**Introducción Contextual**
En los últimos meses, las organizaciones gubernamentales y de políticas públicas en Asia han sido objeto de una nueva y sofisticada campaña de ciberataques orquestada por un grupo de amenazas con vínculos a China. Este fenómeno no solo pone de manifiesto la creciente vulnerabilidad de los sistemas de seguridad de diversas naciones, sino que también plantea serias preocupaciones sobre la integridad de la información y la privacidad de los ciudadanos. Los ataques han afectado a países como Taiwán, India, Filipinas, Camboya, Pakistán, Tailandia y Birmania, lo que indica un patrón de agresión cibernética que podría tener repercusiones más amplias en la geopolítica de la región.
La actividad del grupo, identificado como UAT-11587 por Cisco Talos, ha sido caracterizada por el uso de un nuevo backdoor, denominado Antino. Esta amenaza resalta la importancia de la ciberseguridad en el contexto de las relaciones internacionales, donde los actores estatales buscan obtener ventajas estratégicas a través de la recopilación de información sensible.
**Detalles Técnicos**
La campaña de ataque se detectó por primera vez en septiembre de 2025 y se relacionó con una serie de intentos de spear-phishing dirigidos a la comunidad académica, think tanks y organizaciones de la sociedad civil en Taiwán. Desde entonces, los ataques han escalado, afectando a un total de 16 entidades en ocho países asiáticos.
Antino es un backdoor compilado en Rust que permite realizar varias funciones de reconocimiento del host, ejecución de comandos y scripts de PowerShell, transferencia de archivos, carga de shellcode en memoria y persistencia en el sistema comprometido. Según la investigadora de seguridad Ashley Shen, el canal de comando y control nativo de Antino opera exclusivamente a través de Microsoft 365, utilizando Microsoft Graph para interactuar con Outlook y OneDrive.
El grupo UAT-11587 muestra algunas similitudes en tácticas con otro grupo conocido como Jewelbug, que ha sido caracterizado como un colectivo de hackers a sueldo con sede en China, involucrado en operaciones de espionaje y fraudes relacionados con criptomonedas. Sin embargo, la investigación de Cisco Talos no ha logrado establecer una conexión directa entre la campaña de espionaje y las actividades financieramente motivadas de Jewelbug, lo que lleva a clasificar a UAT-11587 como un conjunto de actividades separado.
Un par de indicadores adicionales apuntan al origen chino de la amenaza. En primer lugar, varios de los outputs de construcción de Antino incluyen rutas de registro de Cargo que hacen referencia a rsproxy[.]cn, un servicio de proxy y espejo de alta velocidad para crates.io destinado a China continental. En segundo lugar, un downloader de JavaScript asociado con UAT-11587 hace referencia a "d32tpl7xt7175h.cloudfront[.]net", un dominio de CloudFront previamente señalado por Arctic Wolf en conexión con una campaña de un actor de amenazas vinculado a China, conocido como UNC6384, que atacó entidades diplomáticas y gubernamentales europeas el año pasado utilizando una vulnerabilidad no parcheada en accesos directos de Windows.
**Impacto y Consecuencias**
La actividad de UAT-11587 no se ha limitado a Asia, ya que se ha observado que el grupo también ha dirigido su atención a organizaciones en Siria alrededor de mayo de 2026. Esto indica que su alcance es más amplio y podría tener implicaciones para la seguridad cibernética global. Los ataques del grupo han mostrado un incremento significativo entre marzo y principios de junio de 2026, con una "ola concentrada" de ataques reportada el 8 y 9 de junio de 2026, donde se vieron comprometidos decenas de sistemas asociados con la infraestructura de TI gubernamental.
La elección del spear-phishing como vector de acceso inicial no es sorprendente, aunque el contenido de las señuelos utilizados sugiere que el actor llevó a cabo una extensa investigación de las organizaciones objetivo para adaptar el contenido y maximizar las posibilidades de éxito.
**Contexto Histórico**
Este tipo de ciberataques no son un fenómeno nuevo, y la historia reciente ha estado marcada por incidentes similares que involucran a actores estatales que utilizan tácticas de phishing para infiltrarse en redes de gobiernos y organizaciones. Por ejemplo, hemos sido testigos de campañas de ciberespionaje que han afectado a sectores críticos y de defensa en varios países, lo que subraya la necesidad de una mayor preparación y resiliencia frente a estas amenazas.
**Recomendaciones**
Para mitigar el riesgo asociado con campañas como la de UAT-11587, es fundamental que las organizaciones implementen medidas de seguridad robustas. Esto incluye la capacitación continua del personal en la identificación de correos electrónicos de phishing, la implementación de soluciones de seguridad que analicen el contenido de los correos electrónicos y la adopción de políticas de seguridad que fomenten buenas prácticas en el uso de herramientas de colaboración como Microsoft 365. Además, es esencial mantener los sistemas actualizados para protegerse contra vulnerabilidades conocidas y emplear mecanismos de autenticación multifactor para salvaguardar el acceso a información sensible.
En resumen, la amenaza que representa UAT-11587 no solo pone en riesgo a las entidades gubernamentales en Asia, sino que también plantea un desafío significativo para la ciberseguridad a nivel global. La vigilancia constante y la adaptación a nuevas tácticas de los atacantes son cruciales para la defensa en este entorno digital cada vez más hostil.
