Grupos de ciberespionaje vinculados a China utilizaron una sofisticada herramienta de piratería para atacar objetivos estadounidenses en sectores estratégicos, una actividad que investigadores de seguridad consideran una señal de coordinación dentro del ecosistema de espionaje informático chino.
La firma estadounidense ''Volexity'' informó el 21 de septiembre que identificó a un tercer actor chino utilizando la misma cadena de explotación empleada anteriormente por otros grupos. La compañía señaló que el uso extendido de una misma herramienta apunta a un posible intercambio de capacidades entre diferentes actores de la comunidad china de explotación de redes.
Por separado, la empresa de ciber-seguridad ''Proofpoint'' documentó campañas que utilizaron la misma capacidad contra organizaciones no gubernamentales estadounidenses, compañías mineras, empresas dedicadas al comercio de materias primas y varias compañías aeroespaciales. Los investigadores detectaron que diferentes grupos comenzaron a utilizar la herramienta con pocos días de diferencia y que la mayoría de los grupos observados presentaban vínculos sospechosos con China.
Varios grupos de ciber-espionaje asociados al régimen chino fueron utilizados para atacar a múltiples empresas estadounidenses
Aunque las investigaciones no han establecido públicamente quién desarrolló la herramienta ni cómo fue distribuida entre los distintos grupos, la evidencia apunta a que el núcleo de la tecnología pudo haber sido compartido, modificado y utilizado por múltiples operadores. La firma también advirtió que la actividad observada podría representar solamente una fracción de la campaña y que el alcance real podría ser considerablemente mayor.
Los ataques resultan especialmente preocupantes por la naturaleza de los objetivos. Las compañías aeroespaciales están vinculadas con tecnologías avanzadas y capacidades de defensa, mientras que las empresas mineras y los operadores de materias primas manejan información relacionada con recursos estratégicos y mercados internacionales. El interés simultáneo en estos sectores muestra el valor que la inteligencia económica, industrial y tecnológica puede tener dentro de una campaña de espionaje.
La herramienta aprovechó vulnerabilidades previamente desconocidas de Google Chrome y Microsoft Windows. Cuando los ataques tenían éxito, podían permitir la instalación de software espía y proporcionar a los operadores una vía para mantener acceso al equipo comprometido. Volexity detectó que un actor identificado como ''UTA0565'' utilizó la cadena de ataques entre el 3 y el 4 de septiembre, antes de que las vulnerabilidades fueran corregidas mediante actualizaciones.
Los hackers chinos aprovecharon vulnerabilidades de Chrome y Microsoft para atacar empresas aeroespaciales y de defensa
Los operadores también recurrieron a una técnica destinada a reducir las sospechas de sus víctimas: crear páginas web falsas que imitaban sitios legítimos. En una de las campañas, enviaron correos electrónicos en chino a entidades gubernamentales asiáticas utilizando como señuelo el caso de la activista hongkonesa Chow Hang-tung. El enlace conducía a una copia fraudulenta de ''China Digital Times'', una publicación estadounidense dedicada a informar sobre China, censura y política.
En otra campaña, los atacantes imitaron al Centro del Progreso Estadounidense, una organización política norteamericana.
La sofisticación de estas operaciones puso bajo escrutinio las actividades de espionaje cibernético asociadas con China. No se trata únicamente de ataques indiscriminados: los investigadores encontraron campañas dirigidas a sectores y organizaciones capaces de proporcionar información de valor estratégico.
El régimen de Xi Jinping ya ha utilizado métodos cibernéticos para infiltrarse en redes claves estadounidenses
Además, el hecho de que varios actores utilicen una misma cadena de explotación en un período reducido plantea interrogantes sobre el nivel de cooperación o intercambio de herramientas existente entre diferentes grupos.
La actividad no constituye el único caso reciente de espionaje atribuido a actores vinculados con China. La firma ESET identificó por separado una campaña dirigida contra gobiernos y organizaciones de América Latina, incluida una entidad panameña involucrada en la disputa sobre dos puertos próximos al Canal de Panamá.