Los ciberespías chinos TA415 aprovechan túneles remotos de VS Code para atacar las relaciones económicas con Estados Unidos

Proofpoint, empresa líder en ciberseguridad centrada en las personas y los agentes, ha identificado una nueva campaña de ciberespionaje realizada por TA415 (APT41), un grupo de ciberdelincuencia alineado con China que aprovecha la creciente incertidumbre en las relaciones económicas y comerciales con Estados Unidos. Los atacantes se hacen pasar por organizaciones y responsables políticos de confianza, como el actual presidente del comité selecto sobre competencia estratégica del Partido Comunista Chino, para comprometer objetivos estadounidenses gubernamentales, académicos y think tanks.

Image description

Durante esta campaña de phishing entre julio y agosto de este año, TA415 lanzó una cadena de infección que intentaba establecer un túnel remoto de Visual Studio (VS Code) a través de la que obtendría acceso remoto persistente sin usar malware convencional. Los investigadores de Proofpoint señalan que el grupo empleó sistemáticamente servicios legítimos para el comando y control, como Google Sheets, Google Calendar y VS Code Remote Tunnels, en un esfuerzo por mezclarse con el tráfico existente hacia estos servicios de confianza. 

Con anterioridad, el grupo TA415 utilizó una cadena de infección muy similar a la empleada para distribuir Voldemort, pero esta vez para entregar VS Code Remote Tunnels mediante un loader de Python ofuscado rastreado como WhirlCoil. Esta actividad tuvo en el punto de mira a organizaciones de los sectores aeroespacial, químico, seguros y fabricación.

“Con regularidad, los ciberdelincuentes proestado suplantan la identidad de personas para explotar la confianza y la credibilidad vinculadas a sus perfiles públicos. Estos correos electrónicos de phishing suelen contener enlaces a archivos protegidos con contraseña alojados en servicios públicos de intercambio de archivos en la nube”, explica el equipo de investigación de amenazas de Proofpoint.  

Según las acusaciones del Gobierno de Estados Unidos, TA415 opera como contratista privado con sede en Chengdu (China) bajo el nombre comercial Chengdu 404 Network Technology. Este grupo mantiene históricamente relaciones comerciales con otros contratistas privados activos en el ecosistema de ciberespionaje de China. Los miembros acusados afirmaron tener vínculos con el servicio de inteligencia civil extranjero de China. Proofpoint atribuye esa actividad a TA415 con un alto grado de confianza, basándose en múltiples coincidencias independientes con la infraestructura conocida de este grupo; las tácticas, las técnicas y los procedimientos utilizados, así como los patrones de ataque alineados con los intereses del Estado chino.

“Muchas de las entidades objetivo de TA415 coinciden con las prioridades conocidas de la inteligencia china en materia de recopilación de información. Sin embargo, es especialmente notable el cambio que ha dado este grupo hacia estos objetivos en medio de la compleja evolución de las relaciones económicas y de política exterior entre China y Estados Unidos, demostrando su capacidad de adaptación”, apuntan desde Proofpoint.

Tu opinión enriquece este artículo:

Wizz Air refuerza su compromiso con Barcelona con 3,3 millones de asientos en 2025

Wizz Air, la mayor aerolínea low cost de Barcelona, reafirma su compromiso con la conectividad aérea en España con una capacidad récord de 10 millones de asientos este año. La compañía opera actualmente en 16 aeropuertos españoles, incluido el de Barcelona-El Prat, ofreciendo más de 120 rutas a 15 países, y ya ha transportado a 6,7 millones de pasajeros en los nueve primeros meses de 2025, tras alcanzar los 7,9 millones de viajeros en todo 2024. Desde el inicio de sus operaciones en el país hace más de dos décadas, casi 50 millones de pasajeros han volado con Wizz Air desde y hacia España.

Bookline cierra una ronda Serie A de 3,5 millones de euros para acelerar su expansión internacional

Bookline, la startup líder en agentes de Inteligencia Artificial para restaurantes, hoteles y campings, ha anunciado el cierre de una ronda de inversión Serie A de 3,5 millones de euros, con el objetivo de acelerar su internacionalización en el sur de Europa y Latinoamérica, así como impulsar el desarrollo de nuevos productos destinados a mejorar la rentabilidad en las empresas del sector de la hospitalidad.

El BEI y CaixaBank unen fuerzas para apoyar las capacidades de fabricación de componentes de energía eólica marina de Navantia Seanergies

El Banco Europeo de Inversiones (BEI) y CaixaBank han firmado un acuerdo de contragarantía de 50 millones de euros que permitirá a CaixaBank crear una cartera de garantías bancarias bajo una línea de riesgos comerciales verde por valor de al menos 100 millones de euros para apoyar las capacidades de fabricación de la división dedicada a las energías verdes de Navantia, Navantia Seanergies. Navantia cuenta con una amplia experiencia en el sector de la energía eólica marina, concretamente en la construcción de subestaciones y cimentaciones fijas y flotantes, como jackets y monopilotes.

El Govern ha contribuido a crear y mantener más de 250.000 puestos de trabajo a través de ACCIÓ en sus 40 años

ACCIÓ, la agencia para la competitividad de la empresa del departamento de Empresa i Treball, ha contribuido a crear y mantener más de 250.000 puestos de trabajo sus 40 años de actividad. Así lo ha puesto en valor el consejero de Empresa y Trabajo, Miquel Sàmper, durante el acto de celebración del 40 aniversario de la agencia que esta tarde ha reunido a empresas y entidades catalanas en el Museo Nacional de Arte de Cataluña (MNAC).

Los ciberespías chinos TA415 aprovechan túneles remotos de VS Code para atacar las relaciones económicas con Estados Unidos

Proofpoint, empresa líder en ciberseguridad centrada en las personas y los agentes, ha identificado una nueva campaña de ciberespionaje realizada por TA415 (APT41), un grupo de ciberdelincuencia alineado con China que aprovecha la creciente incertidumbre en las relaciones económicas y comerciales con Estados Unidos. Los atacantes se hacen pasar por organizaciones y responsables políticos de confianza, como el actual presidente del comité selecto sobre competencia estratégica del Partido Comunista Chino, para comprometer objetivos estadounidenses gubernamentales, académicos y think tanks.

Éste sitio web usa cookies, si permanece aquí acepta su uso. Puede leer más sobre el uso de cookies en nuestra política de cookies.