Al secuestrar las funcionalidades de Visual Studio Code, los ciberespías chinos sospechosos han orquestado una importante campaña de espionaje contra los proveedores de servicios de TI. Los desarrolladores, que están en el corazón de la cadena de suministro de software, se están convirtiendo en objetivos prioritarios…
Definitivamente los desarrolladores son cada vez más el objetivo de los ciberatacantes. Y cuando no son un objetivo directo, son las herramientas que utilizan. Porque al atacarlos, los “malos” pueden infiltrarse en la “cadena de suministro de software” e implementar puertas traseras en el software incluso antes de que se implemente.
Un nuevo ataque revelado esta semana ilustra claramente cómo las herramientas de desarrollo constituyen hoy nuevos vectores de ataque preferidos por los ciberdelincuentes.
Una campaña de espionaje llamada “ Operación Ojo Digital“, lanzado este verano por un actor malicioso sospechoso de estar vinculado a China, apuntaba a grandes proveedores de servicios de TI en el sur de Europa, abriendo el camino a compromisos en cascada dentro de la cadena de suministro digital. Una “operación” dirigida a una de las herramientas emblemáticas y más populares del mundo del desarrollo: Visual Studio…
Una nueva explotación de Visual Studio Code
El ataque, descubierto por SentinelLabs y Tinexta Cyber, innova mediante el uso indebido de los túneles de desarrollo remoto de Visual Studio Code (VS Code). Originalmente diseñada para facilitar el trabajo colaborativo y el desarrollo remoto, esta funcionalidad se transforma aquí en una puerta de entrada real para el acceso persistente y sigiloso a sistemas comprometidos.
Los atacantes aprovecharon los ejecutables firmados por Microsoft y la infraestructura de Microsoft Azure para legitimar sus acciones y evadir la seguridad, lo que dificultó aún más la detección. Según los investigadores, antes de esta campaña, la explotación de VS Code para fines C2 (Command & Control) era extremadamente rara.
Ciberespionaje dirigido a la cadena de suministro
Está claro que los ciberespías no se dirigieron a ningún desarrollador. Al comprometer a los proveedores de servicios de TI, buscaron asegurar una posición estratégica que les permitiera llegar a los clientes finales.
Estas son las diferentes etapas de este ataque: todo comienza con una inyección SQL para obtener acceso inicial seguida por la implementación de un webshell PHP personalizado llamado «PHPSert». Esta posición permite a los ciberatacantes establecer túneles VS Code para un control remoto completo.
El uso masivo de herramientas y malware compartidos dentro del ecosistema APT chino – en particular variantes personalizadas de Mimikatz, agrupadas bajo el nombre “mimCN” – demuestra la probable existencia de un “intendente” digital, es decir, un servicio interno o de terceros. proveedor, responsable de desarrollar, mantener y poner estas herramientas a disposición de diferentes grupos maliciosos.
La explotación de la nube y la ilusión de legitimidad
Al confiar una vez más en servidores en Europa y en la nube de Azure, los operadores maliciosos redujeron las sospechas, ya que sus feeds parecían originarse en entornos legítimos.
Este enfoque ha hecho que la detección y la prevención sean más complejas. El uso de los dominios *.devtunnels.ms, propiedad de Azure, también permitió camuflar la presencia maliciosa bajo la apariencia de una actividad comercial legal, sobre todo porque las conexiones dentro de los túneles estaban protegidas por cuentas de Microsoft o GitHub.
¿Una operación estatal?
El análisis de series temporales muestra la actividad de ataques concentrada durante los días y horas hábiles en China, lo que sugiere operaciones potencialmente orquestadas o patrocinadas por el estado. Las campañas anteriores (Operación Soft Cell, Operación Amor Contaminado) y las herramientas recurrentes (en particular, variantes específicas de Mimikatz) refuerzan el vínculo con renombradas APT chinas como Granite Typhoon (ex-Gallium) o APT41.
Todo indica necesariamente una orquestación industrial y una logística que inclinan la balanza a favor de una operación patrocinada por un Estado, en este caso el Estado chino.
Enfoques cibernéticos para adaptarse
Esta campaña muestra claramente que incluso las herramientas de desarrollo populares, como VS Code, no deben considerarse intrínsecamente seguras.
Los expertos recomiendan:
- Mayor seguimiento de lanzamientos y servicios asociados a VS Code.
- Limitación estricta de túneles remotos al personal autorizado, acompañada de un control de identidad reforzado.
- Supervise cuidadosamente las conexiones sospechosas, especialmente a los dominios *.devtunnels.ms.
Lo que preocupa a los investigadores de ciberseguridad es que la Operación Ojo Digital hace más que navegar por la era y bien podría presagiar una evolución más profunda de las amenazas cibernéticas. Ahora se pide a las empresas que consideren sus entornos de desarrollo como objetivos principales. En este contexto, resulta crucial proteger el ecosistema de software, desde la primera línea de código hasta los canales de CI/CD. Y la explotación cada vez más frecuente de herramientas legítimas y de grandes infraestructuras de nube –que complica la detección– debe alentar los esfuerzos para implementar enfoques de 360° Zero Trust y, en su defecto, el fortalecimiento de buenas prácticas, como el monitoreo multidimensional, la correlación fina de eventos y el fortalecimiento de políticas de acceso.
Operation Digital Eye es también un recordatorio para todos los departamentos de TI sobre los riesgos de la cadena de suministro de software: ya no se trata sólo de proteger los productos terminados, sino también todos los eslabones de la cadena, incluidos los entornos de desarrollo. y herramientas que alguna vez parecieron inofensivas.
Lea también:
Ciberseguridad 2024: ¿Qué entendemos por seguridad de la cadena de suministro de software?
Riesgos cibernéticos: proteger la cadena de suministro también significa fortalecer las relaciones con terceros proveedores
Ataques a la cadena de suministro: las pymes son una puerta de entrada indirecta
Las empresas francesas sufren 44 incidentes de ciberseguridad al año
[

