Operación QUICSILVER apunta al gobierno de Myanmar y a TI con el backdoor QUICAgent

Investigadores de ciberseguridad han señalado una campaña de espionaje cibernético contra Myanmar que utiliza invitaciones falsas a ceremonias de graduación como señuelo para entregar un backdoor en Go llamado QUICAgent. La campaña, denominada Operación QUICSILVER, tiene como objetivo los sectores gubernamental y de tecnología de la información, según Seqrite Labs. Se evalúa que esta actividad es obra de un actor vinculado a China con moderada confianza.

El ataque se observó por primera vez en abril de 2026, cuando se detectó la entrega de un archivo llamado "HolidayNotice.pdf.exe" junto a un señuelo que era un calendario falso de días festivos belga-myanmar. Dos artefactos posteriores, detectados en junio y julio de 2026, utilizan un archivo de disco duro virtual (VHD) que activa la cadena de infección.

Dentro del archivo VHD hay un acceso directo de Windows (LNK) que imita un documento PDF. Al abrirlo, se muestra a la víctima un PDF falso que contiene una invitación oficial a una ceremonia de graduación, escrita en birmano y supuestamente enviada por el Departamento de Seguridad Cibernética y TI (ITCSD), que opera bajo el Ministerio de Transporte y Comunicaciones de Myanmar.

El "anuncio" sirve como distracción mientras que el archivo de acceso directo lanza silenciosamente "ftp.exe", un binario legítimo de Windows firmado por Microsoft, y abusa de su opción "-s" para ejecutar comandos almacenados en un archivo de script local.

"Mientras el señuelo se presenta en la pantalla de la víctima, el script busca dos archivos de documento, header.doc y body.doc, almacenados en el directorio oculto _rels", dijeron los investigadores de seguridad Priya Patel y Kartik Jivani. "Luego combina estos dos archivos usando el comando nativo de Windows copy /b para reconstruir la siguiente etapa de la carga útil."

La carga útil es un implante basado en Golang llamado QUICAgent que realiza técnicas de evasión de sandbox antes de conectarse a un servidor de comando y control (C2). Específicamente, incorpora un retraso aleatorio de 100-600 milisegundos y ejecuta 1,000 iteraciones de operaciones hash SHA-256 para agotar los límites de tiempo de ejecución de las sandboxes automatizadas.

La dirección del servidor C2 se obtiene dinámicamente mediante una solicitud HTTP GET a dos dominios de Cloudflare Workers. Una vez obtenida la dirección C2 ("104.64.211[.]22"), se agrega el puerto 443 al dominio y se construye el destino final. El malware usa QUIC sobre UDP en el puerto 443 para comunicarse con el servidor C2.

El primer beacon al servidor también incluye información básica sobre el host comprometido. El beacon se transmite cada cinco segundos, y a cada máquina infectada se le asigna un X-Agent-ID único para identificar a la víctima. QUICAgent es bastante básico y admite cinco comandos para ejecutar comandos, transferir archivos, navegar directorios y modificar el intervalo de beacon.

La persistencia se logra estableciendo un archivo LNK en la carpeta de inicio de Windows del usuario actual para que se ejecute automáticamente la próxima vez que el usuario inicie sesión en el sistema.

"La campaña utiliza una cadena de infección de múltiples etapas que comienza con un archivo LNK malicioso, abusa de ftp.exe como LOLBAS para ejecutar la siguiente etapa, reconstruye la carga útil a partir de dos archivos de documento falsos y finalmente despliega un backdoor personalizado basado en Go que hemos llamado QUICAgent", dijo la empresa de ciberseguridad india.

La divulgación se produce cuando el actor vinculado a China, Mustang Panda, ha sido observado usando una versión actualizada de un backdoor conocido llamado COOLCLIENT que puede desplegar un controlador de modo kernel firmado ("Msagent.sys"), similar a las mejoras de modo kernel identificadas en TONESHELL. Se evalúa que el backdoor se despliega mediante PlugX utilizando el secuestro de DLL, una técnica ampliamente abusada por el grupo de hackers.

COOLCLIENT admite una amplia gama de capacidades como el registro de teclas, el robo de portapapeles, la recolección de credenciales, la gestión de archivos, el reconocimiento del sistema y extensiones basadas en complementos. Se detectó por primera vez en la naturaleza en 2022.

"El controlador mejora el sigilo del malware al ocultar el proceso de COOLCLIENT, proteger archivos y entradas de registro relacionados y evitar que sean inspeccionados o modificados", dijo Kaspersky, agregando que detectó la variante actualizada y su controlador acompañante en intrusiones en Myanmar, Mongolia, Pakistán y Rusia. "Si bien el flujo general de ejecución sigue siendo consistente con variantes de COOLCLIENT documentadas anteriormente, esta muestra introduce un controlador de modo kernel no documentado anteriormente que expande significativamente las capacidades de sigilo del malware."

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *