El grupo de ciberespionaje Calypso, vinculado a China, ha atacado operadores de telecomunicaciones en Asia‑Pacífico y Oriente Medio al menos desde 2022 usando malware para Linux y Windows. Los investigadores identificaron dos herramientas principales: Showboat para Linux y JFMBackdoor para Windows, utilizadas para p...

Create a landscape editorial hero image for this Studio Global article: How did the Chinese state‑linked Calypso (Red Lamassu) hacking group conduct a long‑running cyber‑espionage campaign against telecommunicati. Article summary: Calypso, also tracked as Red Lamassu, ran a cyber-espionage campaign against telecom providers in Asia-Pacific and parts of the Middle East from at least mid-2022, using newly identified Linux and Windows malware to main. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Cyber Assault on Asian Telecoms Traced to Chinese State Hackers. A years-long espionage campaign has targeted telecoms companies in Asia with tools associated with Chinese groups" source context "Cyber Assault on Asian Telecoms Traced to Chinese State Hackers" Reference image 2: visual subject "# Cyber Assault
Una campaña de ciberespionaje de largo plazo dirigida contra operadores de telecomunicaciones ha sido atribuida a un grupo de amenazas conocido como Calypso, también rastreado por investigadores como Red Lamassu. La operación, activa al menos desde mediados de 2022, ha utilizado malware especializado para Linux y Windows con el objetivo de mantener acceso persistente dentro de redes de telecomunicaciones y recolectar información sensible.
Investigadores de inteligencia de amenazas señalan que el grupo actúa como un actor APT (amenaza persistente avanzada): su objetivo principal no es causar interrupciones visibles, sino permanecer dentro de las redes durante largos periodos para obtener inteligencia estratégica.
Los incidentes identificados afectan principalmente a proveedores de telecomunicaciones en la región Asia‑Pacífico y en partes de Oriente Medio. Una vez que los atacantes lograban acceso inicial a la red de la víctima, desplegaban malware personalizado para ampliar su presencia y asegurar persistencia a largo plazo.
En el análisis de la campaña se detectaron dos familias de malware previamente no documentadas:
El uso combinado de estas herramientas permite a los atacantes operar en entornos mixtos, algo común en la infraestructura de telecomunicaciones moderna.
Showboat es un framework de post‑explotación modular orientado a sistemas Linux. Este tipo de herramienta se utiliza después de que el atacante ya ha comprometido una máquina, permitiéndole ampliar el control sobre el sistema.
Según el análisis de investigadores de seguridad, Showboat incluye capacidades como:
Estas funciones convierten a los servidores infectados en puntos de salto dentro de la red, facilitando que los atacantes se muevan lateralmente y oculten su actividad al enrutar comunicaciones a través de máquinas comprometidas.
La campaña también utiliza JFMBackdoor, una herramienta diseñada para sistemas Windows que funciona como complemento de Showboat.
En las redes de telecomunicaciones es habitual encontrar:
Al desplegar malware para ambos entornos, los atacantes pueden mantener acceso incluso si uno de los sistemas es detectado o limpiado. JFMBackdoor contribuye a mantener la persistencia y a ampliar las actividades de espionaje dentro de los sistemas corporativos de las compañías de telecomunicaciones.
Hasta ahora, la información pública sobre el funcionamiento interno de JFMBackdoor es más limitada que la disponible para Showboat, aunque se ha confirmado su uso en esta campaña.
Otro componente importante de la operación fue la creación de dominios temáticos relacionados con telecomunicaciones que imitaban a operadores o entidades del sector.
Este tipo de infraestructura puede cumplir varios objetivos en una campaña de espionaje:
Aunque no se han publicado todos los detalles sobre qué dominios se usaron contra qué víctimas, los investigadores consideran que esta infraestructura fue diseñada para integrarse discretamente en el entorno del sector telecom.
Las redes de telecomunicaciones suelen operar con infraestructura híbrida, combinando Linux para servicios críticos y Windows para administración y operaciones empresariales.
Cuando los atacantes disponen de herramientas para ambos sistemas, obtienen varias ventajas:
Esto hace que las intrusiones sean más difíciles de detectar y erradicar, especialmente en redes complejas y altamente interconectadas como las de telecomunicaciones.
La campaña Calypso refleja una tendencia creciente: los actores vinculados a Estados están enfocando cada vez más sus esfuerzos en infraestructura de telecomunicaciones, un objetivo extremadamente valioso para la inteligencia estratégica.
Mantener acceso dentro de estas redes puede ofrecer visibilidad sobre metadatos de comunicaciones, arquitectura de red y sistemas operativos críticos. Para agencias de inteligencia, esa información puede resultar altamente valiosa desde el punto de vista geopolítico.
El descubrimiento de Showboat y JFMBackdoor muestra cómo los atacantes están desarrollando herramientas cada vez más flexibles para operar en múltiples plataformas, aumentando la dificultad para que los defensores detecten y eliminen completamente estas intrusiones.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
El grupo de ciberespionaje Calypso, vinculado a China, ha atacado operadores de telecomunicaciones en Asia‑Pacífico y Oriente Medio al menos desde 2022 usando malware para Linux y Windows.
El grupo de ciberespionaje Calypso, vinculado a China, ha atacado operadores de telecomunicaciones en Asia‑Pacífico y Oriente Medio al menos desde 2022 usando malware para Linux y Windows. Los investigadores identificaron dos herramientas principales: Showboat para Linux y JFMBackdoor para Windows, utilizadas para persistencia, movimiento lateral y control remoto.
Los atacantes también crearon dominios que imitaban a empresas de telecomunicaciones para ocultar su infraestructura y facilitar la comunicación con sistemas comprometidos.