Articulo de referencia

UNC3886

UNC3886 es un grupo de amenazas persistentes avanzadas afiliado al gobierno de la República Popular China . Identificado públicamente por primera vez a mediados de 2023, ha esta...

UNC3886 es un grupo de amenazas persistentes avanzadas afiliado al gobierno de la República Popular China . Identificado públicamente por primera vez a mediados de 2023, ha estado activo al menos desde finales de 2021, atacando infraestructuras críticas a nivel mundial.

Historia

UNC3886 fue descrito por primera vez por la empresa de ciberseguridad Mandiant a principios de 2023, tras múltiples intrusiones globales dirigidas principalmente a tecnologías de virtualización y seguridad de redes. [ 1 ] Investigaciones posteriores atribuyeron al grupo a campañas que involucraban objetivos de espionaje patrocinados por el Estado GovInsider+2Google Cloud+2Computer Weekly+2. En julio de 2025, K. Shanmugam , Ministro Coordinador de Seguridad Nacional de Singapur , declaró que la infraestructura crítica del país fue atacada por UNC3886, [ 2 ] confirmando operaciones en curso para julio de 2025. [ 3 ] [ 4 ] [ 5 ] La Agencia de Ciberseguridad de Singapur fue desplegada en respuesta a los ataques. [ 6 ] [ 7 ]

En febrero de 2026, CSA y la Autoridad de Desarrollo de Medios de Información y Comunicación (IMDA) revelaron que las empresas de telecomunicaciones en Singapur habían sido atacadas por el grupo. [ 8 ]

Campañas destacadas

Campañas de VMware y Fortinet (2022-2023)

UNC3886 explotó múltiples vulnerabilidades de día cero en dispositivos FortiGate y VMware vCenter/Tools para establecer puntos de acceso, desplegar puertas traseras y moverse lateralmente a través de la infraestructura de virtualización empresarial. Los rootkits y el robo de credenciales facilitaron el acceso oculto a largo plazo industrialcyber.co+3Google Cloud+3Vectra AI+3. [ 1 ]

Routers Juniper (mediados de 2024 / 2025)

A mediados de 2024, UNC3886 comprometió routers Juniper MX al final de su vida útil utilizando variantes de TinyShell para deshabilitar los registros, inyectar código en procesos de confianza y persistir incluso después de reiniciar el dispositivo. Estos ataques ponen de manifiesto la capacidad del grupo para adaptar el malware a dispositivos de red integrados. [ 1 ]

Campaña contra las hormigas rojas (principios de 2025)

La investigación de Sygnia sobre la campaña "Fire Ant" reveló importantes coincidencias con las herramientas, técnicas y perfiles de víctimas de UNC3886. Entre los objetivos se encontraba la infraestructura de VMware, con el despliegue de puertas traseras persistentes tras la explotación de las vulnerabilidades CVE-2023-34048 y CVE-2023-20867. Las capacidades adaptativas de Fire Ant reflejan las operaciones en curso de UNC3886 en 2025. [ 9 ]

Reacciones

La embajada china en Singapur criticó a los medios locales por informar que UNC3886 está vinculado al gobierno chino, acusándolos de basarse en afirmaciones no verificadas de una empresa extranjera de ciberseguridad. [ 10 ]

Referencias

  1. 1 2 3 "Encubiertos y encubiertos: Descubriendo las operaciones de espionaje de UNC3886" . Blog de Google Cloud . Consultado el 1 de agosto de 2025 .
  2. Devaraj, Samuel (18 de julio de 2025). "Infraestructura crítica en Singapur bajo ataque del grupo de ciberespionaje Shanmugam" . The Straits Times . ISSN 0585-3923 . Consultado el 1 de agosto de 2025 . 
  3. Koh, Fabian. "Nombrar al país vinculado al ataque UNC3886 no beneficia a Singapur en este momento: Shanmugam" . CNA . Consultado el 1 de agosto de 2025 .
  4. Marie Hurel, Louise. "Lo que nos revela la primera atribución pública de ciberataques en Singapur" . The Royal United Services Institute for Defence and Security . Consultado el 1 de agosto de 2025 .
  5. Devaraj, Samuel (18 de julio de 2025). "¿Qué es UNC3886, el grupo que atacó la infraestructura de información crítica de Singapur?" . The Straits Times . ISSN 0585-3923 . Consultado el 1 de agosto de 2025 . 
  6. ^ "El ejército de Singapur ayuda a combatir el ciberataque: ministro" . RTL Lëtzebuerg . Agencia France-Presse . Consultado el 20 de julio de 2025 .
  7. "Singapur solicita la intervención del ejército tras el presunto ataque de hackers vinculados a China contra sistemas críticos" . Proyecto China-Sur Global . 20 de julio de 2025. Consultado el 20 de julio de 2025 .
  8. "¿Qué es UNC3886, el grupo que atacó a las compañías de telecomunicaciones de Singapur?" . The Straits Times . 9 de febrero de 2026. ISSN 0585-3923 . Consultado el 10 de febrero de 2026 . 
  9. Ribeiro, Anna (25 de julio de 2025). "Sygnia descubre una campaña de espionaje de Fire Ant dirigida a infraestructura de virtualización con vínculos con UNC3886" . industrialcyber.co .
  10. Iau, Jean (21 de julio de 2025). "¿Por qué Singapur nombró al grupo de ciberamenazas UNC3886 y está vinculado a China?" . South China Morning Post . Consultado el 1 de agosto de 2025 .