Objetivos nucleares y navales en Filipinas atacados por operador chino

Un presunto operador de habla china atacó a una entidad de investigación nuclear y a una empresa de ingeniería naval filipina. El ataque aprovechó vulnerabilidades conocidas en sistemas ownCloud y WordPress para exfiltrar datos sensibles.

Objetivos nucleares y navales en Filipinas atacados por operador chino

Un presunto operador de habla china atacó a un organismo de investigación nuclear filipino y a una empresa de ingeniería marina que presta apoyo a la Marina de Filipinas, utilizando vulnerabilidades bien conocidas en sistemas ownCloud y WordPress orientados a internet.

Descubrimiento del incidente La actividad fue descubierta después de que Hunt.io encontrara un servidor expuesto en Ámsterdam que contenía scripts de ataque, registros, herramientas ofensivas y datos extraídos de las dos organizaciones.

«Hunt.io Attack Capture descubrió un directorio abierto que contenía herramientas que documentaban la actividad de intrusión contra dos organizaciones filipinas», indica el informe publicado por Hunt.io. «Un archivo CSV recuperado hace referencia a aproximadamente 9 GB de material robado de la agencia nuclear, la mayor parte ausente del contenido de los directorios actuales, y al compromiso de una aplicación de gestión de proyectos, lo que indica una posible tercera víctima».

Hunt.io reveló los hallazgos a CERT-PH bajo el estándar de intercambio TLP:AMBER y retrasó la publicación hasta el 25 de agosto de 2026 para que el equipo de respuesta nacional pudiera notificar a las organizaciones afectadas. El incidente ocurre en medio de tensiones sostenidas en el Mar de la China Meridional y continuos informes de presunta actividad cibernética china contra objetivos del gobierno, defensa e infraestructuras críticas de Filipinas.\n **Detalles técnicos del ataque a ownCloud** «El 13 de agosto de 2026, Hunt.io Attack Capture identificó un directorio abierto en el host 31.58.209[.]241. El servidor albergaba scripts personalizados en Python, registros de transferencia por archivo, herramientas de seguridad ofensiva de código abierto y datos exfiltrados de dos organizaciones filipinas. Los scripts apuntaban a una instancia de ownCloud operada por un organismo de investigación nuclear, utilizando URLs pre-firmadas generadas con un secreto de firma vacío, lo que permitió la recuperación de archivos sin autenticación a través de WebDAV», afirma el informe.

El servidor no era un servicio oculto sofisticado. Expuso un directorio Python SimpleHTTP en el puerto 8000, junto con SSH, una página de inicio de sesión de ownCloud autoalojada y otros servicios. El directorio contenía 1,310 archivos en 86 carpetas, sumando un total de 1,17 GB, incluyendo scripts, datos robados y herramientas como Sliver, Metasploit y Mettle.

Los investigadores obtuvieron una visión poco común de las operaciones del atacante tras encontrar herramientas, registros y archivos robados que quedaron expuestos en el servidor. El principal punto de entrada fue probablemente el servicio ownCloud orientado a internet del organismo de investigación nuclear, comprometido mediante la explotación de CVE-2023-49105, una vulnerabilidad de omisión de autenticación en versiones de ownCloud anteriores a la 10.13.1.

En esta condición, un atacante que conozca un nombre de usuario válido puede generar solicitudes WebDAV que el servidor acepta como si fueran realizadas por ese usuario. No se requiere contraseña. Hunt.io encontró cinco scripts personalizados en Python que implementaban esta técnica; cuatro centrados en cuentas individuales y un quinto capaz de enumerar directorios y registrar cada intento de descarga.

«En instancias vulnerables donde no se configuró tal clave, un estado por defecto en nuevas instalaciones, la rutina de firma aún se ejecutaba utilizando un secreto vacío. Un atacante con conocimiento de nombres de usuario válidos en la instancia podría construir solicitudes WebDAV firmadas que serían aceptadas por el servidor como una acción de autenticación por ese usuario, sin suministrar nunca credenciales», continúa el informe. «Un total de cinco scripts personalizados en Python guardados del directorio implementan esta técnica exacta descrita anteriormente. Cuatro apuntan a una sola cuenta cada uno; el quinto avanza para incluir la enumeración de directorios y el registro de actividad».

El atacante utilizó retrasos aleatorios para que la recopilación de datos fuera menos perceptible y evitar alertas basadas en volumen. Los scripts, registros y carpetas utilizaron consistentemente chino simplificado, incluyendo etiquetas para archivos nucleares, seguridad radiológica, finanzas e informática. Esto sugiere un operador de habla china, aunque no demuestra vínculos con un gobierno o grupo de amenazas específico.

Los datos robados incluyeron bases de datos de componentes de reactores nucleares, inventarios de combustible, documentos de seguridad radiológica, registros de incidentes y listas de usuarios autorizados. También incluyó planes estratégicos, documentos de TI, registros de personal, currículums, datos de pasaportes y viajes, así como declaraciones financieras de funcionarios filipinos.

El servidor expuesto contenía 176 archivos, aproximadamente 372 MB en total. Sin embargo, un archivo CSV creado por el atacante hacía referencia a unos 9 GB de datos robados. Esta brecha sugiere que el servidor solo contenía una parte del botín y que el atacante podría haber accedido a mucho más de lo que los investigadores pudieron recuperar.\n El material también incluía una base de datos KeePass, archivos cifrados con AxCrypt y una clave de recuperación de BitLocker. Estos elementos son importantes porque pueden facilitar accesos posteriores: una operación de robo de datos puede convertirse en una operación de robo de credenciales, y una operación de robo de credenciales puede convertirse en una intrusión a largo plazo.\n Los investigadores recuperaron además un volcado SQL de 192 MB de un sistema de asistencia y personal ZKTeco BioTime. Dicha base de datos puede vincular a las personas con identificadores de tarjetas, departamentos y registros de acceso, permitiendo a un atacante construir una imagen de quién trabaja dónde, quién podría tener acceso sensible y qué personas valdría la pena atacar a continuación.\n **Compromiso del sector naval y WordPress** El mismo servidor también contenía evidencia de una brecha que involucraba a una empresa filipina de ingeniería y construcción naval que trabaja con la Marina de Filipinas. El atacante explotó CVE-2024-28000, una vulnerabilidad de escalada de privilegios en el plugin WordPress LiteSpeed Cache.\n El fallo permitía a los atacantes crear una cuenta de administrador de WordPress sin autenticación mediante la explotación de un hash de seguridad predecible a través de la API REST. Hunt.io encontró el código de explotación, herramientas compiladas y registros que muestran que el atacante obtuvo con éxito acceso de administrador.\n El atacante también utilizó XML-RPC de WordPress para probar contraseñas para la cuenta de administrador con la conocida lista rockyou.txt. Los registros muestran que este método también encontró credenciales válidas.\n Esto le dio al operador redundancia. Incluso si se cerrara una vía de acceso, el atacante podría conservar una cuenta de administrador, una contraseña válida o datos como hashes de WordPress y valores secretos de la base de datos del sitio robado. El acceso redundante no es glamuroso; es, lamentablemente, efectivo.\

Mientras examinaba el sitio de WordPress comprometido, Hunt.io también descubrió una inyección activa de estilo EtherHiding que consideran podría no estar relacionada con el operador de habla china. El JavaScript malicioso utilizaba un contrato inteligente de Ethereum como lugar para recuperar contenido, y luego mostraba una página falsa de verificación de Google diseñada para empujar a los visitantes hacia un flujo de infección tipo ClickFix.\n La campaña utilizó un service worker para la persistencia y recopiló datos de huella digital de los visitantes. Hunt.io encontró 174 direcciones IP únicas alojando páginas con las mismas cadenas de carga NoChain y referencia al contrato inteligente, pero indicaron que la evidencia no vinculaba esa actividad con el operador que atacó a los objetivos nucleares y navales.\n Esta distinción es importante. Un sitio web comprometido puede albergar múltiples intrusiones o cargas maliciosas simultáneamente, a menudo ejecutadas por actores no relacionados. Los analistas deben resistirse a la tentación de tratar cada artefacto malicioso en un servidor como evidencia de una sola campaña.\n **Recomendaciones y medidas preventivas** La lección técnica es directa: las debilidades antiguas y conocidas siguen proporcionando acceso a objetivos de alto valor. Las organizaciones que utilizan ownCloud deben actualizar a la versión 10.13.3 o posterior, aplicar las correcciones pertinentes del fabricante y asegurarse de que las URLs pre-firmadas utilicen una clave de firma fuerte y no vacía.\n Los equipos también deben examinar los registros WebDAV en busca de solicitudes sospechosas de enumeración de directorios PROPFIND, grandes volúmenes de recuperación de archivos a través de múltiples cuentas o solicitudes recurrentes desde una única fuente con intervalos artificiales entre ellas. Una recopilación lenta y constante sigue siendo una recopilación.\n Para WordPress, las organizaciones deben actualizar LiteSpeed Cache a la versión 6.4 o posterior, eliminar o restringir XML-RPC cuando no sea necesario, imponer contraseñas de administrador únicas y fuertes y requerir autenticación de múltiples factores. El compromiso por XML-RPC en este caso tuvo éxito contra una contraseña de una lista pública, lo cual no es una vulnerabilidad en WordPress, sino más bien una invitación que nadie debería dejar en la puerta.\n El incidente subraya la importancia crítica de parchear sistemas conocidos y eliminar servicios innecesarios para reducir la superficie de ataque frente a actores persistentes.

Fuente:
https://securityaffairs.com/198041/intelligence/philippine-nuclear-and-naval-targets-hit-by-suspected-chinese-operator.html

Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.

Comentarios

Entradas más populares de este blog

ANCI investiga presunta filtración masiva de datos que afectaría a la Tesorería General de la República, al Registro Civil y a la ClaveÚnica

Análisis de impacto: El Modelo Mythos y el Panorama de la Ciberseguridad

Phishing-como-un-Servicio se Vuelve Más Inteligente: Microsoft Alerta sobre Ataques AiTM