert, sugiere la potencial participaci\u00f3n de desarrolladores de habla china que podr\u00edan haber estado simplificando la l\u00f3gica de ejecuci\u00f3n de la webshell.<\/span><\/p>\n<h2 class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Capacidad de &#8220;Pass-the-Hash&#8221;<\/span><\/h2>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">El ejecutable\u00a0<\/span><span class=\"inline-code ng-star-inserted\">bK2o.exe<\/span><span class=\"ng-star-inserted\">\u00a0(una versi\u00f3n modificada y personalizada de Mimikatz utilizada en la Operaci\u00f3n OJO DE DIOS para ataques de &#8220;pass-the-hash&#8221;) permite la ejecuci\u00f3n de procesos dentro del contexto de seguridad de un usuario, aprovechando un hash de contrase\u00f1a NTLM comprometido, y evitando la necesidad de la contrase\u00f1a real del usuario. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Para lograr esto,\u00a0<\/span><span class=\"inline-code ng-star-inserted\">bK2o.exe<\/span><span class=\"ng-star-inserted\">\u00a0sobreescribe la memoria del proceso LSASS. La herramienta soporta los siguientes par\u00e1metros de l\u00ednea de comandos:<\/span><\/p>\n<ul class=\"ng-star-inserted\" style=\"text-align: justify;\">\n<li class=\"ng-star-inserted\">\n<p class=\"ng-star-inserted\"><span class=\"inline-code ng-star-inserted\">\/c<\/span><span class=\"ng-star-inserted\">: El proceso a ejecutar; por defecto es\u00a0<\/span><span class=\"inline-code ng-star-inserted\">cmd.exe<\/span><span class=\"ng-star-inserted\">\u00a0si no se proporciona.<\/span><\/p>\n<\/li>\n<li class=\"ng-star-inserted\">\n<p class=\"ng-star-inserted\"><span class=\"inline-code ng-star-inserted\">\/u<\/span><span class=\"ng-star-inserted\">: El nombre de usuario del usuario.<\/span><\/p>\n<\/li>\n<li class=\"ng-star-inserted\">\n<p class=\"ng-star-inserted\"><span class=\"inline-code ng-star-inserted\">\/d<\/span><span class=\"ng-star-inserted\">: El dominio del usuario.<\/span><\/p>\n<\/li>\n<li class=\"ng-star-inserted\">\n<p class=\"ng-star-inserted\"><span class=\"inline-code ng-star-inserted\">\/h<\/span><span class=\"ng-star-inserted\">: El hash de contrase\u00f1a NTLM.<\/span><\/p>\n<\/li>\n<\/ul>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"inline-code ng-star-inserted\">bK2o.exe<\/span><span class=\"ng-star-inserted\"> implementa una t\u00e9cnica de &#8220;pass-the-hash&#8221; sobreescribiendo la memoria LSASS de una manera similar a Mimikatz, con su implementaci\u00f3n parcialmente superpuesta con funciones de Mimikatz tales como;<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">\u00a0<\/span><span class=\"inline-code ng-star-inserted\">kuhl_m_sekurlsa_pth_luid<\/span><span class=\"ng-star-inserted\">\u00a0y\u00a0<\/span><span class=\"inline-code ng-star-inserted\">kuhl_m_sekurlsa_msv_enum_cred_callback_pth<\/span><span class=\"ng-star-inserted\">. En resumen,\u00a0<\/span><span class=\"inline-code ng-star-inserted\">bK2o.exe<\/span><span class=\"ng-star-inserted\">\u00a0realiza lo siguiente:<\/span><\/p>\n<ol class=\"ng-star-inserted\">\n<li class=\"ng-star-inserted\" style=\"text-align: justify;\">\n<p class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Crea un proceso suspendido en una nueva sesi\u00f3n de inicio de sesi\u00f3n, especificando el proceso proporcionado por el atacante, el nombre de usuario, el dominio y una contrase\u00f1a vac\u00eda.<\/span><\/p>\n<\/li>\n<li class=\"ng-star-inserted\" style=\"text-align: justify;\">\n<p class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Bas\u00e1ndose en el identificador \u00fanico local (LUID) de la sesi\u00f3n, localiza y extrae de la memoria del proceso LSASS un &#8220;blob&#8221; de datos de credenciales encriptado que contiene el hash NTLM del usuario y las claves de encriptaci\u00f3n necesarias para desencriptar el &#8220;blob&#8221;.<\/span><\/p>\n<\/li>\n<li class=\"ng-star-inserted\" style=\"text-align: justify;\">\n<p class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Desencripta el &#8220;blob&#8221; de datos, sobreescribe el hash NTLM del usuario con el hash proporcionado por el atacante, y vuelve a encriptar el &#8220;blob&#8221; de datos.<\/span><\/p>\n<\/li>\n<li class=\"ng-star-inserted\">\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Reanuda el proceso suspendido.<\/span><\/p>\n<\/li>\n<\/ol>\n<\/figcaption><\/figure>\n<figure id=\"attachment_109535\" class=\"wp-caption aligncenter\" aria-describedby=\"caption-attachment-109535\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-109535\" src=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye8.jpg\" sizes=\"auto, (max-width: 749px) 100vw, 749px\" srcset=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye8.jpg 749w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye8-300x211.jpg 300w\" alt=\"bK2o.exe creates a new process and retrieves the logon session\u2019s LUID\" width=\"749\" height=\"527\" title=\"\"><figcaption id=\"caption-attachment-109535\" class=\"wp-caption-text\">bK2o.exe creates a new process and retrieves the logon session\u2019s LUID<\/figcaption><\/figure>\n<h2 class=\"ng-star-inserted\" style=\"text-align: left;\"><span class=\"ng-star-inserted\">Navegaci\u00f3n por la Memoria LSASS<\/span><\/h2>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Para navegar por la memoria LSASS,\u00a0<\/span><span class=\"inline-code ng-star-inserted\">bK2o.exe<\/span><span class=\"ng-star-inserted\">\u00a0utiliza firmas de c\u00f3digo, representadas como secuencias de bytes en formato hexadecimal. Estas secuencias se corresponden con instrucciones LSASS conocidas, que sirven como puntos de navegaci\u00f3n dentro de la memoria.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Para dificultar el an\u00e1lisis est\u00e1tico y eludir la detecci\u00f3n,\u00a0<\/span><span class=\"inline-code ng-star-inserted\">bK2o.exe<\/span><span class=\"ng-star-inserted\">\u00a0ofusca las firmas de c\u00f3digo y las cadenas de texto, construy\u00e9ndolas de manera din\u00e1mica en la pila en tiempo de ejecuci\u00f3n, en lugar de almacenarlas como datos est\u00e1ticos.<\/span><\/p>\n<figure id=\"attachment_109542\" class=\"wp-caption aligncenter\" aria-describedby=\"caption-attachment-109542\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-109542\" src=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye17.jpg\" sizes=\"auto, (max-width: 382px) 100vw, 382px\" srcset=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye17.jpg 382w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye17-300x142.jpg 300w\" alt=\"bK2o.exe constructs the string lsasrv.dll on the stack\" width=\"382\" height=\"181\" title=\"\"><figcaption id=\"caption-attachment-109542\" class=\"wp-caption-text\">bK2o.exe constructs the string lsasrv.dll on the stack<\/figcaption><\/figure>\n<figure id=\"attachment_109538\" class=\"wp-caption aligncenter\" aria-describedby=\"caption-attachment-109538\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-109538\" src=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye5.jpg\" sizes=\"auto, (max-width: 314px) 100vw, 314px\" srcset=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye5.jpg 314w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye5-300x116.jpg 300w\" alt=\"bK2o.exe constructs the code signature 33 ff 41 89 37 4c 8b f3 [...] on the stack\" width=\"314\" height=\"121\" title=\"\"><span class=\"ng-star-inserted\">Construcci\u00f3n de la Firma de C\u00f3digo 33 ff 41 89 37 4c 8b f3 [\u2026] en la pila por parte de\u00a0<\/span><span class=\"inline-code ng-star-inserted\">bK2o.exe<\/span><\/figure>\n<h3 class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">De la Operaci\u00f3n OJO DE DIOS a &#8220;Tainted Love&#8221; y &#8220;Soft Cell&#8221;<\/span><\/h3>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Identificamos dos muestras adicionales subidas a plataformas de intercambio de malware que construyen firmas de c\u00f3digo en la pila, a las que nos referimos como\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx.exe<\/span><span class=\"ng-star-inserted\">\u00a0y\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx1.exe<\/span><span class=\"ng-star-inserted\">. Al igual que\u00a0<\/span><span class=\"inline-code ng-star-inserted\">bK2o.exe<\/span><span class=\"ng-star-inserted\">, tanto\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx.exe<\/span><span class=\"ng-star-inserted\">\u00a0como\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx1.exe<\/span><span class=\"ng-star-inserted\">\u00a0son versiones de Mimikatz modificadas y personalizadas que implementan la funcionalidad de &#8220;pass-the-hash&#8221;.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Segmentos de c\u00f3digo sustanciales en\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx.exe<\/span><span class=\"ng-star-inserted\">\u00a0y\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx1.exe<\/span><span class=\"ng-star-inserted\">, que implementan la construcci\u00f3n de firmas de c\u00f3digo en la pila, se superponen con aquellos en\u00a0<\/span><span class=\"inline-code ng-star-inserted\">bK2o.exe<\/span><span class=\"ng-star-inserted\">, incluyendo tama\u00f1os y valores de operandos de instrucciones\u00a0<\/span><span class=\"inline-code ng-star-inserted\">mov<\/span><span class=\"ng-star-inserted\">\u00a0id\u00e9nticos. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Esto sugiere que\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx.exe<\/span><span class=\"ng-star-inserted\">,\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx1.exe<\/span><span class=\"ng-star-inserted\">\u00a0y\u00a0<\/span><span class=\"inline-code ng-star-inserted\">bK2o.exe<\/span><span class=\"ng-star-inserted\">\u00a0muy probablemente se deriven del mismo origen.<\/span><\/p>\n<figure id=\"attachment_109549\" class=\"wp-caption aligncenter\" aria-describedby=\"caption-attachment-109549\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-109549\" src=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye10.jpg\" sizes=\"auto, (max-width: 442px) 100vw, 442px\" srcset=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye10.jpg 442w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye10-245x300.jpg 245w\" alt=\"Code segment in bK2o.exe\" width=\"442\" height=\"542\" title=\"\"><\/figure>\n<p>Segmento de C\u00f3digo en bK2o.exe<\/p>\n<figure id=\"attachment_109550\" class=\"wp-caption aligncenter\" aria-describedby=\"caption-attachment-109550\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-109550\" src=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye1.jpg\" sizes=\"auto, (max-width: 473px) 100vw, 473px\" srcset=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye1.jpg 473w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye1-252x300.jpg 252w\" alt=\"Code segment in wsx1.exe\" width=\"473\" height=\"562\" title=\"\"><figcaption id=\"caption-attachment-109550\" class=\"wp-caption-text\">Segmento de C\u00f3digo en wsx1.exe<\/figcaption><\/figure>\n<p>&nbsp;<\/p>\n<h2 class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Superposiciones entre\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx.exe<\/span><span class=\"ng-star-inserted\">,\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx1.exe<\/span><span class=\"ng-star-inserted\">\u00a0y Componentes de\u00a0<\/span><span class=\"inline-code ng-star-inserted\">mim221<\/span><\/h2>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">A su vez, observamos superposiciones entre\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx.exe<\/span><span class=\"ng-star-inserted\">,\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx1.exe<\/span><span class=\"ng-star-inserted\">\u00a0y componentes de\u00a0<\/span><span class=\"inline-code ng-star-inserted\">mim221<\/span><span class=\"ng-star-inserted\">.\u00a0<\/span><span class=\"inline-code ng-star-inserted\">mim221<\/span><span class=\"ng-star-inserted\">\u00a0es una herramienta de robo de credenciales versionada y con buen mantenimiento, tambi\u00e9n una versi\u00f3n modificada y personalizada de Mimikatz, que SentinelLabs detect\u00f3 en la\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Operaci\u00f3n &#8220;Tainted Love&#8221;<\/span><\/strong><span class=\"ng-star-inserted\">, una campa\u00f1a dirigida a proveedores de telecomunicaciones en Medio Oriente en 2023.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Atribuimos la Operaci\u00f3n &#8220;Tainted Love&#8221; a un grupo sospechoso de ciberespionaje chino dentro del nexo de Granite Typhoon (anteriormente conocido como Gallium) y APT41, aunque reconocemos la posibilidad de que haya intercambio de herramientas entre actores de amenaza chinos patrocinados por el estado y la potencial participaci\u00f3n de un proveedor compartido o un &#8220;intendente digital&#8221;. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Consideramos que\u00a0<\/span><span class=\"inline-code ng-star-inserted\">mim221<\/span><span class=\"ng-star-inserted\">\u00a0representa una evoluci\u00f3n de las herramientas\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">asociadas<\/span><\/strong><span class=\"ng-star-inserted\">\u00a0con la\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Operaci\u00f3n &#8220;Soft Cell&#8221;<\/span><\/strong><span class=\"ng-star-inserted\">, como\u00a0<\/span><span class=\"inline-code ng-star-inserted\">simplify_32.exe<\/span><span class=\"ng-star-inserted\">. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">La Operaci\u00f3n &#8220;Soft Cell&#8221;, que tuvo como objetivo a proveedores de telecomunicaciones en 2017 y 2018, ha sido\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">vinculada<\/span><\/strong><span class=\"ng-star-inserted\">\u00a0a Granite Typhoon, y tambi\u00e9n se han sugerido posibles\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">conexiones<\/span><\/strong><span class=\"ng-star-inserted\">\u00a0entre los actores de &#8220;Soft Cell&#8221; y APT41.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"inline-code ng-star-inserted\">mim221<\/span><span class=\"ng-star-inserted\">\u00a0posee una arquitectura multi-componente, con un \u00fanico ejecutable que organiza tres componentes \u2014\u00a0<\/span><span class=\"inline-code ng-star-inserted\">pc.dll<\/span><span class=\"ng-star-inserted\">,\u00a0<\/span><span class=\"inline-code ng-star-inserted\">AddSecurityPackage64.dll<\/span><span class=\"ng-star-inserted\">, y\u00a0<\/span><span class=\"inline-code ng-star-inserted\">getHashFlsa64.dll<\/span><span class=\"ng-star-inserted\">\u00a0\u2014 utilizando t\u00e9cnicas tales como descifrado, inyecci\u00f3n, y carga reflectiva de im\u00e1genes. Estos componentes comparten varias superposiciones con\u00a0<\/span><span class=\"inline-code ng-star-inserted\">bK2o.exe<\/span><span class=\"ng-star-inserted\">,\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx.exe<\/span><span class=\"ng-star-inserted\">, y\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx1.exe<\/span><span class=\"ng-star-inserted\">.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Para dificultar el an\u00e1lisis est\u00e1tico, algunos componentes de\u00a0<\/span><span class=\"inline-code ng-star-inserted\">mim221<\/span><span class=\"ng-star-inserted\">\u00a0tambi\u00e9n ofuscan cadenas de texto construy\u00e9ndolas en la pila en tiempo de ejecuci\u00f3n. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Adicionalmente, los componentes\u00a0<\/span><span class=\"inline-code ng-star-inserted\">AddSecurityPackage64.dll<\/span><span class=\"ng-star-inserted\">\u00a0y\u00a0<\/span><span class=\"inline-code ng-star-inserted\">getHashFlsa64.dll<\/span><span class=\"ng-star-inserted\">\u00a0de\u00a0<\/span><span class=\"inline-code ng-star-inserted\">mim221<\/span><span class=\"ng-star-inserted\">\u00a0implementan un registro de errores similar al de\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx.exe<\/span><span class=\"ng-star-inserted\">\u00a0y\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx1.exe<\/span><span class=\"ng-star-inserted\">, incluyendo mensajes de error personalizados id\u00e9nticos, un formato de salida consistente, y los mismos errores en idioma ingl\u00e9s.<\/span><\/p>\n<p>&nbsp;<\/p>\n<figure id=\"attachment_109534\" class=\"wp-caption aligncenter\" aria-describedby=\"caption-attachment-109534\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-109534\" src=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye9.jpg\" sizes=\"auto, (max-width: 311px) 100vw, 311px\" srcset=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye9.jpg 311w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye9-300x106.jpg 300w\" alt=\"Error messages in mim221\" width=\"311\" height=\"110\" title=\"\"><figcaption id=\"caption-attachment-109534\" class=\"wp-caption-text\">Error messages in mim221<\/figcaption><\/figure>\n<figure id=\"attachment_109544\" class=\"wp-caption aligncenter\" aria-describedby=\"caption-attachment-109544\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-109544\" src=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye15.jpg\" sizes=\"auto, (max-width: 331px) 100vw, 331px\" srcset=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye15.jpg 331w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye15-300x99.jpg 300w\" alt=\"Error messages in wsx.exe and wsx1.exe\" width=\"331\" height=\"109\" title=\"\"><figcaption id=\"caption-attachment-109544\" class=\"wp-caption-text\">Error de mensaje en wsx.exe y wsx1.exe<\/figcaption><\/figure>\n<p>&nbsp;<\/p>\n<h2 class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Informaci\u00f3n RTTI y Nombres de Clase Compartidos<\/span><\/h2>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Adicionalmente, la informaci\u00f3n RTTI (&#8220;Run-Time Type Information&#8221; o Informaci\u00f3n de Tipos en Tiempo de Ejecuci\u00f3n) almacenada en\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx.exe<\/span><span class=\"ng-star-inserted\">,\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx1.exe<\/span><span class=\"ng-star-inserted\">, y el componente\u00a0<\/span><span class=\"inline-code ng-star-inserted\">getHashFlsa64.dll<\/span><span class=\"ng-star-inserted\">\u00a0de\u00a0<\/span><span class=\"inline-code ng-star-inserted\">mim221<\/span><span class=\"ng-star-inserted\">\u00a0revela que clases con los mismos nombres se declaran a lo largo de estos ejecutables. No hemos observado estos nombres de clase en herramientas de c\u00f3digo abierto o disponibles p\u00fablicamente.<\/span><\/p>\n<figure id=\"attachment_109537\" class=\"wp-caption aligncenter\" style=\"width: 562px;\" aria-describedby=\"caption-attachment-109537\"><img loading=\"lazy\" decoding=\"async\" class=\" wp-image-109537\" src=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye6.jpg\" sizes=\"auto, (max-width: 1999px) 100vw, 1999px\" srcset=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye6.jpg 1999w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye6-300x243.jpg 300w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye6-1024x830.jpg 1024w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye6-768x623.jpg 768w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye6-1536x1246.jpg 1536w\" alt=\"Class names (those present in more than one executable are highlighted in bold)\" width=\"562\" height=\"447\" title=\"\"><figcaption id=\"caption-attachment-109537\" class=\"wp-caption-text\">Class names (those present in more than one executable are highlighted in bold)<\/figcaption><\/figure>\n<h2 class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">mimCN | Una Colecci\u00f3n de Herramientas APT con Nexos Chinos<\/span><\/h2>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Debido a las superposiciones previamente analizadas entre\u00a0<\/span><span class=\"inline-code ng-star-inserted\">bK2o.exe<\/span><span class=\"ng-star-inserted\">\u00a0(empleado en la Operaci\u00f3n OJO DE DIOS),\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx.exe<\/span><span class=\"ng-star-inserted\">,\u00a0<\/span><span class=\"inline-code ng-star-inserted\">wsx1.exe<\/span><span class=\"ng-star-inserted\">, los componentes de\u00a0<\/span><span class=\"inline-code ng-star-inserted\">mim221<\/span><span class=\"ng-star-inserted\">\u00a0(empleados en la Operaci\u00f3n &#8220;Tainted Love&#8221;), y\u00a0<\/span><span class=\"inline-code ng-star-inserted\">simplify_32.exe<\/span><span class=\"ng-star-inserted\">\u00a0(empleado en la Operaci\u00f3n &#8220;Soft Cell&#8221;), nos referimos colectivamente a este conjunto de herramientas como mimCN.<\/span><\/p>\n<figure id=\"attachment_109543\" class=\"wp-caption aligncenter\" style=\"width: 460px;\" aria-describedby=\"caption-attachment-109543\"><img loading=\"lazy\" decoding=\"async\" class=\" wp-image-109543\" src=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye16.jpg\" sizes=\"auto, (max-width: 1999px) 100vw, 1999px\" srcset=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye16.jpg 1999w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye16-300x134.jpg 300w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye16-1024x458.jpg 1024w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye16-768x344.jpg 768w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye16-1536x688.jpg 1536w\" alt=\"The mimCN samples bK2o.exe, wsx.exe, wsx1.exe, and mim221\" width=\"460\" height=\"206\" title=\"\"><figcaption id=\"caption-attachment-109543\" class=\"wp-caption-text\">The mimCN samples bK2o.exe, wsx.exe, wsx1.exe, and mim221<\/figcaption><\/figure>\n<h2 class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Inclusi\u00f3n en la Colecci\u00f3n de Herramientas mimCN<\/span><\/h2>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Incluimos en la colecci\u00f3n de herramientas mimCN no solo las herramientas previamente mencionadas, sino tambi\u00e9n cualquier otra modificaci\u00f3n personalizada de Mimikatz que presente superposiciones con otros ejecutables mimCN, sugiriendo que podr\u00edan originarse de la misma fuente. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Dichas superposiciones incluyen certificados de firma de c\u00f3digo compartidos y el uso de mensajes de error personalizados \u00fanicos o t\u00e9cnicas de ofuscaci\u00f3n.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Hasta la fecha, hemos observado herramientas mimCN exclusivamente en el contexto de actividades APT sospechosas de origen chino. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Si bien las marcas de tiempo de compilaci\u00f3n de las muestras de mimCN observadas en estas intrusiones podr\u00edan haber sido manipuladas, la proximidad de las marcas de tiempo al momento en que ocurrieron las actividades sugiere que es probable que sean aut\u00e9nticas.<\/span><\/p>\n<div class=\"table-container ng-star-inserted\">\n<table>\n<tbody>\n<tr class=\"table-header ng-star-inserted\">\n<td class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Operaci\u00f3n<\/span><\/td>\n<td class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Muestra mimCN<\/span><\/td>\n<td class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Marca de tiempo de compilaci\u00f3n (UTC)<\/span><\/td>\n<\/tr>\n<tr class=\"ng-star-inserted\">\n<td class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">OJO DE DIOS<\/span><\/td>\n<td class=\"ng-star-inserted\"><span class=\"inline-code ng-star-inserted\">bK2o.exe<\/span><\/td>\n<td class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Jue 30 de mayo 08:47:56 2024<\/span><\/td>\n<\/tr>\n<tr class=\"ng-star-inserted\">\n<td class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Tainted Love<\/span><\/td>\n<td class=\"ng-star-inserted\"><span class=\"inline-code ng-star-inserted\">mim221<\/span><span class=\"ng-star-inserted\">\u00a0(<\/span><span class=\"inline-code ng-star-inserted\">pc.exe<\/span><span class=\"ng-star-inserted\">)<\/span><\/td>\n<td class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Jue 09 de junio 08:02:12 2022<\/span><\/td>\n<\/tr>\n<tr class=\"ng-star-inserted\">\n<td class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Tainted Love<\/span><\/td>\n<td class=\"ng-star-inserted\"><span class=\"inline-code ng-star-inserted\">mim221<\/span><span class=\"ng-star-inserted\">\u00a0(<\/span><span class=\"inline-code ng-star-inserted\">AddSecurityPackage64.dll<\/span><span class=\"ng-star-inserted\">)<\/span><\/td>\n<td class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Jue 09 de junio 08:01:46 2022<\/span><\/td>\n<\/tr>\n<tr class=\"ng-star-inserted\">\n<td class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Tainted Love<\/span><\/td>\n<td class=\"ng-star-inserted\"><span class=\"inline-code ng-star-inserted\">mim221<\/span><span class=\"ng-star-inserted\">\u00a0(<\/span><span class=\"inline-code ng-star-inserted\">pc.dll<\/span><span class=\"ng-star-inserted\">)<\/span><\/td>\n<td class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Mar 07 de junio 16:55:05 2022<\/span><\/td>\n<\/tr>\n<tr class=\"ng-star-inserted\">\n<td class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Tainted Love<\/span><\/td>\n<td class=\"ng-star-inserted\"><span class=\"inline-code ng-star-inserted\">mim221<\/span><span class=\"ng-star-inserted\">\u00a0(<\/span><span class=\"inline-code ng-star-inserted\">getHashFlsa64.dll<\/span><span class=\"ng-star-inserted\">)<\/span><\/td>\n<td class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Vie 27 de mayo 20:56:26 2022<\/span><\/td>\n<\/tr>\n<tr class=\"ng-star-inserted\">\n<td class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Soft Cell<\/span><\/td>\n<td class=\"ng-star-inserted\"><span class=\"inline-code ng-star-inserted\">simplify_32.exe<\/span><\/td>\n<td class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Mar 20 de noviembre 03:54:21 2018<\/span><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<div><\/div>\n<figure id=\"attachment_109547\" class=\"wp-caption aligncenter\" style=\"width: 602px;\" aria-describedby=\"caption-attachment-109547\"><img loading=\"lazy\" decoding=\"async\" class=\" wp-image-109547\" src=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye12.jpg\" sizes=\"auto, (max-width: 1999px) 100vw, 1999px\" srcset=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye12.jpg 1999w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye12-300x100.jpg 300w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye12-1024x342.jpg 1024w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye12-768x257.jpg 768w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye12-1536x513.jpg 1536w\" alt=\"Use of mimCN samples\" width=\"602\" height=\"201\" title=\"\"><figcaption id=\"caption-attachment-109547\" class=\"wp-caption-text\">\n<p class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Utilizaci\u00f3n de muestras mimCN<\/span><\/p>\n<\/figcaption><\/figure>\n<h2 class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Utilizaci\u00f3n de muestras mimCN<\/span><\/h2>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Adem\u00e1s, instrucciones de uso \u00fanicas encontradas en algunas muestras de mimCN, como &#8220;[ERROR]Please input command. eg, \/cmd:xxx&#8221; y &#8220;[ERROR]Please input ip. eg, \/ip:xx.XXX.xx.x or \/ip:xxx.com&#8221;, sugieren la participaci\u00f3n de un equipo de desarrollo dedicado que est\u00e1 dejando instrucciones para un grupo separado de operadores. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Combinado con la presencia de muestras mimCN superpuestas en varias intrusiones atribuidas a grupos APT con nexos chinos y distribuidas a lo largo de los a\u00f1os, esto sugiere que mimCN es probablemente el producto de una entidad responsable de mantener y proveer herramientas a m\u00faltiples cl\u00fasteres dentro del ecosistema APT chino.<\/span><\/p>\n<h2 class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">An\u00e1lisis de Atribuci\u00f3n<\/span><\/h2>\n<p class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Consideramos que la Operaci\u00f3n OJO DE DIOS fue, con alta probabilidad, llevada a cabo por un cl\u00faster con nexos chinos con motivaciones de ciberespionaje. <\/span><\/p>\n<p class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">El grupo espec\u00edfico responsable sigue sin estar claro debido al extenso intercambio de malware, manuales operativos y procesos de gesti\u00f3n de infraestructura entre los cl\u00fasteres APT chinos. <\/span><\/p>\n<p class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">La evaluaci\u00f3n se basa en una consideraci\u00f3n colectiva de m\u00faltiples indicadores, incluyendo el malware, la infraestructura y las t\u00e9cnicas utilizadas, la victimolog\u00eda y la temporalidad de las actividades.<\/span><\/p>\n<h2 class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Malware<\/span><\/h2>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Una variante de la webshell PHPsert contiene comentarios de c\u00f3digo en chino simplificado. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Esto sugiere la posible participaci\u00f3n de desarrolladores de habla china. Adem\u00e1s, la modificaci\u00f3n personalizada de Mimikatz\u00a0<\/span><span class=\"inline-code ng-star-inserted\">bK2o.exe<\/span><span class=\"ng-star-inserted\">\u00a0utilizada en la Operaci\u00f3n OJO DE DIOS forma parte de la colecci\u00f3n mimCN y comparte superposiciones de implementaci\u00f3n con otras modificaciones personalizadas de Mimikatz, lo que sugiere un origen com\u00fan. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Estas herramientas se han observado exclusivamente en el contexto de actividades APT sospechosas de origen chino, tales como la Operaci\u00f3n &#8220;Soft Cell&#8221; y la Operaci\u00f3n &#8220;Tainted Love&#8221;. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">El malware y las herramientas utilizadas en estas operaciones han sido asociados con los grupos APT chinos sospechosos Granite Typhoon y APT41, y tambi\u00e9n se han sugerido\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">posibles conexiones<\/span><\/strong><span class=\"ng-star-inserted\">\u00a0con otros grupos con nexos chinos, como APT10 y Lucky Mouse.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">La colecci\u00f3n de herramientas mimCN sugiere la presencia de un proveedor compartido o &#8220;intendente digital&#8221; responsable del desarrollo sostenido y el suministro de herramientas a grupos dentro del ecosistema APT chino. Se\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">sospecha<\/span><\/strong><span class=\"ng-star-inserted\">\u00a0que esta funci\u00f3n desempe\u00f1a un papel significativo en el panorama de amenazas chino. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">La\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">filtraci\u00f3n de I-Soon<\/span><\/strong><span class=\"ng-star-inserted\">, que ofrece una visi\u00f3n poco com\u00fan de las actividades de ciberespionaje de China, proporciona evidencia que respalda la existencia de &#8220;intendentes digitales&#8221; dentro de este panorama.<\/span><\/p>\n<h2 class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Infraestructura<\/span><\/h2>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Si bien no es exclusivo de los grupos APT chinos, el uso de la infraestructura M247, como se vio en la Operaci\u00f3n OJO DE DIOS, ha sido com\u00fan entre ellos en los \u00faltimos a\u00f1os. Un ejemplo es la\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">infraestructura M247 atribuida<\/span><\/strong><span class=\"ng-star-inserted\">\u00a0al cl\u00faster chino sospechoso STORM-0866 (tambi\u00e9n conocido como Red Dev 40), con el cual se asocia el\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">grupo APT Sandman<\/span><\/strong><span class=\"ng-star-inserted\">.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Adicionalmente, el uso de servicios y recursos en la nube ubicados en proximidad geogr\u00e1fica a las organizaciones objetivo en la Operaci\u00f3n OJO DE DIOS sugiere un enfoque de gesti\u00f3n de infraestructura cuidadosamente planificado y dirigido. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">En este contexto, sospechamos la posible participaci\u00f3n de entidades de terceros encargadas de administrar y proveer infraestructura, una pr\u00e1ctica que se ha vuelto\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">cada vez m\u00e1s com\u00fan<\/span><\/strong><span class=\"ng-star-inserted\">\u00a0en el ecosistema APT chino en los \u00faltimos a\u00f1os.<\/span><\/p>\n<h2 class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Utilizaci\u00f3n Indebida de Visual Studio Code<\/span><\/h2>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Nuestra visibilidad de las actividades de los actores de amenaza sugiere que el uso indebido del t\u00fanel de Visual Studio Code con fines de C2 era relativamente raro en la naturaleza antes de la Operaci\u00f3n OJO DE DIOS.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Investigaciones<\/span><\/strong><span class=\"ng-star-inserted\">\u00a0previas indican que, a partir de 2023, un grupo sospechoso de Corea del Norte ha utilizado Visual Studio Remote Tunnels para mantener la persistencia en redes comprometidas. Adem\u00e1s, en octubre de 2024, Cyble public\u00f3 un\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">informe<\/span><\/strong><span class=\"ng-star-inserted\">\u00a0documentando actividad sin atribuir en la que los actores de amenaza distribuyeron un archivo\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Windows Shortcut<\/span><\/strong><span class=\"ng-star-inserted\">\u00a0(LNK) para desplegar Visual Studio Code y activar su funci\u00f3n de tunneling para establecer acceso remoto.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Al momento de escribir esto, el \u00fanico uso divulgado p\u00fablicamente de esta t\u00e9cnica alrededor del momento de la Operaci\u00f3n OJO DE DIOS ha sido atribuido a un grupo APT chino sospechoso. En septiembre de 2024, Unit 42 public\u00f3 un\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">informe<\/span><\/strong><span class=\"ng-star-inserted\">\u00a0sobre una campa\u00f1a dirigida a entidades gubernamentales en el Sudeste Asi\u00e1tico, en la que los actores de amenaza utilizaron Visual Studio Code como puerta trasera. La campa\u00f1a fue atribuida a Stately Taurus (tambi\u00e9n conocido como Mustang Panda). <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">La cronolog\u00eda exacta de la campa\u00f1a no est\u00e1 clara, siendo mediados de agosto de 2024 el \u00fanico punto de referencia mencionado expl\u00edcitamente en el informe de Unit 42. Bas\u00e1ndonos en esto, sospechamos que la Operaci\u00f3n OJO DE DIOS ocurri\u00f3 antes de esta actividad.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">No observamos ninguna superposici\u00f3n en TTPs entre la Operaci\u00f3n OJO DE DIOS y la actividad reportada por Unit 42, a excepci\u00f3n del uso indebido de Visual Studio Code. Reconocemos la posibilidad de que distintos cl\u00fasteres APT chinos puedan compartir manuales operativos que incluyan el aprovechamiento de Visual Studio Code para fines de C2.<\/span><\/p>\n<h2 class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">An\u00e1lisis Temporal<\/span><\/h2>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Nuestro an\u00e1lisis de las marcas de tiempo que se\u00f1alan las fechas y horas de la actividad del operador en las organizaciones objetivo mostr\u00f3 que todas las actividades ocurrieron en d\u00edas laborables (de lunes a viernes). <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Adem\u00e1s, convertir las marcas de tiempo desde sus zonas horarias originales, Tiempo Universal Coordinado (UTC) y Horario de Verano de Europa Central (CEST, UTC+2), a Hora Est\u00e1ndar de China (CST, UTC+8) revel\u00f3 que los operadores estuvieron principalmente activos durante las horas de trabajo t\u00edpicas en China, mayormente entre las 9 a.m. y las 9 p.m. CST.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Esto sugiere una operaci\u00f3n potencialmente sancionada por el estado. El horario de trabajo \u2018996\u2019 (de 9 a.m. a 9 p.m. CST, seis d\u00edas a la semana) ha sido com\u00fan en el sector tecnol\u00f3gico de China, pero fue\u00a0<\/span><strong class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">declarado ilegal<\/span><\/strong><span class=\"ng-star-inserted\">\u00a0por el Tribunal Popular Supremo en 2021. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Como resultado, es casi seguro que los empleados estatales est\u00e9n restringidos al trabajo entre semana, t\u00edpicamente entre las 9 a.m. y las 9 p.m., lo que se alinea estrechamente con nuestras observaciones del an\u00e1lisis de las marcas de tiempo.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">La figura a continuaci\u00f3n muestra el n\u00famero total de conexiones establecidas por los actores de amenaza a los t\u00faneles de Visual Studio Code a lo largo de la Operaci\u00f3n OJO DE DIOS, desglosado por hora del d\u00eda. Los datos se presentan tanto en la zona horaria original (CEST) como en la Hora Est\u00e1ndar de China (CST, CEST+6). Observamos actividad m\u00ednima o nula entre las 10 p.m. y las 9 a.m. CST, as\u00ed como entre las 11 a.m. y la 1 p.m. CST, lo que se alinea con las horas de trabajo diarias t\u00edpicas en China, incluyendo el descanso del almuerzo del mediod\u00eda.<\/span><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-109536 aligncenter\" style=\"text-align: center; font-style: inherit; font-weight: inherit;\" src=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye7.jpg\" sizes=\"auto, (max-width: 1999px) 100vw, 1999px\" srcset=\"https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye7.jpg 1999w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye7-300x106.jpg 300w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye7-1024x361.jpg 1024w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye7-768x270.jpg 768w, https:\/\/www.sentinelone.com\/wp-content\/uploads\/2024\/11\/Op_Digital_Eye7-1536x541.jpg 1536w\" alt=\"Number of established connections to Visual Studio Code tunnels\" width=\"525\" height=\"185\" title=\"\"><\/p>\n<figure id=\"attachment_109536\" class=\"wp-caption aligncenter\" aria-describedby=\"caption-attachment-109536\"><figcaption id=\"caption-attachment-109536\" class=\"wp-caption-text\">\n<p class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Cantidad de conexiones establecidas a t\u00faneles de Visual Studio Code<\/span><\/p>\n<\/figcaption><\/figure>\n<h2 class=\"ng-star-inserted\"><span class=\"ng-star-inserted\">Conclusiones<\/span><\/h2>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">La Operaci\u00f3n OJO de DIOS pone de manifiesto la amenaza persistente que representan los grupos chinos de ciberespionaje para las entidades europeas, con estos actores de amenaza continuando su enfoque en objetivos de alto valor. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">La campa\u00f1a subraya la naturaleza estrat\u00e9gica de esta amenaza, ya que vulnerar organizaciones que proveen datos, infraestructura y soluciones de ciberseguridad a otras industrias les otorga a los atacantes un punto de apoyo en la cadena de suministro digital, permiti\u00e9ndoles extender su alcance a entidades aguas abajo.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">El uso indebido de Visual Studio Code Remote Tunnels en esta campa\u00f1a ilustra c\u00f3mo los grupos APT chinos a menudo recurren a enfoques pr\u00e1cticos y orientados a la soluci\u00f3n para eludir la detecci\u00f3n. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Al aprovechar una herramienta e infraestructura de desarrollo confiables, los actores de amenaza buscaron disfrazar sus actividades maliciosas como leg\u00edtimas. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">La explotaci\u00f3n de tecnolog\u00edas ampliamente utilizadas, que los equipos de seguridad podr\u00edan no examinar con detenimiento, presenta un desaf\u00edo creciente para las organizaciones. Para los defensores, esto exige una reevaluaci\u00f3n de los enfoques de seguridad tradicionales y la implementaci\u00f3n de mecanismos de detecci\u00f3n robustos para identificar dichas t\u00e9cnicas evasivas en tiempo real.<\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Las capacidades de movimiento lateral observadas en la Operaci\u00f3n OJO de DIOS, vinculadas a modificaciones personalizadas de Mimikatz utilizadas en campa\u00f1as previas, indican la potencial participaci\u00f3n de proveedores compartidos o &#8220;intendentes digitales&#8221; y la importante funci\u00f3n que cumplen en el ecosistema APT chino. <\/span><\/p>\n<p class=\"ng-star-inserted\" style=\"text-align: justify;\"><span class=\"ng-star-inserted\">Estas entidades centralizadas proporcionan continuidad y adaptabilidad a las operaciones de ciberespionaje, equipando a los actores de amenaza con herramientas constantemente actualizadas y t\u00e1cticas en evoluci\u00f3n a medida que apuntan a nuevas v\u00edctimas.<\/span><\/p>\n<\/div>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<h5>Por Marcelo Lozano &#8211; General Publisher IT CONNECT LATAM<\/h5>\n<p>&nbsp;<\/p>\n<h6>Lea m\u00e1s sobre Ciberseguridad en;<\/h6>\n<p><a href=\"https:\/\/itconnect.lat\/portal\/ia-argentina-0001\/\">IA Argentina, 1 Futuro \u00fanico<\/a><\/p>\n<p><a href=\"https:\/\/itconnect.lat\/portal\/iproov-2025\/\">Iproov 2025: Eliminaci\u00f3n de Amenazas de seguridad Basadas en la Identidad<\/a><\/p>\n<p><a href=\"https:\/\/itconnect.lat\/portal\/espia-en-whatsapp-00001\/\">Esp\u00eda en WhatsApp: La seguridad bajo una Amenaza Silenciosa 2025<\/a><\/p>\n<p><a href=\"https:\/\/itconnect.lat\/portal\">Envenenamiento de Modelo: tiene seguridad la AI 2025?<\/a><\/p>\n<p><a href=\"https:\/\/itconnect.lat\/portal\/lynx-ransomware-001\/\">Lynx Ransomware 2025: como servicio eficaz<\/a><\/p>\n<p>&nbsp;<\/p>\n<p>Fuente: SentinelLabs<\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"color: #ffffff;\">ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios, ojo de dios,\u00a0<\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Operaci\u00f3n &#8220;Ojo de Dios&#8221;: Infiltraci\u00f3n de APT de Origen Chino en Infraestructuras Cr\u00edticas mediante T\u00faneles de Visual Studio Code Contexto y Alcance del Compromiso con el Ojo de Dios Entre fines de junio y mediados de julio de 2024, un presunto agente de amenazas vinculado a intereses chinos despleg\u00f3 una campa\u00f1a de intrusi\u00f3n dirigida contra [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":6551,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"default","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[58],"tags":[4010,4013,4011,4012,4014],"class_list":["post-6548","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ciberseguridad","tag-ojo-de-dios","tag-operacion-ojo-de-dios","tag-sentinellabs","tag-tinexta-cyber","tag-visual-studio-code"],"amp_enabled":true,"_links":{"self":[{"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/posts\/6548","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/comments?post=6548"}],"version-history":[{"count":4,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/posts\/6548\/revisions"}],"predecessor-version":[{"id":6573,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/posts\/6548\/revisions\/6573"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/media\/6551"}],"wp:attachment":[{"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/media?parent=6548"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/categories?post=6548"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/itconnect.lat\/portal\/wp-json\/wp\/v2\/tags?post=6548"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}