FishMonger Hackers amplía la backdoor SprySOCKS de Linux a Windows con funciones sigilosas avanzadas
Resumen Informativo
De acuerdo a la publicación titulada FishMonger Hackers amplía la backdoor SprySOCKS de Linux a Windows con funciones sigilosas avanzadas, difundida en fecha 17/06/2026 13:08, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
Un conocido grupo chino de ciberespionaje ha dado un gran paso adelante en sus capacidades de piratería. El actor de amenazas, identificado como FishMonger, trajo su backdoor SprySOCKS a Windows por primera vez, después de años de implementarla exclusivamente en Linux.
SprySOCKS apareció por primera vez en septiembre de 2023, cuando Trend Micro documentó una variante para Linux utilizada activamente en campañas de espionaje. Se cree que FishMonger está operado por un contratista chino llamado I-SOON, que se enmarca dentro del grupo más amplio Winnti Group.
FishMonger amplía la puerta trasera (backdoor) SprySOCKS
La variante WIN_DRV utiliza un controlador (driver) de kernel llamado RawWNPF para hacer que la puerta trasera resulte casi invisible en el sistema comprometido. La puerta trasera añade una regla en el firewall de Windows que permite el tráfico entrante por el puerto TCP 53781. Su infraestructura se solapa con un servidor de entrega en 207.148.75[.]122, observado en una campaña de junio de 2023.
Indicadores de compromiso (IoC):
| Tipo | Indicador | Descripción |
|---|---|---|
| SHA1 | FFC3AA7909D4E72C360D65A1F45260DFFE5C99B7 | ApphostRagistreationVerifier.exe (ejecutable legítimo firmado usado para carga lateral de DLL) |
| SHA256 | 955BFC3DCC867256F9F46A606DEB0779FA3416D8 | KX1B5206BDC1743DD.dat (Win64/SprySOCKS.AEnc, SpryDrv driver) |
| SHA256 | 44DC4A08C5EB0972C8E18B0E01284E06F09006BB | bthcam.sys (Win64/Agent.ESB, SpryDrv driver) |
| SHA256 | AB87B29B6F79487C75CA08D102E79001E536F083 | KW1B5206BDC1743FP.dat (Win64/SprySOCKS.AEnc, SpryRaw driver) |
| SHA256 | 6490B8E4AADE25A3EE2DA9A47F312DB2122470BC | X1B5206BDC1743DD.dat (contenedor Win64/SprySOCKS.AEnc, variante WIN_DRV) |
| SHA256 | E7484C24B88A1A2407A8F09D734F9A993670285B | klelam00007.zip (Win64/Agent.CXZ / SprySOCKS.AB, Runner.KS) |
| SHA256 | 621D1952839BE4B0A1B0E66E87BCE5062CA368ED | tpsvcloc.dll (Win64/Agent.CXZ, cargador SpryLoad) |
| SHA256 | 2457EED2AB28E37741F10914EF929DAD2C8079D4 | VSPMsg.dll (Win64/Agent.CXZ, cargador de primera etapa para la variante WIN_PLUS) |
| SHA256 | D2C706B1EAF662BF0CE124B5032F73ED84BDA24A | N/A (Win64/SprySOCKS.A, variante Win SpryBack) |
| SHA256 | 5F3B87CEF56683D9A9E19186E0FD0D8019B559C4 | N/A (Win64/Agent.CXZ, cargador SpryLoad) |
| SHA256 | C793CA31E3F6628B5C8986146953BF66232E9A30 | config.dat (contenedor Win64/SprySOCKS.AEnc, variante WIN_PLUS) |
| SHA256 | 037DB2445F3D72388CB2CF8510563148E5A184BE | N/A (BAT Runner.KS para la variante WIN_PLUS) |
| Dirección IP | 207.148.78[.]36 | Servidor C2 (IRT-CHOO-PALLC-AP, MITRE ATT&CK) |
| Dirección IP | 207.148.75[.]122 | Servidor de entrega de SprySOCKS, junio de 2023 (misma subred /20 que el C2) |
| Nombre de archivo | klelam00007.zip | Archivo de entrega inicial subido a VirusTotal |
| Nombre de archivo | klelam00007.bat | Script por lotes responsable de configurar la persistencia (variante WIN_DRV) |
| Nombre de archivo | affair-build.bat | Script por lotes de limpieza ejecutado por el cargador de SprySOCKS |
| Nombre de archivo | tpsvcloc.dll | DLL del cargador de la puerta trasera SprySOCKS |
| Nombre de archivo | tpsvc.dll | Biblioteca legítima firmada que carga tpsvcloc.dll |
| Nombre de archivo | X1B5206BDC1743DD.dat | Contenedor cifrado con la puerta trasera SprySOCKS y los archivos de la siguiente etapa |
| Nombre de archivo | KX1B5206BDC1743DD.dat | Controlador (driver) del kernel del cargador, cifrado |
| Nombre de archivo | KW1B5206BDC1743FP.dat | Controlador del kernel RawWNPF, cifrado |
| Nombre de archivo | fsdiskbit.sys | Controlador del kernel del cargador depositado en disco |
| Nombre de archivo | VSPMsg.dll | DLL del cargador de primera etapa para la variante WIN_PLUS |
| Nombre de archivo | config.dat | Contenedor cifrado para la variante WIN_PLUS (spool\drivers\color) |
| Nombre de archivo | ApphostRagistreationVerifier.exe | Ejecutable legítimo renombrado, usado en la tarea programada para persistencia |
| Clave de registro | HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\vds.exe\debugger |
Clave de registro de persistencia utilizada por el cargador WIN_DRV |
| Clave de registro | HKLM\SYSTEM\ControlSet001\Control\Print\Environments\Windows x64\Print Processors\VSPMsg |
Persistencia a través del procesador de impresión (variante WIN_PLUS) |
| Fuente: | Cybersecuritynews |
| Título original: | FishMonger Hackers amplía la backdoor SprySOCKS de Linux a Windows con funciones sigilosas avanzadas |
| Publicado: | 17/06/2026 13:08 |
| Enlace: | https://cybersecuritynews.com/fishmonger-hackers-expands-sprysocks-backdoor-from-linux |
| Consultado: | 17/06/2026 |