Articulo de referencia

Cuenca de luz

LightBasin , también conocido como UNC1945 por Mandiant , es un presunto grupo chino de ciberespionaje descrito como una amenaza persistente avanzada vinculada a múltiples ciber...

LightBasin , también conocido como UNC1945 por Mandiant , es un presunto grupo chino de ciberespionaje descrito como una amenaza persistente avanzada vinculada a múltiples ciberataques contra empresas de telecomunicaciones. [ 1 ] [ 2 ] Como amenaza persistente avanzada, busca obtener acceso no autorizado a una red informática y permanecer sin ser detectado durante un período prolongado. Se le ha vinculado con ataques dirigidos a sistemas Linux y Solaris . [ 1 ] [ 2 ]

Historia

El grupo de ciberespionaje LightBasin opera desde 2016. [ 1 ] [ 2 ] [ 3 ] CrowdStrike afirma que tienen su base en China , aunque se desconoce su ubicación exacta. [ 1 ] Han atacado a 13 operadores de telecomunicaciones. [ 2 ]

Objetivos

CrowdStrike afirma que el grupo es inusual por atacar los protocolos y la tecnología de los operadores de telecomunicaciones . [ 1 ] Según la investigación de CrowdStrike sobre una de estas brechas, LightBasin utilizó servidores externos del Sistema de Nombres de Dominio (eDNS) —que forman parte de la red del Servicio General de Radio por Paquetes (GPRS) y desempeñan un papel en la itinerancia entre diferentes operadores móviles— para conectarse directamente a las redes GPRS de otras compañías de telecomunicaciones comprometidas mediante Secure Shell y a través de implantes previamente establecidos. Muchas de sus herramientas están desarrolladas específicamente para ellos, en lugar de ser herramientas comerciales. [ 1 ]

Tras comprometer un sistema, instalaron una puerta trasera , conocida como SLAPSTICK, para el módulo de autenticación conectable de Solaris . [ 2 ] Utilizan TinyShell , un intérprete de comandos que permite controlar y ejecutar comandos mediante solicitudes HTTP a un intérprete web , [ 4 ] para comunicarse con las direcciones IP de los atacantes. Los scripts se tunelizan a través de un emulador SGSN , que, según CrowdStrike, sirve para mantener la seguridad operativa (OPSEC ). El nodo de soporte GPRS (SGSN) es un componente principal de la red GPRS, que gestiona todos los datos conmutados por paquetes dentro de la red, como la gestión de la movilidad y la autenticación de los usuarios. [ 5 ] El uso de esta forma de tunelización reduce la probabilidad de que las soluciones de seguridad de la red la restrinjan o inspeccionen. [ 1 ]

CrowdStrike recomienda que los firewalls que manejan tráfico GPRS se configuren para limitar el acceso al tráfico DNS o al tráfico del protocolo de túnel GPRS. [ 1 ]

(A partir de octubre de 2025, CrowdStrike actualizó sus hallazgos y reveló que las intrusiones provenían de Liminal Panda, no de LightBasin).

Grupo asociado

Mandiant afirma que el grupo UNC2891 está asociado con LightBasin. [ 6 ]

Ataque a un banco en Indonesia

UNC2891 conectó una Raspberry Pi con un módem inalámbrico 4G a un conmutador de red propiedad de un banco indonesio. [ 6 ] Esto le otorgó al grupo acceso interno a la red del banco. [ 6 ] [ 7 ] Group-IB dijo que el ataque tuvo lugar a principios de 2024. [ 6 ] [ 7 ] El grupo retiró algo de dinero de un cajero automático, aunque Group-IB no especificó la cantidad. [ 6 ] [ 7 ]

El grupo desplegó la puerta trasera TinyShell para conectarse a servidores de comando y control . [ 6 ] [ 7 ] La copia de TinyShell en la Raspberry Pi podía acceder al servidor de correo del banco que estaba conectado directamente a Internet, lo que le daba al grupo acceso a la red incluso cuando la Raspberry Pi no podía conectarse a la red 4G. [ 6 ] [ 7 ]

Otra puerta trasera se disfrazó como el gestor de pantalla LightDM . [ 6 ] [ 7 ]

Los defensores de los bancos lograron impedir que el grupo aplicara el rootkit Caketap , que creían que se habría utilizado para emitir comandos falsos que permitieran más retiros de dinero. [ 6 ] [ 7 ]

Referencias

  1. 1 2 3 4 5 6 7 8 Nichols, Shaun (2021-10-20) .Los hackers de 'LightBasin' pasaron 5 años ocultos en redes de telecomunicaciones . TechTarget . Archivado del original el 29/11/2023 . Consultado el 08/04/2022 .
  2. 1 2 3 4 5 Ilascu, Ionut (19 de octubre de 2021). "El grupo de hackers LightBasin vulnera 13 empresas de telecomunicaciones globales en dos años" . Bleeping Computer . Archivado del original el 24 de julio de 2023. Recuperado el 8 de abril de 2022 .
  3. Küfeoğlu, Sinan; Akgün, Abdullah Talip (2024). Ciberresiliencia en infraestructuras críticas . Abingdon, Oxon: Prensa CRC . ISBN 978-1-0009-8368-5. Consultado el 09-08-2025 a través de Google Books .
  4. "Día 27: Tiny SHell (puerta trasera tipo SSH con terminal pty completa)" . Medium . 26 de enero de 2019.
  5. "SGSN" . Telecom ABC . Archivado del original el 17 de mayo de 2022. Consultado el 11 de mayo de 2022 .
  6. 1 2 3 4 5 6 7 8 9 Jones, Connor (1 de agosto de 2025). "Ciberdelincuentes conectaron Raspberry Pi a la red bancaria y vaciaron el efectivo de los cajeros automáticos" . The Register . Recuperado el 13 de agosto de 2025 .
  7. 1 2 3 4 5 6 7 Phuong, Nam Le (2025-07-30). "Atraco al banco UNC2891: puerta trasera física del cajero automático y evasión forense de Linux" . Grupo-IB .