Los piratas informáticos de China-Nexus utilizan módulos PAM con backdoor para robar credenciales y omitir la autenticación
Resumen Informativo
De acuerdo a la publicación titulada Los piratas informáticos de China-Nexus utilizan módulos PAM con backdoor para robar credenciales y omitir la autenticación, difundida en fecha 15/06/2026 12:48, por el medio Cybersecuritynews (Autor: Tushar Subhra Dutta):
Un sofisticado actor de amenazas vinculado a China, conocido como Velvet Ant, ha sido identificado como responsable de una intrusión cibernética de larga duración dentro de la red interna de una importante organización. Lo más preocupante del incidente no fue únicamente el alcance del compromiso, sino el hecho de que los atacantes lograron permanecer ocultos durante casi una década, incluso dentro de segmentos de red altamente restringidos y sin conexión directa a Internet.
Según un informe elaborado por los investigadores de respuesta a incidentes de Sygnia y compartido con Cyber Security News, la investigación reveló que los primeros indicios de actividad maliciosa se remontan a 2017. Esto significa que el grupo mantuvo acceso persistente a la infraestructura de la organización durante varios años sin ser detectado, consolidando una presencia profunda dentro de la red corporativa.
La operación, denominada "Operation Highland", permitió reconstruir el recorrido seguido por los atacantes desde sistemas expuestos a Internet hasta segmentos de infraestructura crítica aislados. En lugar de depender de un único punto de acceso, Velvet Ant desarrolló una cadena de compromiso de múltiples etapas, desplazándose progresivamente a través de la red de TI hasta alcanzar los entornos más sensibles de la organización.
Los investigadores observaron un patrón operativo consistente durante toda la intrusión. Cada vez que alguna actividad generaba sospechas o aumentaba el riesgo de detección, el grupo migraba hacia sistemas menos supervisados, reconstruía mecanismos de persistencia y continuaba operando desde nuevas ubicaciones dentro de la red. Esta capacidad de adaptación contribuyó significativamente a la longevidad de la campaña.
El análisis forense también reveló el uso de herramientas modificadas para mantener acceso y facilitar el movimiento lateral. Entre ellas se encontraba una versión alterada de GS-Netcat, desplegada en servidores conectados a Internet para establecer conexiones de shell inverso hacia servidores de comando y control (C2) controlados por los atacantes. Esta técnica les permitía mantener acceso remoto encubierto y gestionar sistemas comprometidos sin depender de herramientas más fácilmente detectables.
Además, Sygnia identificó manipulaciones relacionadas con PAM (Pluggable Authentication Modules), utilizadas para obtener persistencia y controlar mecanismos de autenticación en sistemas Linux. Combinadas con binarios modificados de OpenSSH y otras herramientas personalizadas, estas técnicas permitieron a Velvet Ant mantener acceso privilegiado durante largos períodos de tiempo.
La investigación demuestra el elevado nivel de sofisticación operativa del grupo, así como su capacidad para infiltrarse gradualmente en entornos altamente segmentados. El caso también pone de relieve la importancia de la monitorización continua, la segmentación efectiva de redes y la revisión periódica de mecanismos de autenticación y acceso privilegiado, especialmente en infraestructuras críticas.
Los hallazgos de Sygnia muestran cómo actores avanzados pueden aprovechar una combinación de persistencia sigilosa, herramientas personalizadas y movimiento lateral estratégico para mantener operaciones encubiertas durante años. La capacidad de Velvet Ant para permanecer oculto durante casi una década convierte esta intrusión en uno de los ejemplos más significativos de persistencia prolongada observados recientemente en entornos corporativos e industriales.
La publicación sobre la Operación Highland y las actividades de Velvet Ant apareció originalmente en Cyber Security News.
| Fuente: | Cybersecuritynews |
| Título original: | Los piratas informáticos de China-Nexus utilizan módulos PAM con backdoor para robar credenciales y omitir la autenticación |
| Publicado: | 15/06/2026 12:48 |
| Enlace: | https://cybersecuritynews.com/china-nexus-hackers-use-backdoored-pam-modules |
| Consultado: | 15/06/2026 |