La campaña de ciberespionaje Calypso infiltró redes de telecomunicaciones con malware multiplataforma
El grupo de ciberespionaje Calypso, vinculado a China, ha atacado operadores de telecomunicaciones en Asia‑Pacífico y Oriente Medio al menos desde 2022 usando malware para Linux y Windows. Los investigadores identificaron dos herramientas principales: Showboat para Linux y JFMBackdoor para Windows, utilizadas para p...
How did the Chinese state‑linked Calypso (Red Lamassu) hacking group conduct a long‑running cyber‑espionage campaign against telecommunicatiSecurity researchers uncovered a long‑running cyber‑espionage campaign targeting telecommunications providers using both Linux and Windows malware.
Prompt de IA
Create a landscape editorial hero image for this Studio Global article: How did the Chinese state‑linked Calypso (Red Lamassu) hacking group conduct a long‑running cyber‑espionage campaign against telecommunicati. Article summary: Calypso, also tracked as Red Lamassu, ran a cyber-espionage campaign against telecom providers in Asia-Pacific and parts of the Middle East from at least mid-2022, using newly identified Linux and Windows malware to main. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "# Cyber Assault on Asian Telecoms Traced to Chinese State Hackers. A years-long espionage campaign has targeted telecoms companies in Asia with tools associated with Chinese groups" source context "Cyber Assault on Asian Telecoms Traced to Chinese State Hackers" Reference image 2: visual subject "# Cyber Assault
openai.com
Una campaña de ciberespionaje de largo plazo dirigida contra operadores de telecomunicaciones ha sido atribuida a un grupo de amenazas conocido como Calypso, también rastreado por investigadores como Red Lamassu. La operación, activa al menos desde mediados de 2022, ha utilizado malware especializado para Linux y Windows con el objetivo de mantener acceso persistente dentro de redes de telecomunicaciones y recolectar información sensible.
Investigadores de inteligencia de amenazas señalan que el grupo actúa como un actor APT (amenaza persistente avanzada): su objetivo principal no es causar interrupciones visibles, sino permanecer dentro de las redes durante largos periodos para obtener inteligencia estratégica.
Una campaña centrada en operadores de telecomunicaciones
Los incidentes identificados afectan principalmente a proveedores de telecomunicaciones en la región Asia‑Pacífico y en partes de Oriente Medio. Una vez que los atacantes lograban acceso inicial a la red de la víctima, desplegaban malware personalizado para ampliar su presencia y asegurar persistencia a largo plazo.
Studio Global AI
Search, cite, and publish your own answer
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
¿Cuál es la respuesta corta a "La campaña de ciberespionaje Calypso infiltró redes de telecomunicaciones con malware multiplataforma"?
El grupo de ciberespionaje Calypso, vinculado a China, ha atacado operadores de telecomunicaciones en Asia‑Pacífico y Oriente Medio al menos desde 2022 usando malware para Linux y Windows.
¿Cuáles son los puntos clave a validar primero?
El grupo de ciberespionaje Calypso, vinculado a China, ha atacado operadores de telecomunicaciones en Asia‑Pacífico y Oriente Medio al menos desde 2022 usando malware para Linux y Windows. Los investigadores identificaron dos herramientas principales: Showboat para Linux y JFMBackdoor para Windows, utilizadas para persistencia, movimiento lateral y control remoto.
¿Qué debo hacer a continuación en la práctica?
Los atacantes también crearon dominios que imitaban a empresas de telecomunicaciones para ocultar su infraestructura y facilitar la comunicación con sistemas comprometidos.
La campaña de ciberespionaje Calypso infiltró redes de telecomunicaciones con malware multiplataforma | Respuesta | Studio Global
En el análisis de la campaña se detectaron dos familias de malware previamente no documentadas:
Showboat, diseñado para sistemas Linux
JFMBackdoor, implantado en sistemas Windows
El uso combinado de estas herramientas permite a los atacantes operar en entornos mixtos, algo común en la infraestructura de telecomunicaciones moderna.
Showboat: la herramienta para servidores Linux
Showboat es un framework de post‑explotación modular orientado a sistemas Linux. Este tipo de herramienta se utiliza después de que el atacante ya ha comprometido una máquina, permitiéndole ampliar el control sobre el sistema.
Según el análisis de investigadores de seguridad, Showboat incluye capacidades como:
ejecución de shell remota para controlar el sistema comprometido
transferencia de archivos entre el atacante y el servidor infectado
funcionamiento como proxy SOCKS5, que permite redirigir tráfico a través del sistema comprometido
Estas funciones convierten a los servidores infectados en puntos de salto dentro de la red, facilitando que los atacantes se muevan lateralmente y oculten su actividad al enrutar comunicaciones a través de máquinas comprometidas.
JFMBackdoor: el implante para Windows
La campaña también utiliza JFMBackdoor, una herramienta diseñada para sistemas Windows que funciona como complemento de Showboat.
En las redes de telecomunicaciones es habitual encontrar:
servidores Linux que ejecutan servicios de red
sistemas Windows utilizados para administración y gestión empresarial
Al desplegar malware para ambos entornos, los atacantes pueden mantener acceso incluso si uno de los sistemas es detectado o limpiado. JFMBackdoor contribuye a mantener la persistencia y a ampliar las actividades de espionaje dentro de los sistemas corporativos de las compañías de telecomunicaciones.
Hasta ahora, la información pública sobre el funcionamiento interno de JFMBackdoor es más limitada que la disponible para Showboat, aunque se ha confirmado su uso en esta campaña.
Dominios falsos que imitaban a empresas de telecomunicaciones
Otro componente importante de la operación fue la creación de dominios temáticos relacionados con telecomunicaciones que imitaban a operadores o entidades del sector.
Este tipo de infraestructura puede cumplir varios objetivos en una campaña de espionaje:
hacer que la actividad parezca legítima dentro del ecosistema del sector
servir como servidores de comando y control (C2) para comunicarse con sistemas infectados
facilitar nuevas intrusiones o campañas de robo de credenciales
Aunque no se han publicado todos los detalles sobre qué dominios se usaron contra qué víctimas, los investigadores consideran que esta infraestructura fue diseñada para integrarse discretamente en el entorno del sector telecom.
Por qué el malware multiplataforma complica la defensa
Las redes de telecomunicaciones suelen operar con infraestructura híbrida, combinando Linux para servicios críticos y Windows para administración y operaciones empresariales.
Cuando los atacantes disponen de herramientas para ambos sistemas, obtienen varias ventajas:
mayor persistencia, incluso si una plataforma se limpia
capacidad de movimiento lateral entre diferentes tipos de sistemas
mayor sigilo, al usar sistemas comprometidos como nodos de retransmisión
Esto hace que las intrusiones sean más difíciles de detectar y erradicar, especialmente en redes complejas y altamente interconectadas como las de telecomunicaciones.
Riesgos para la infraestructura global de comunicaciones
La campaña Calypso refleja una tendencia creciente: los actores vinculados a Estados están enfocando cada vez más sus esfuerzos en infraestructura de telecomunicaciones, un objetivo extremadamente valioso para la inteligencia estratégica.
Mantener acceso dentro de estas redes puede ofrecer visibilidad sobre metadatos de comunicaciones, arquitectura de red y sistemas operativos críticos. Para agencias de inteligencia, esa información puede resultar altamente valiosa desde el punto de vista geopolítico.
El descubrimiento de Showboat y JFMBackdoor muestra cómo los atacantes están desarrollando herramientas cada vez más flexibles para operar en múltiples plataformas, aumentando la dificultad para que los defensores detecten y eliminen completamente estas intrusiones.
thehackernews.comChina-Linked Hackers Use TernDoor, PeerTime, BruteEntry in ...
Comments
0 comments