- Origen
- Múltiples fuentes: Palo Alto Networks, CSO Online
- Resumen
- Un grupo de ciberespionaje asiático denominado TGR-STA-1030 (también conocido como UNC6619) ha comprometido 70 organizaciones gubernamentales y de infraestructura crítica en 37 países durante el último año, utilizando un conjunto sofisticado de herramientas que incluyen campañas de phishing, kits de explotación, malware personalizado, rootkits para Linux, web shells y múltiples herramientas de túneles y proxies. El grupo ha realizado reconocimiento activo en infraestructuras gubernamentales de 155 países, enfocándose en ministerios, fuerzas de seguridad, telecomunicaciones y entidades parlamentarias, con objetivos de espionaje y potencial impacto a la seguridad nacional. Utilizan exploits para vulnerabilidades conocidas en múltiples productos y sistemas, y despliegan malware como Cobalt Strike, VShell, Havoc, SparkRat, Sliver y un rootkit exclusivo llamado ShadowGuard que opera en el kernel Linux mediante eBPF para evadir detección. Sus servidores de comando y control suelen estar alojados en VPS en EE.UU., Reino Unido y Singapur. El grupo adapta su actividad a eventos geopolíticos y económicos, ampliando su alcance y representando una amenaza activa y creciente para gobiernos y servicios críticos a nivel global.