
Investigadores de ciberseguridad han informado de nueva actividad cibernética maliciosa por parte de actores de amenazas con vínculos con el este de Asia dirigida a agencias gubernamentales en el Medio Oriente.
Según Zscaler ThreatLabz, esta intrusión introdujo familias de malware no reportadas anteriormente llamadas TELESHIM, MIXEDKEY y BINDCLOAK. La firma de ciberseguridad dijo que detectó la campaña a principios de este mes.
«La campaña utilizó una cadena de ataque de múltiples etapas para establecer y mantener el acceso a los sistemas infectados, con TELESHIM abusando de la API de Telegram para comunicaciones de comando y control (C2) para mezclarse con el tráfico legítimo de Internet», dijo Sudeep Singh, gerente senior de investigación de APT en Zscaler ThreatLabz, en un artículo técnico publicado la semana pasada.
La cadena de ataque comienza con un archivo ISO que contiene una DLL maliciosa (‘AsTaskSched.dll’), un ejecutable legítimo (‘RegSchdTask.exe’) que se utiliza para descargar una puerta trasera de Windows de 32 bits llamada TELESHIM, y luego aprovecha Telegram como C2 para obtener los componentes de la siguiente etapa.
Dos de estas cargas útiles se utilizan para activar una segunda cadena de descarga de DLL que consta de ‘GoProAlertService.exe’ y ‘pthreadVC2.dll’, el último de los cuales actúa como un cargador reflectante con nombre en código MIXEDKEY para descifrar y ejecutar el contenido de ‘C99F29AC08454855B3D538960BB2F34F.PCPKEY’.
Se ha descubierto que tanto TELESHIM como MIXEDKEY dependen de técnicas avanzadas de ofuscación de código, como cifrado de cadenas, aplanamiento del flujo de control (CFF), operaciones booleanas mixtas (MBA) y predicados opacos para frustrar los esfuerzos de ingeniería inversa. TELESHIM también emplea varios métodos para detectar la presencia de entornos de análisis basados en virtualización. Algunos de ellos se muestran a continuación.
Descubrimiento de hipervisor usando CPUID Comprobación de velocidad de RAM usando el Instrumental de administración de Windows (WMI)

La comunicación TELESHIM C2 admite dos tipos de mensajes.
mensaje de control. Se utiliza para registrar un host infectado enviando la dirección MAC del host, ejecutando el comando recibido y extrayendo los resultados en fragmentos al servidor si la salida tiene más de 1000 bytes. Descargar y ejecutar mensajes. Se utiliza para descargar y ejecutar cargas útiles secundarias como tareas programadas.
Lo notable de la carga útil final es que está bloqueada con dos capas de cifrado XOR. La segunda capa utiliza una técnica llamada clave ambiental para cifrar utilizando una clave de descifrado derivada del número de serie del volumen de la máquina infectada. Esto se hace para garantizar que el malware sólo explote en el objetivo previsto.
Esta secuencia de ataque culmina con la implementación de BINDCLOAK, un implante C2 de 64 bits escrito en C++ que se conecta a un servidor externo (‘cert.hypersnet(.)com’).
ThreatLabz señaló que ha identificado actividades posteriores al compromiso por parte de los operadores C2, incluidos comandos de reconocimiento de sistemas, usuarios y redes y la entrega de cargas útiles de la siguiente etapa. La mayoría de estos ocurrieron entre el 7 de julio de 2026 y el 9 de julio de 2026. Los comandos C2 se ejecutaron solo entre las 4:00 a. m. y las 12:00 p. m. UTC, y la mayor parte de la actividad ocurrió entre las 7:00 a. m. y las 11:00 a. m. UTC.
Según la dirección IP pública del actor de la amenaza, la configuración regional del sistema configurada en el servidor de Windows, la ubicación geográfica de la dirección IP y las horas de operación activa, tenemos una confianza media a alta de que la campaña es obra de un atacante originario del este de Asia. En este momento, no se trata de un actor o grupo de amenazas conocido.
«Esta actividad también refleja tendencias más amplias, incluida la evasión de EDR, el abuso de plataformas confiables para infiltrar el tráfico legítimo de Internet y el uso de técnicas de ofuscación de código como MBA y CFF para frustrar la ingeniería inversa», dijo Singh.
Source link
