Actualidad ISAC

 
Noticia

FishMonger Hackers amplía la backdoor SprySOCKS de Linux a Windows con funciones sigilosas avanzadas

Resumen Informativo

🏷 Tags:MALWAREEXPLOITVULNERABILIDADBACKDOORRCEPARCHECVEIOC
Nivel de riesgo estimado: No determinado  |  CVEs: CVE-2023-24932

De acuerdo a la publicación titulada FishMonger Hackers amplía la backdoor SprySOCKS de Linux a Windows con funciones sigilosas avanzadas, difundida en fecha 17/06/2026 13:08, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):

Un conocido grupo chino de ciberespionaje ha dado un gran paso adelante en sus capacidades de piratería. El actor de amenazas, identificado como FishMonger, trajo su backdoor SprySOCKS a Windows por primera vez, después de años de implementarla exclusivamente en Linux.

SprySOCKS apareció por primera vez en septiembre de 2023, cuando Trend Micro documentó una variante para Linux utilizada activamente en campañas de espionaje. Se cree que FishMonger está operado por un contratista chino llamado I-SOON, que se enmarca dentro del grupo más amplio Winnti Group.

FishMonger amplía la puerta trasera (backdoor) SprySOCKS

La variante WIN_DRV utiliza un controlador (driver) de kernel llamado RawWNPF para hacer que la puerta trasera resulte casi invisible en el sistema comprometido. La puerta trasera añade una regla en el firewall de Windows que permite el tráfico entrante por el puerto TCP 53781. Su infraestructura se solapa con un servidor de entrega en 207.148.75[.]122, observado en una campaña de junio de 2023.

Indicadores de compromiso (IoC):

Tipo Indicador Descripción
SHA1 FFC3AA7909D4E72C360D65A1F45260DFFE5C99B7 ApphostRagistreationVerifier.exe (ejecutable legítimo firmado usado para carga lateral de DLL)
SHA256 955BFC3DCC867256F9F46A606DEB0779FA3416D8 KX1B5206BDC1743DD.dat (Win64/SprySOCKS.AEnc, SpryDrv driver)
SHA256 44DC4A08C5EB0972C8E18B0E01284E06F09006BB bthcam.sys (Win64/Agent.ESB, SpryDrv driver)
SHA256 AB87B29B6F79487C75CA08D102E79001E536F083 KW1B5206BDC1743FP.dat (Win64/SprySOCKS.AEnc, SpryRaw driver)
SHA256 6490B8E4AADE25A3EE2DA9A47F312DB2122470BC X1B5206BDC1743DD.dat (contenedor Win64/SprySOCKS.AEnc, variante WIN_DRV)
SHA256 E7484C24B88A1A2407A8F09D734F9A993670285B klelam00007.zip (Win64/Agent.CXZ / SprySOCKS.AB, Runner.KS)
SHA256 621D1952839BE4B0A1B0E66E87BCE5062CA368ED tpsvcloc.dll (Win64/Agent.CXZ, cargador SpryLoad)
SHA256 2457EED2AB28E37741F10914EF929DAD2C8079D4 VSPMsg.dll (Win64/Agent.CXZ, cargador de primera etapa para la variante WIN_PLUS)
SHA256 D2C706B1EAF662BF0CE124B5032F73ED84BDA24A N/A (Win64/SprySOCKS.A, variante Win SpryBack)
SHA256 5F3B87CEF56683D9A9E19186E0FD0D8019B559C4 N/A (Win64/Agent.CXZ, cargador SpryLoad)
SHA256 C793CA31E3F6628B5C8986146953BF66232E9A30 config.dat (contenedor Win64/SprySOCKS.AEnc, variante WIN_PLUS)
SHA256 037DB2445F3D72388CB2CF8510563148E5A184BE N/A (BAT Runner.KS para la variante WIN_PLUS)
Dirección IP 207.148.78[.]36 Servidor C2 (IRT-CHOO-PALLC-AP, MITRE ATT&CK)
Dirección IP 207.148.75[.]122 Servidor de entrega de SprySOCKS, junio de 2023 (misma subred /20 que el C2)
Nombre de archivo klelam00007.zip Archivo de entrega inicial subido a VirusTotal
Nombre de archivo klelam00007.bat Script por lotes responsable de configurar la persistencia (variante WIN_DRV)
Nombre de archivo affair-build.bat Script por lotes de limpieza ejecutado por el cargador de SprySOCKS
Nombre de archivo tpsvcloc.dll DLL del cargador de la puerta trasera SprySOCKS
Nombre de archivo tpsvc.dll Biblioteca legítima firmada que carga tpsvcloc.dll
Nombre de archivo X1B5206BDC1743DD.dat Contenedor cifrado con la puerta trasera SprySOCKS y los archivos de la siguiente etapa
Nombre de archivo KX1B5206BDC1743DD.dat Controlador (driver) del kernel del cargador, cifrado
Nombre de archivo KW1B5206BDC1743FP.dat Controlador del kernel RawWNPF, cifrado
Nombre de archivo fsdiskbit.sys Controlador del kernel del cargador depositado en disco
Nombre de archivo VSPMsg.dll DLL del cargador de primera etapa para la variante WIN_PLUS
Nombre de archivo config.dat Contenedor cifrado para la variante WIN_PLUS (spool\drivers\color)
Nombre de archivo ApphostRagistreationVerifier.exe Ejecutable legítimo renombrado, usado en la tarea programada para persistencia
Clave de registro HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\vds.exe\debugger Clave de registro de persistencia utilizada por el cargador WIN_DRV
Clave de registro HKLM\SYSTEM\ControlSet001\Control\Print\Environments\Windows x64\Print Processors\VSPMsg Persistencia a través del procesador de impresión (variante WIN_PLUS)
🛡️Indicadores de Compromiso (IoC)Extraídos automáticamente — verificar antes de usar
CVE
CVE-2023-24932
Dominios
klelam00007[.]zipsha256e7484c24b88a1a2407a8f09d734f9a993670285bklelam00007[.]zip78[.]servid

⚠️ Dominios y URLs defangeados ([.] / hxxp) para prevenir activación accidental de enlaces maliciosos.


📌 Cita formal

Fuente: Cybersecuritynews
Título original: FishMonger Hackers amplía la backdoor SprySOCKS de Linux a Windows con funciones sigilosas avanzadas
Publicado: 17/06/2026 13:08
Enlace: https://cybersecuritynews.com/fishmonger-hackers-expands-sprysocks-backdoor-from-linux
Consultado: 17/06/2026

Consultar publicación original ↗

Anterior
Siguiente