Articulo de referencia

Voltio tifón

Volt Typhoon (también conocido como VANGUARD PANDA, BRONZE SILHOUETTE , Redfly , Insidious Taurus , Dev-0391, Storm-0391 , UNC3236 o VOLTZITE ) es una amenaza persistente avanza...

Volt Typhoon (también conocido como VANGUARD PANDA, BRONZE SILHOUETTE , Redfly , Insidious Taurus , Dev-0391, Storm-0391 , UNC3236 o VOLTZITE ) es una amenaza persistente avanzada (APT) dedicada al ciberespionaje en nombre de la República Popular China . Activo desde al menos mediados de 2021, se sabe que el grupo ataca principalmente la infraestructura crítica de Estados Unidos . [ 1 ] [ 2 ] Volt Typhoon se centra en el espionaje, el robo de datos y el acceso a credenciales. [ 3 ]

Según Microsoft , el grupo se esfuerza al máximo por evitar ser detectado, y sus campañas priorizan capacidades que permiten a China sabotear infraestructuras de comunicaciones críticas entre Estados Unidos y Asia durante posibles crisis futuras. [ 3 ] El gobierno estadounidense cree que el objetivo del grupo es ralentizar cualquier posible movilización militar estadounidense que pueda producirse tras una invasión china de Taiwán . [ 4 ] Se cree que Volt Typhoon está dirigido por la Fuerza Cibernética del Ejército Popular de Liberación . [ 5 ] El gobierno chino niega la existencia del grupo. [ 6 ]

Nombres

Volt Typhoon es el nombre que Microsoft le ha asignado actualmente al grupo, y es el nombre más utilizado para el mismo. El grupo también ha sido denominado de diversas maneras: [ 7 ]

Metodología

Según una publicación conjunta de todas las agencias de ciberseguridad e inteligencia de señales de los Cinco Ojos , las tácticas, técnicas y procedimientos (TTP) principales de Volt Typhoon incluyen vivir de los recursos del terreno, usar herramientas de administración de red integradas para lograr sus objetivos y mimetizarse con las actividades normales del sistema y la red de Windows . Esta táctica evita los programas de detección y respuesta de puntos finales (EDR), que alertarían sobre la introducción de aplicaciones de terceros en el host, y limita la cantidad de actividad capturada en las configuraciones de registro predeterminadas. Algunas de las herramientas integradas utilizadas por Volt Typhoon son: wmic , ntdsutil, netsh y Powershell . [ 9 ]

El grupo inicialmente utiliza software malicioso que penetra en sistemas conectados a internet explotando vulnerabilidades como contraseñas de administrador débiles, inicios de sesión predeterminados de fábrica y dispositivos que no se han actualizado con regularidad. [ 10 ] Una vez que obtienen acceso a un objetivo, hacen gran hincapié en el sigilo, basándose casi exclusivamente en técnicas de subsistencia y actividad directa en el teclado. [ 10 ]

Volt Typhoon rara vez utiliza malware en su actividad posterior a la intrusión. En cambio, emiten comandos a través de la línea de comandos para primero recopilar datos, incluidas credenciales de sistemas locales y de red, colocar los datos en un archivo comprimido para prepararlo para la exfiltración y luego usar las credenciales válidas robadas para mantener la persistencia. [ 3 ] [ 11 ] Algunos de estos comandos parecen ser exploratorios o experimentales, ya que los operadores los ajustan y repiten varias veces. Además, Volt Typhoon intenta mimetizarse con la actividad normal de la red enrutando el tráfico a través de equipos de red comprometidos de pequeñas oficinas y oficinas domésticas, incluidos enrutadores, cortafuegos y hardware VPN . [ 12 ] También se ha observado que utilizan versiones personalizadas de herramientas de código abierto para establecer un canal de comando y control (C2) a través de un proxy para permanecer aún más ocultos. [ 3 ] [ 10 ]

En muchos sentidos, Volt Typhoon funciona de manera similar a los operadores de botnets tradicionales , tomando el control de dispositivos vulnerables como routers y cámaras de seguridad para ocultarse y establecer una base antes de usar ese sistema para lanzar ataques futuros. Operar de esta manera dificulta que los defensores de la ciberseguridad identifiquen con precisión el origen de un ataque. [ 10 ]

Según Secureworks (una división de Dell ), el interés de Volt Typhoon en la seguridad operativa "probablemente surgió de la vergüenza por la sucesión de acusaciones estadounidenses [contra hackers respaldados por el Estado chino] y la creciente presión de los líderes chinos para evitar el escrutinio público de su actividad de ciberespionaje". [ 13 ]

Según el investigador de ciberseguridad Ryan Sherstobitoff, "A diferencia de los atacantes que desaparecen al ser descubiertos, este adversario se afianza aún más cuando queda expuesto". [ 14 ]

Campañas destacadas

Ataques contra la Armada de los Estados Unidos

El gobierno estadounidense ha detectado actividad en sistemas en Guam y otras ubicaciones en todo el país, diseñados para recopilar información sobre la infraestructura crítica y las capacidades militares de EE. UU., pero Microsoft y las agencias dijeron que los ataques podrían ser preparativos para un futuro ataque contra la infraestructura crítica de EE. UU. [ 3 ]

violación de Singtel

En junio de 2024, Singtel fue atacada por Volt Typhoon. [ 15 ] Tras un informe de Bloomberg News en noviembre de 2024, Singtel respondió que había "erradicado" el malware de la amenaza. [ 16 ]

Australia

En noviembre de 2025, el director general de la Organización Australiana de Inteligencia de Seguridad, Mike Burgess, declaró que piratas informáticos vinculados al gobierno y al ejército chinos habían intentado acceder a la infraestructura crítica de Australia, incluidas las redes de telecomunicaciones. Identificó a los grupos Salt Typhoon y Volt Typhoon, que también se infiltraron en sistemas estadounidenses con fines de espionaje y posible sabotaje, y advirtió que se habían producido sondeos similares en Australia. [ 17 ] [ 18 ]

Respuestas

En enero de 2024, el FBI anunció que había desarticular las operaciones de Volt Typhoon mediante operaciones autorizadas por un tribunal para eliminar el malware de los enrutadores de las víctimas con sede en EE. UU. y tomando medidas para prevenir la reinfección. [ 19 ]

En marzo de 2025, el Comité de Seguridad Nacional de la Cámara de Representantes de Estados Unidos solicitó al Departamento de Seguridad Nacional que entregara documentos sobre la respuesta del gobierno federal al ciberataque. [ 20 ]

En julio de 2025, el Ministro Coordinador de Seguridad Nacional de Singapur, K. Shanmugam, identificó a UNC3886 como un APT que había estado atacando la infraestructura crítica de Singapur. [ 21 ] [ 22 ] La Agencia de Ciberseguridad de Singapur había estado investigando las actividades de UNC3886 desde su detección. [ 21 ]

Respuesta de China

El gobierno chino negó cualquier implicación en Volt Typhoon y afirmó que se trata de una campaña de desinformación orquestada por agencias de inteligencia estadounidenses, según la agencia estatal de noticias Xinhua y el Centro Nacional de Respuesta a Emergencias por Virus Informáticos de China (CVERC). [ 6 ]

Funcionarios estadounidenses interpretaron las declaraciones de sus homólogos chinos en una reunión de 2024 como una "admisión tácita" de la participación de China en el tifón Volt. [ 23 ] El Wall Street Journal informó que las declaraciones del funcionario chino "fueron indirectas y algo ambiguas, pero la mayoría de la delegación estadounidense presente las interpretó como una admisión tácita y una advertencia a Estados Unidos sobre Taiwán", según un exfuncionario estadounidense familiarizado con la reunión. [ 23 ]

La embajada china refutó las afirmaciones de Singapur, calificándolas de "calumnias y acusaciones infundadas" y afirmando que "China se opone firmemente a todas las formas de ciberataques y las combate con firmeza". [ 24 ]

Véase también

Referencias

  1. «Hackers chinos están profundamente infiltrados en las redes de telecomunicaciones de Estados Unidos» . The Economist . 12 de diciembre de 2024. ISSN 0013-0613 . Consultado el 13 de diciembre de 2024 . 
  2. Manson, Katrina (3 de enero de 2025). "Los peores temores de Estados Unidos sobre los ciberataques chinos se hacen evidentes en Guam" . Bloomberg News . Consultado el 8 de enero de 2025 .{{cite news}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  3. 1 2 3 4 5 "Volt Typhoon ataca la infraestructura crítica de EE. UU. con técnicas de subsistencia" . Microsoft . 24 de mayo de 2023. Archivado del original el 17 de enero de 2024. Consultado el 9 de octubre de 2024 .
  4. Antoniuk, Daryna (27 de agosto de 2024). "Según informes, el Volt Typhoon de China ataca a los proveedores de internet de EE. UU. utilizando la vulnerabilidad de día cero del Versa" . Recorded Future . Archivado del original el 17 de septiembre de 2024. Recuperado el 9 de octubre de 2024 .
  5. Martin, Ciaran (20 de marzo de 2025). "Tifones en el ciberespacio" . Royal United Services Institute . Recuperado el 28 de abril de 2025 .
  6. 1 2 Martin, Alexander (11 de julio de 2024). "Agencia cibernética china acusada de afirmaciones 'falsas e infundadas' sobre la interferencia de EE. UU. en la investigación del Volt Typhoon" . therecord.media . Recorded Future . Archivado del original el 9 de octubre de 2024. Recuperado el 29 de octubre de 2024 .
  7. "Volt Typhoon (Actor de Amenaza)" . Sociedad Fraunhofer . Consultado el 09-10-2024 .
  8. Hanrahan, Josh (13 de febrero de 2024). "Operaciones de espionaje de VOLTZITE dirigidas a sistemas críticos de EE . UU . " Dragos . Archivado del original el 26 de septiembre de 2024. Recuperado el 14 de octubre de 2024 .
  9. "Actor cibernético patrocinado por el Estado de la República Popular China vive de los recursos de la tierra para evadir la detección" . Agencia de Ciberseguridad y Seguridad de Infraestructura . 24 de mayo de 2023. Consultado el 9 de octubre de 2024 .
  10. 1 2 3 4 Forno, Richard (1 de abril de 2024). "¿Qué es Volt Typhoon? Un experto en ciberseguridad explica cómo los hackers chinos atacan la infraestructura crítica de EE . UU." . Universidad de Maryland, Condado de Baltimore . Archivado del original el 14 de julio de 2024 . Recuperado el 9 de octubre de 2024 .
  11. "Volt Typhoon: Actor patrocinado por el Estado chino ataca infraestructura crítica" . Secure Blink . 5 de junio de 2023. Archivado del original el 1 de marzo de 2024. Consultado el 9 de octubre de 2024 .
  12. Paing Htun, Phyo; Kimura, Ai; Srinivasan, Manikantan; Natarajan, Pooja (28-03-2024). "Volt Typhoon, BRONZE SILHOUETTE, Group G1017" . Mitre Corporation . Archivado del original el 17-09-2024 . Recuperado el 09-10-2024 .
  13. Pearson, James; Satter, Raphael (19 de abril de 2024). Berkrot, Bill (ed.). "¿Qué es Volt Typhoon, el grupo de hackers chinos que, según advierte el FBI, podría asestar un 'golpe devastador'?" . Reuters .
  14. Sabin, Sam (12 de noviembre de 2024). "Amenaza creciente del tifón Volt de China" . Axios . Consultado el 12 de noviembre de 2024 .
  15. Robertson, Jordan; Manson, Katrina (5 de noviembre de 2024). "Grupo chino acusado de hackear Singtel en ataques de telecomunicaciones" . Bloomberg News . Consultado el 5 de noviembre de 2024 .
  16. "Singtel detectó y 'erradicó' malware supuestamente proveniente de un grupo de hackers chinos" . CNA . 5 de noviembre de 2024. Archivado del original el 6 de noviembre de 2024. Consultado el 5 de noviembre de 2024 .
  17. Belot, Henry (11 de noviembre de 2025). «Asio acusa a hackers chinos de intentar acceder a la infraestructura crítica de Australia» . The Guardian . ISSN 0261-3077 . Consultado el 12 de noviembre de 2025 . 
  18. Needham, Kirsty (12 de noviembre de 2025). "El jefe de los servicios de inteligencia australianos afirma que piratas informáticos chinos están investigando las telecomunicaciones y la infraestructura crítica" . Reuters . Consultado el 12 de noviembre de 2025 .{{cite news}}: CS1 mantenimiento: estado de la URL ( enlace )
  19. "El gobierno de EE. UU. desmantela la red de bots que la República Popular China utilizaba para ocultar el pirateo de infraestructuras críticas" . Departamento de Justicia de los Estados Unidos . 31 de enero de 2024. Archivado del original el 7 de octubre de 2024. Consultado el 9 de octubre de 2024 .
  20. "Comité de la Cámara de Representantes de EE. UU. solicita información sobre el hackeo de telecomunicaciones en China" . Reuters . 17 de marzo de 2025. Consultado el 17 de marzo de 2025 .
  21. 1 2 Devaraj, Samuel (18 de julio de 2025). "Singapur aborda activamente el ciberataque en curso contra infraestructura crítica: Shanmugam" . CNA . Recuperado el 27 de agosto de 2025 .
  22. Iau, Jean (21 de julio de 2025). "¿Por qué Singapur denominó al grupo de ciberamenazas UNC3886 y está vinculado a China?" . South China Morning Post . Consultado el 27 de agosto de 2025 .
  23. 1 2 Volz, Dustin (10 de abril de 2025). "En una reunión secreta, China reconoció su papel en los ataques informáticos a la infraestructura de EE . UU." . The Wall Street Journal . Recuperado el 28 de abril de 2025 .
  24. "China niega vínculos con el grupo de espionaje acusado de atacar infraestructura crítica de Singapur" . Reuters . 21 de julio de 2025. Consultado el 27 de agosto de 2025 .