Saltar al contenido
Iñaki Fernándezinakifernandez.com
Volver a noticias

Noticias

CISA alerta de actores vinculados a China que combinan escaneo automático y acceso manual para robar datos

El 8 de octubre de 2026, la Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA), junto con el FBI, la NSA y varios socios internacionales, publicó el aviso de ciberseguridad AA26-281A. El documento describe la actividad de actores de amenaza vinculados al gobierno chino que operan con el apoyo de Integrity Technology Group, una empresa china con vínculos gubernamentales. Estos actores combinan herramientas de escaneo automatizado a gran escala, botnets, infraestructuras de VPN y técnicas manuales de explotación para comprometer redes, exfiltrar datos sensibles y mantener acceso persistente.

Los objetivos abarcan múltiples sectores de infraestructura crítica en Estados Unidos, además de organizaciones de fuerzas del orden, educación y entidades religiosas. También han afectado a organizaciones en el sudeste asiático, África y Norteamérica. La información procede de investigaciones del FBI. Los actores emplean tácticas consistentes con grupos conocidos públicamente como Flax Typhoon, Ethereal Panda y Red Juliett.

Para el reconocimiento usan herramientas de código abierto como Nmap, masscan o dirsearch para identificar servicios expuestos en puertos habituales. Disponen además de MicroScan, una aplicación web con más de 1.300 scripts de pruebas de penetración. En el acceso inicial recurren a ataques de cross-site scripting (XSS) que modifican páginas web para capturar credenciales, y a técnicas de password spraying contra servidores Microsoft Exchange. Una vez dentro, establecen persistencia instalando clientes SoftEther VPN renombrados como conhost.exe o dllhost.exe para que parezcan procesos legítimos de Windows. La exfiltración incluye buzones de correo y credenciales de Active Directory mediante scripts específicos.

Para un responsable TIC de un centro educativo o de una organización de cualquier tamaño, el aviso es relevante porque el correo electrónico y los dispositivos de borde siguen siendo vectores de entrada frecuentes. Un Exchange o un webmail con autenticación débil, o servicios no necesarios expuestos a internet, aumentan la superficie de ataque. La persistencia mediante software VPN legítimo dificulta la detección rutinaria.

Las recomendaciones prioritarias del aviso son concretas. Deshabilitar servicios y puertos no utilizados, especialmente los de configuración automática, acceso remoto o compartición de ficheros. Sanitizar las entradas de usuario en aplicaciones web para impedir inyecciones XSS. Implementar políticas de gestión de identidades y exigir autenticación multifactor en todos los servicios posibles, con especial atención al correo web, las VPN y las cuentas con acceso a sistemas críticos. Sustituir contraseñas por defecto, limitar y auditar privilegios administrativos, y aplicar el principio de mínimo privilegio.

Además, conviene parchear de forma prioritaria las vulnerabilidades observadas, revisar los registros de aplicaciones web en busca de intentos de enumeración o inyección, monitorizar el uso no autorizado de herramientas living-off-the-land y de replicación anómala en Active Directory, y segmentar la red para que un dispositivo comprometido no alcance recursos sensibles de otras unidades. En equipos pequeños, el primer paso práctico es inventariar qué servicios están expuestos, forzar MFA donde aún no existe y buscar en los equipos clientes VPN o ejecutables con nombres de sistema en rutas no habituales.

El aviso no pide un programa de ciberseguridad completo de un día para otro. Pide priorizar las medidas que reducen el éxito de estas tácticas concretas: menos superficie expuesta, autenticación más fuerte y capacidad básica de detección. Un centro que ya tenga MFA en el correo y controles de acceso remotos limitados parte de una posición mejor. Quien aún gestione el correo o los accesos con contraseñas simples y servicios abiertos por defecto tiene un riesgo inmediato que este aviso hace visible.

La detección posterior, si se sospecha un compromiso, sigue el patrón habitual: aislar hosts, recolectar evidencias, reportar según la normativa local y endurecer la red. CISA proporciona indicadores de compromiso en formato STIX para facilitar la búsqueda. Para la mayoría de responsables TIC, el valor está en las mitigaciones preventivas, no en la atribución geográfica.

Fuente CISA

Volver a noticias