{"id":1874172,"date":"2026-06-13T16:12:14","date_gmt":"2026-06-13T16:12:14","guid":{"rendered":"https:\/\/teknomers.com\/es\/un-grupo-vinculado-a-china-acusado-de-espiar-una-red-durante-diez-anos\/"},"modified":"2026-06-13T16:12:20","modified_gmt":"2026-06-13T16:12:20","slug":"un-grupo-vinculado-a-china-acusado-de-espiar-una-red-durante-diez-anos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/un-grupo-vinculado-a-china-acusado-de-espiar-una-red-durante-diez-anos\/","title":{"rendered":"Un grupo vinculado a China acusado de espiar una red durante diez a\u00f1os"},"content":{"rendered":"\n<h2>Espionaje Cibern\u00e9tico: La Amenaza de un Grupo Relacionado con China<\/h2>\n<p>Recientes investigaciones revelan la actividad de un grupo de ciberespionaje vinculado a China, que ha estado operando durante casi una d\u00e9cada, infiltr\u00e1ndose en redes cr\u00edticas mediante t\u00e9cnicas sofisticadas. Este art\u00edculo examina los m\u00e9todos utilizados por los atacantes y las recomendaciones para prevenir futuros incidentes.<\/p>\n<h3>M\u00e9todos de Infiltraci\u00f3n<\/h3>\n<p>En lugar de instalar software malicioso junto a programas leg\u00edtimos, los atacantes han optado por reemplazar completamente componentes fundamentales de la autenticaci\u00f3n en Linux. Seg\u00fan el an\u00e1lisis realizado por Sygnia, los m\u00f3dulos PAM (Pluggable Authentication Modules) y los binarios de OpenSSH fueron objetivo de estos ataques. Esto permiti\u00f3 a los hackers acceder a cada credencial ingresada y a cada comando ejecutado en los sistemas comprometidos.<\/p>\n<h3>Variantes del Ataque<\/h3>\n<p>Los investigadores identificaron <strong>nueve variantes<\/strong> del archivo <code>pam_unix.so<\/code>, cada una compilada en un entorno de construcci\u00f3n distinto. Las variantes se agrupan en dos familias principales:<\/p>\n<ol>\n<li>\n<p><strong>Autenticaci\u00f3n por Atajo<\/strong>: Aqu\u00ed, se codific\u00f3 un password fijo para eludir el proceso de autenticaci\u00f3n, elimin\u00e1ndolo de la memoria inmediatamente despu\u00e9s de ser utilizado.<\/p>\n<\/li>\n<li>\n<p><strong>Captura de Credenciales<\/strong>: En esta segunda variante, el c\u00f3digo fue alterado para registrar cada nombre de usuario y contrase\u00f1a en un archivo oculto (<code>\/usr\/sbin\/.ssh.log<\/code>) con cada inicio de sesi\u00f3n leg\u00edtimo.<\/p>\n<\/li>\n<\/ol>\n<h3>Modificaciones Maliciosas en OpenSSH<\/h3>\n<p>Adem\u00e1s de los cambios en PAM, el grupo conocido como Velvet Ant tambi\u00e9n modific\u00f3 las herramientas <strong>ssh<\/strong>, <strong>sshd<\/strong> y <strong>scp<\/strong> para registrar credenciales, comandos ingresados y pulsaciones de teclas. Estos datos se cifraron y se almacenaron en archivos cuya fecha y hora fueron falsificadas para alinearse con el directorio de shells.<\/p>\n<p>Los atacantes implementaron un flag no documentado (<code>-d<\/code>) que, cuando se activaba durante sus propias sesiones, aseguraba que sus entradas no se registraran, lo que les otorgaba un nivel adicional de ocultaci\u00f3n.<\/p>\n<h3>Mecanismos de Acceso<\/h3>\n<p>En versiones anteriores del kit SSH, Velvet Ant implement\u00f3 un sistema de <strong>backdoor rotativo<\/strong>. Este m\u00e9todo utilizaba siete hashes MD5 diferentes, uno para cada d\u00eda de la semana, determinando as\u00ed qu\u00e9 contrase\u00f1a otorgar\u00eda acceso en un d\u00eda espec\u00edfico. Estas actividades fueron rastreadas hasta 2016, gracias a registros de pulsaciones almacenados en <code>\/var\/lib\/sam\/<\/code>.<\/p>\n<h3>Recomendaciones de Seguridad<\/h3>\n<p>Para contrarrestar estos tipos de ataques, Sygnia subraya la importancia de tratar m\u00f3dulos cr\u00edticos como PAM, OpenSSH y LSASS en Windows como <strong>activos esenciales<\/strong>. Es esencial implementar la detecci\u00f3n de puntos finales y controles de integridad de archivos.<\/p>\n<p>Adem\u00e1s, se recomienda establecer autenticaci\u00f3n multifactor como herramienta de acceso a los servidores, previniendo que un atacante que ya tenga control sobre el flujo de autenticaci\u00f3n pueda eludir esta medida.<\/p>\n<h3>Conclusi\u00f3n<\/h3>\n<p>La actividad de este grupo de ciberespionaje resalta la creciente sofisticaci\u00f3n de los ataques cibern\u00e9ticos dirigidos. La atenci\u00f3n continua a la seguridad de los sistemas de autenticaci\u00f3n y la adopci\u00f3n de medidas preventivas son cruciales para proteger las redes frente a amenazas emergentes. La seguridad cibern\u00e9tica debe ser una prioridad constante en un mundo donde los ataques son cada vez m\u00e1s avanzados.<\/p>\n<p><br \/>\n<br \/><a href=\"https:\/\/teknomers.com\/es\/category\/general\/\" rel=\"dofollow\">General<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Espionaje Cibern\u00e9tico: La Amenaza de un Grupo Relacionado con China Recientes investigaciones revelan la actividad de un grupo<\/p>\n","protected":false},"author":1,"featured_media":1874173,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[5842,205,73,1052,885,16283,2386,2770,158,12460],"class_list":["post-1874172","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-acusado","tag-anos","tag-china","tag-diez","tag-durante","tag-espiar","tag-grupo","tag-red","tag-una","tag-vinculado"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1874172","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1874172"}],"version-history":[{"count":1,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1874172\/revisions"}],"predecessor-version":[{"id":1874174,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1874172\/revisions\/1874174"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1874173"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1874172"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1874172"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1874172"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}