Articulo de referencia

amenaza persistente avanzada

Una amenaza persistente avanzada ( APT ) es una amenaza de ciberseguridad sigilosa, generalmente manipulada por un Estado o un grupo patrocinado por un Estado, que obtiene acces...

Una amenaza persistente avanzada ( APT ) es una amenaza de ciberseguridad sigilosa, generalmente manipulada por un Estado o un grupo patrocinado por un Estado, que obtiene acceso no autorizado a una red informática y permanece sin ser detectada durante un período prolongado. [ 1 ] [ 2 ] En los últimos tiempos, el término también puede referirse a grupos no patrocinados por un Estado que realizan intrusiones dirigidas a gran escala con objetivos específicos. [ 3 ]

Las motivaciones de estos actores de amenazas suelen ser políticas o económicas. [ 4 ] Todos los sectores empresariales importantes han registrado casos de ciberataques por parte de actores avanzados con objetivos específicos, ya sea robar, espiar o interrumpir. Estos sectores objetivo incluyen gobierno, defensa , servicios financieros , servicios legales , industria , telecomunicaciones , bienes de consumo y muchos más. [ 5 ] [ 6 ] [ 7 ] Algunos grupos utilizan vectores de espionaje tradicionales , incluyendo ingeniería social , inteligencia humana e infiltración para obtener acceso a una ubicación física y permitir ataques a la red. El propósito de estos ataques es instalar malware personalizado . [ 8 ]

Los ataques APT en dispositivos móviles también se han convertido en una preocupación legítima, ya que los atacantes pueden penetrar en la infraestructura móvil y en la nube para interceptar, robar y manipular datos. [ 9 ]

El tiempo medio de permanencia, es decir, el tiempo que un ataque APT pasa desapercibido, varía considerablemente entre regiones. FireEye informó que el tiempo medio de permanencia en 2018 fue de 71 días en América , 177 días en EMEA y 204 días en APAC . [ 5 ] Un tiempo de permanencia tan prolongado permite a los atacantes disponer de tiempo suficiente para completar el ciclo de ataque, propagarse y alcanzar sus objetivos.

Definición

Las definiciones de lo que es exactamente un APT pueden variar, pero se pueden resumir en los requisitos que se detallan a continuación:

  • Avanzado  : Los operadores detrás de la amenaza tienen a su disposición un amplio abanico de técnicas de recopilación de inteligencia. Estas pueden incluir tecnologías y técnicas de intrusión informática comerciales y de código abierto, pero también pueden extenderse al aparato de inteligencia de un Estado. Si bien los componentes individuales del ataque pueden no considerarse particularmente "avanzados" (por ejemplo, componentes de malware generados a partir de kits de construcción de malware de fácil acceso o el uso de materiales de explotación fácilmente obtenibles), sus operadores suelen tener acceso a herramientas más avanzadas y pueden desarrollarlas según sea necesario. A menudo combinan múltiples métodos, herramientas y técnicas de ataque para alcanzar y comprometer su objetivo y mantener el acceso al mismo. Los operadores también pueden demostrar un enfoque deliberado en la seguridad operativa que los diferencia de las amenazas "menos avanzadas". [ 3 ] [ 10 ] [ 11 ]
  • Persistente  : Los operadores tienen objetivos específicos, en lugar de buscar información de forma oportunista para obtener beneficios económicos o de otro tipo. Esta distinción implica que los atacantes son guiados por entidades externas. El ataque se lleva a cabo mediante la monitorización e interacción continuas para lograr los objetivos definidos. No significa un bombardeo constante de ataques y actualizaciones de malware. De hecho, un enfoque gradual y sigiloso suele ser más eficaz. Si el operador pierde el acceso a su objetivo, normalmente volverá a intentarlo y, en la mayoría de los casos, lo conseguirá. Uno de los objetivos del operador es mantener el acceso a largo plazo al objetivo, a diferencia de las amenazas que solo necesitan acceso para ejecutar una tarea específica. [ 10 ] [ 12 ]
  • Amenaza  : Las APT representan una amenaza porque poseen tanto capacidad como intención. Los ataques APT se ejecutan mediante acciones humanas coordinadas, en lugar de mediante código automatizado y sin sentido. Los operadores tienen un objetivo específico y son hábiles, están motivados, organizados y cuentan con financiación suficiente. Los actores no se limitan a grupos patrocinados por estados. [ 3 ] [ 10 ]

Historia y objetivos

En 2005, organizaciones CERT del Reino Unido y Estados Unidos publicaron advertencias sobre correos electrónicos dirigidos y manipulados socialmente que instalaban troyanos para extraer información confidencial . Este método se utilizó a principios de la década de 1990 y, por sí solo, no constituye una APT. Se ha citado el término "amenaza persistente avanzada" como originario de la Fuerza Aérea de los Estados Unidos en 2006 [ 13 ] , atribuyéndose al coronel Greg Rattray su creación. [ 14 ]

El gusano informático Stuxnet , que atacó el hardware informático del programa nuclear iraní , es un ejemplo de ataque APT. En este caso, el gobierno iraní podría considerar a los creadores de Stuxnet como una amenaza persistente avanzada. [ 15 ]

Dentro de la comunidad de seguridad informática , y cada vez más en los medios de comunicación, el término se utiliza casi siempre en referencia a un patrón a largo plazo de explotación sofisticada de redes informáticas dirigida a gobiernos, empresas y activistas políticos, y por extensión, también para atribuir los atributos A, P y T a los grupos detrás de estos ataques. [ 16 ] El término amenaza persistente avanzada (APT) puede estar cambiando su enfoque hacia el pirateo informático debido al creciente número de incidentes. PC World informó de un aumento del 81 por ciento entre 2010 y 2011 de ataques informáticos dirigidos particularmente avanzados. [ 17 ]

Actores de muchos países han utilizado el ciberespacio como medio para recopilar información de inteligencia sobre individuos y grupos de individuos de interés. [ 18 ] [ 19 ] [ 20 ] El Comando Cibernético de los Estados Unidos tiene la tarea de coordinar las operaciones cibernéticas ofensivas y defensivas del ejército estadounidense . [ 21 ]

Numerosas fuentes han alegado que algunos grupos APT están afiliados a, o son agentes de, gobiernos de estados soberanos . [ 22 ] [ 23 ] [ 24 ] Las empresas que manejan una gran cantidad de información de identificación personal corren un alto riesgo de ser blanco de amenazas persistentes avanzadas, incluyendo: [ 25 ]

Un estudio de Bell Canada realizó una investigación exhaustiva sobre la anatomía de los APT y reveló su amplia presencia en el gobierno canadiense y en infraestructuras críticas. Se estableció la atribución a actores chinos y rusos. [ 28 ]

Ciclo vital

Diagrama que representa el ciclo de vida por etapas de una amenaza persistente avanzada (APT, por sus siglas en inglés), el cual se repite una vez completado.

Los actores detrás de las amenazas persistentes avanzadas crean un riesgo creciente y cambiante para los activos financieros, la propiedad intelectual y la reputación de las organizaciones [ 29 ] al seguir un proceso continuo o cadena de ataque :

  1. Dirigirse a organizaciones específicas para un objetivo singular.
  2. Intentar afianzarse en el entorno (las tácticas comunes incluyen correos electrónicos de spear phishing ).
  3. Utilice los sistemas comprometidos como acceso a la red objetivo.
  4. Despliegue herramientas adicionales que ayuden a cumplir el objetivo del ataque.
  5. Cubrir las vías para mantener el acceso para futuras iniciativas.

En 2013, Mandiant presentó los resultados de su investigación sobre supuestos ataques chinos que utilizaron el método APT entre 2004 y 2013 [ 30 ] que siguieron un ciclo de vida similar:

  • Compromiso inicial : realizado mediante ingeniería social y spear phishing , por correo electrónico, utilizando virus de día cero . Otro método de infección popular fue la instalación de malware en un sitio web que probablemente visiten los empleados de la víctima. [ 31 ] 
  • Establecer una base de operaciones : instalar software de administración remota en la red de la víctima, crear puertas traseras y túneles que permitan el acceso sigiloso a su infraestructura. 
  • Escalar privilegios : utilizar exploits y descifrado de contraseñas para obtener privilegios de administrador sobre el ordenador de la víctima y, posiblemente, ampliarlos a cuentas de administrador de dominio de Windows . 
  • Reconocimiento interno : recopilar información sobre la infraestructura circundante, las relaciones de confianza y la estructura del dominio de Windows . 
  • Muévase lateralmente : amplíe el control a otras estaciones de trabajo, servidores y elementos de infraestructura, y realice la recopilación de datos en ellos. 
  • Mantener la presencia : garantizar el control continuo sobre los canales de acceso y las credenciales adquiridas en los pasos anteriores. 
  • Misión completada : extraer los datos robados de la red de la víctima. 

En los incidentes analizados por Mandiant, el período promedio durante el cual los atacantes controlaron la red de la víctima fue de un año, con un máximo de  casi cinco años. [ 30 ] Se alega que las infiltraciones fueron realizadas por la Unidad 61398 del Ejército Popular de Liberación, con sede en Shanghái . Funcionarios chinos han negado cualquier implicación en estos ataques. [ 32 ]

Informes anteriores de Secdev ya habían descubierto e implicado a actores chinos. [ 33 ]

Estrategias de mitigación

Hay decenas de millones de variaciones de malware, [ 34 ] lo que hace que sea extremadamente difícil proteger a las organizaciones de APT. Si bien las actividades de APT son sigilosas y difíciles de detectar, el tráfico de red de comando y control asociado con APT puede detectarse a nivel de capa de red con métodos sofisticados. Los análisis profundos de registros y la correlación de registros de varias fuentes tienen una utilidad limitada para detectar actividades de APT. Es difícil separar el ruido del tráfico legítimo. La tecnología y los métodos de seguridad tradicionales han sido ineficaces para detectar o mitigar APT. [ 35 ] La defensa cibernética activa ha demostrado una mayor eficacia en la detección y el enjuiciamiento de APT (encontrar, corregir, finalizar) cuando se aplica inteligencia de amenazas cibernéticas a las actividades de búsqueda y persecución de adversarios. [ 36 ] [ 37 ] Las vulnerabilidades cibernéticas introducidas por humanos (HICV) son un eslabón débil cibernético que no se comprende ni se mitiga bien, lo que constituye un vector de ataque significativo. [ 38 ]

Grupos APT

Porcelana

Pakistán

Irán

Corea del Norte

Rusia

Pavo

  • StrongPity (también conocido como APT-C-41 o PROMETHIUM) [ 92 ]
  • Tortuga marina (también conocida como Marbled Dust, Teal Kurma, SILICON, Cosmic Wolf o UNC1326) [ 93 ]

Estados Unidos

Uzbekistán

Vietnam

India

  • APT-C-35 [ 98 ]
  • Appin [ 99 ]
  • Bahamut
  • Confucio
  • Grupo Resaca
  • Elefante modificado
  • Patchwork (Samurái Oscuro)
  • Sidewinder
  • Cibernéticos
  • Urpage

Nomenclatura

Varias organizaciones pueden asignar nombres diferentes al mismo actor. Dado que distintos investigadores pueden tener evaluaciones diferentes de un grupo APT, empresas como CrowdStrike , Kaspersky , Mandiant y Microsoft , entre otras, tienen sus propios esquemas de nomenclatura internos. [ 100 ] Los nombres utilizados por diferentes organizaciones pueden referirse a grupos superpuestos pero, en última instancia, distintos, según los diversos datos recopilados.

CrowdStrike asigna animales según el estado nación u otra categoría, como "Gatito" para Irán y "Araña" para grupos centrados en el cibercrimen. [ 101 ] Otras empresas han nombrado grupos basándose en este sistema ; por ejemplo, Check Point nombró a Rampant Kitten, sino CrowdStrike. [ 102 ]

Dragos basa los nombres de sus grupos APT en minerales. [ 100 ]

Mandiant asigna acrónimos numerados en tres categorías: APT, FIN y UNC, lo que da como resultado nombres APT como FIN7 . Otras empresas que utilizan un sistema similar incluyen Proofpoint (TA) e IBM (ITG y Hive). [ 100 ]

Microsoft solía asignar nombres de la tabla periódica , a menudo estilizados en mayúsculas (por ejemplo, POTASIO ); en abril de 2023, Microsoft cambió su esquema de nombres para usar nombres basados ​​en el clima (por ejemplo, Voltio Tifón). [ 103 ]

Véase también

Notas

  1. Activo desde 2013, a diferencia de la mayoría de los APT, Gamaredon ataca ampliamente a todos los usuarios en todo el mundo (además de centrarse también en ciertas víctimas, especialmenteorganizaciones ucranianas [ 89 ] ) y parece proporcionar servicios a otros APT. [ 90 ] Por ejemplo, el grupo de amenazas InvisiMole ha atacado sistemas selectos que Gamaredon había comprometido y analizado previamente. [ 89 ]

Referencias

  1. "¿Qué es una amenaza persistente avanzada (APT)?" . www.kaspersky.com . Archivado del original el 22 de marzo de 2021 . Consultado el 11 de agosto de 2019 .
  2. "¿Qué es una amenaza persistente avanzada (APT)?" . Cisco . Archivado del original el 22 de marzo de 2021 . Consultado el 11 de agosto de 2019 .
  3. 1 2 3 Maloney, Sarah. "¿Qué es una amenaza persistente avanzada (APT)?" . Archivado del original el 7 de abril de 2019 . Recuperado el 9 de noviembre de 2018 .
  4. Cole., Eric (2013). Amenaza persistente avanzada: comprender el peligro y cómo proteger a su organización . Syngress. OCLC 939843912 . 
  5. 1 2 "M-Trends Tendencias en Ciberseguridad" . FireEye . Archivado del original el 21 de septiembre de 2021. Recuperado el 11 de agosto de 2019 .
  6. "Amenazas cibernéticas para los sectores de servicios financieros y seguros" (PDF) . FireEye . Archivado del original (PDF) el 11 de agosto de 2019.
  7. "Amenazas cibernéticas para el sector minorista y de bienes de consumo" (PDF) . FireEye . Archivado del original (PDF) el 11 de agosto de 2019.
  8. "Amenazas persistentes avanzadas: una perspectiva de Symantec" (PDF) . Symantec . Archivado del original (PDF) el 8 de mayo de 2018.
  9. Au, Man Ho (2018). "Operación de datos personales que preserva la privacidad en la nube móvil: oportunidades y desafíos frente a amenazas persistentes avanzadas". Future Generation Computer Systems . 79 : 337–349 . doi : 10.1016/j.future.2017.06.021 .
  10. 1 2 3 "Amenazas persistentes avanzadas (APT)" . Gobernanza de TI . Archivado del original el 11 de agosto de 2019. Recuperado el 11 de agosto de 2019 .
  11. "Advanced persistent Threat Awareness" (PDF) . TrendMicro Inc. Archivado ( PDF) del original el 10 de junio de 2016. Recuperado el 11 de agosto de 2019 .
  12. "Explicación: Amenaza persistente avanzada (APT)" . Malwarebytes Labs . 26 de julio de 2016. Archivado del original el 9 de mayo de 2019. Consultado el 11 de agosto de 2019 .
  13. "Evaluación del tráfico saliente para detectar amenazas persistentes avanzadas" (PDF) . SANS Technology Institute. Archivado del original (PDF) el 26 de junio de 2013. Consultado el 14 de abril de 2013 .
  14. "Presentación de la investigación de Forrester sobre inteligencia de amenazas cibernéticas" . Forrester Research. Archivado del original el 15 de abril de 2014. Consultado el 14 de abril de 2014 .
  15. Beim, Jared (2018). "Aplicar la prohibición del espionaje internacional" . Chicago Journal of International Law. 18: 647–672. ProQuest 2012381493. Archivado del original el 22 de mayo de 2021. Recuperado el 18 de enero de 2023 . 
  16. "Amenazas persistentes avanzadas: aprenda los fundamentos de las APT - Parte A" . SecureWorks . Archivado del original el 7 de abril de 2019. Consultado el 23 de enero de 2017 .
  17. Olavsrud, Thor (30 de abril de 2012). "Los ataques dirigidos aumentaron y se diversificaron en 2011" . Revista CIO . Archivado del original el 14 de abril de 2021. Recuperado el 14 de abril de 2021 .
  18. "Una crisis en evolución" . BusinessWeek. 10 de abril de 2008. Archivado del original el 10 de enero de 2010. Consultado el 20 de enero de 2010 .
  19. "La nueva amenaza del espionaje electrónico" . BusinessWeek. 10 de abril de 2008. Archivado del original el 18 de abril de 2011. Consultado el 19 de marzo de 2011 .
  20. Rosenbach, Marcel; Schulz, Thomas; Wagner, Wieland (19 de enero de 2010). "Google bajo ataque: el alto coste de hacer negocios en China" . Der Spiegel . Archivado del original el 21 de enero de 2010. Consultado el 20 de enero de 2010 .
  21. "El comandante analiza una década de poder cibernético del Departamento de Defensa" . DEPARTAMENTO DE DEFENSA DE EE. UU . Archivado del original el 19 de septiembre de 2020. Consultado el 28 de agosto de 2020 .
  22. "Bajo la amenaza cibernética: Contratistas de defensa" . Bloomberg.com . BusinessWeek. 6 de julio de 2009. Archivado del original el 11 de enero de 2010. Consultado el 20 de enero de 2010 .
  23. "Comprendiendo la amenaza persistente avanzada" . Tom Parker. 4 de febrero de 2010. Archivado del original el 18 de febrero de 2010. Consultado el 4 de febrero de 2010 .
  24. "Amenaza persistente avanzada (u operaciones de fuerza informatizadas)" (PDF) . Usenix, Michael K. Daly. 4 de noviembre de 2009. Archivado (PDF) del original el 11 de mayo de 2021. Recuperado el 4 de noviembre de 2009 .
  25. "Anatomía de una amenaza persistente avanzada (APT)" . Dell SecureWorks. Archivado del original el 5 de marzo de 2016. Consultado el 21 de mayo de 2012 .
  26. González, Joaquín Jay III; Kemp, Roger L. (16 de enero de 2019). Ciberseguridad: Escritos actuales sobre amenazas y protección . McFarland. pág. 69. ISBN  978-1-4766-7440-7.
  27. Ingerman, Bret; Yang, Catherine (31 de mayo de 2011). "Los diez principales problemas de TI de 2011" . Educause Review. Archivado del original el 14 de abril de 2021. Recuperado el 14 de abril de 2021 .
  28. McMahon, Dave; Rohozinski, Rafal. "The Dark Space Project: Defence R&D Canada – Centre for Security Science Contractor Report DRDC CSS CR 2013-007" (PDF) . publications.gc.ca . Archivado (PDF) del original el 5 de noviembre de 2016. Consultado el 1 de abril de 2021 .
  29. "Cómo burlar las amenazas de malware avanzadas y evasivas" . Secureworks . Secureworks Insights. Archivado del original el 7 de abril de 2019. Consultado el 24 de febrero de 2016 .
  30. 1 2 "APT1: Exponiendo una de las unidades de ciberespionaje de China" . Mandiant. 2013. Archivado del original el 2 de febrero de 2015. Recuperado el 19 de febrero de 2013 .
  31. "¿Cuáles son las técnicas de acceso inicial MITRE ATT&CK?" . GitGuardian - Detección automatizada de secretos . 8 de junio de 2021. Archivado del original el 29 de noviembre de 2023 . Consultado el 13 de octubre de 2023 .
  32. Blanchard, Ben (19 de febrero de 2013). "China afirma que las acusaciones de piratería informática de EE. UU. carecen de pruebas técnicas" . Reuters. Archivado del original el 14 de abril de 2021. Recuperado el 14 de abril de 2021 .
  33. Deibert, R.; Rohozinski, R.; Manchanda, A.; Villeneuve, N.; Walton, G (28 de marzo de 2009). "Rastreando GhostNet: investigando una red de ciberespionaje" . Centro Munk de Estudios Internacionales, Universidad de Toronto . Archivado del original el 27 de diciembre de 2023. Recuperado el 27 de diciembre de 2023 .
  34. RicMessier (30 de octubre de 2013). Certificación GSEC GIAC Security Essentials . McGraw Hill Professional, 2013. pág. xxv. ISBN  978-0-07-182091-2.
  35. "Anatomía de un ataque APT (Amenaza Persistente Avanzada)" . FireEye . Archivado del original el 7 de noviembre de 2020. Consultado el 14 de noviembre de 2020 .
  36. "Inteligencia de amenazas en una ciberdefensa activa (Parte 1)" . Recorded Future . 18 de febrero de 2015. Archivado del original el 20 de junio de 2021. Consultado el 10 de marzo de 2021 .
  37. "Inteligencia de amenazas en una defensa cibernética activa (Parte 2)" . Recorded Future . 24 de febrero de 2015. Archivado del original el 27 de febrero de 2021. Consultado el 10 de marzo de 2021 .
  38. "Un enfoque de investigación centrado en el contexto para el phishing y la tecnología operativa en sistemas de control industrial | Journal of Information Warfare" . www.jinfowar.com . Archivado del original el 31 de julio de 2021. Consultado el 31 de julio de 2021 .
  39. "Buckeye: La organización de espionaje utilizó herramientas de Equation Group antes de la filtración de Shadow Brokers" . Symantec . 7 de mayo de 2019. Consultado el 23 de julio de 2019 .{{cite web}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  40. Cimpanu, Catalin (5 de diciembre de 2021). "Microsoft se incauta de dominios utilizados por el grupo chino de ciberespionaje Nickel (APT15)" . therecord.media . Recorded Future . Consultado el 7 de octubre de 2025 .
  41. "APT17: Ocultándose a plena vista: FireEye y Microsoft exponen tácticas de ofuscación" (PDF) . FireEye . Mayo de 2015. Archivado (PDF) del original el 24 de noviembre de 2023. Consultado el 21 de enero de 2024 .
  42. "Actores de amenazas con sede en China" (PDF) . Oficina de Seguridad de la Información del Departamento de Salud y Servicios Humanos de EE . UU. 16 de agosto de 2023. Archivado (PDF) del original el 29 de diciembre de 2023. Consultado el 29 de abril de 2024 .
  43. ^ van Dantzig, Martín; Schamper, Erik (19 de diciembre de 2019). "Wocao APT20" (PDF) . fox-it.com . Grupo NCC . Archivado desde el original (PDF) el 22 de marzo de 2021 . Consultado el 23 de diciembre de 2019 .
  44. Vijayan, Jai (19 de diciembre de 2019). "Grupo de ciberespionaje con sede en China ataca a organizaciones en 10 países" . www.darkreading.com . Dark Reading. Archivado del original el 7 de mayo de 2021. Recuperado el 12 de enero de 2020 .
  45. Barth, Bradley (16 de marzo de 2016) .«Mosca chupadora» en el ungüento: grupo APT chino roba certificados de firma de código . SC Media . Archivado del original el 24 de septiembre de 2024. Consultado el 24 de septiembre de 2024 .
  46. "La construcción del avión chino Comac C919 implicó muchos ataques informáticos, según un informe" . ZDNET . Archivado del original el 15 de noviembre de 2019. Consultado el 24 de septiembre de 2024 .
  47. Lyngaas, Sean (10 de agosto de 2021). "Hackers chinos se hicieron pasar por iraníes para atacar objetivos israelíes, según FireEye" . www.cyberscoop.com . Archivado del original el 29 de noviembre de 2023. Consultado el 15 de agosto de 2021 .
  48. Lyngaas, Sean (12 de febrero de 2019). "¿País correcto, grupo equivocado? Investigadores afirman que no fue APT10 quien hackeó la empresa de software noruega" . www.cyberscoop.com . Cyberscoop. Archivado del original el 7 de mayo de 2021. Consultado el 16 de octubre de 2020 .
  49. Lyngaas, Sean (16 de octubre de 2020). "Google ofrece detalles sobre el grupo de hackers chinos que atacó la campaña de Biden" . Cyberscoop . Archivado del original el 7 de mayo de 2021. Consultado el 16 de octubre de 2020 .
  50. "Cómo Microsoft identifica a los actores de amenazas" . Microsoft. 16 de enero de 2024. Archivado del original el 10 de julio de 2024. Consultado el 21 de enero de 2024 .
  51. «El Tesoro sanciona a hackers vinculados a China por atacar infraestructura crítica de EE. UU.» . Departamento del Tesoro de EE . UU . 19 de marzo de 2024. Archivado del original el 25 de marzo de 2024. Consultado el 25 de marzo de 2024 .
  52. "Double Dragon APT41, una operación dual de espionaje y ciberdelincuencia" . FireEye . 16 de octubre de 2019. Archivado del original el 7 de mayo de 2021. Consultado el 14 de abril de 2020 .
  53. "La oficina identifica a los responsables del ransomware" . Taipei Times . 17 de mayo de 2020. Archivado del original el 22 de marzo de 2021. Consultado el 22 de mayo de 2020 .
  54. Greenberg, Andy (6 de agosto de 2020). "Hackers chinos han saqueado la industria de semiconductores de Taiwán" . Wired . ISSN 1059-1028 . Archivado del original el 22 de marzo de 2021. Consultado el 14 de julio de 2024 . 
  55. Sabin, Sam (26 de octubre de 2022). «Nueva campaña de desinformación pro-China apunta a las elecciones de 2022: Informe» . Axios . Archivado del original el 26 de octubre de 2022. Consultado el 27 de octubre de 2022 .
  56. Milmo, Dan (5 de abril de 2024). «China utilizará la IA para perturbar las elecciones en EE. UU., Corea del Sur e India, advierte Microsoft» . The Guardian . ISSN 0261-3077 . Archivado del original el 25 de mayo de 2024. Consultado el 7 de abril de 2024 . 
  57. Naraine, Ryan (2 de marzo de 2021). "Microsoft: Múltiples vulnerabilidades de día cero en Exchange Server bajo ataque de un grupo de hackers chinos" . securityweek.com . Wired Business Media. Archivado del original el 6 de julio de 2023. Recuperado el 3 de marzo de 2021 .
  58. Burt, Tom (2 de marzo de 2021). "Nuevos ciberataques de estados nación" . blogs.microsoft.com . Microsoft. Archivado del original el 2 de marzo de 2021. Recuperado el 3 de marzo de 2021 .
  59. Nichols, Shaun (20 de octubre de 2021) .Los hackers de 'LightBasin' pasaron 5 años ocultos en redes de telecomunicaciones . TechTarget . Archivado del original el 29 de noviembre de 2023. Consultado el 8 de abril de 2022 .
  60. Ilascu, Ionut (19 de octubre de 2021). "El grupo de hackers LightBasin ataca a 13 empresas de telecomunicaciones globales en dos años" . Bleeping Computer . Archivado del original el 24 de julio de 2023. Recuperado el 8 de abril de 2022 .
  61. Cimpanu, Catalin. "Los hackers atacan las redes aisladas de las fuerzas armadas taiwanesas y filipinas" . ZDnet . Archivado del original el 22 de marzo de 2021. Consultado el 16 de mayo de 2020 .
  62. Inteligencia, Amenaza de Microsoft (24 de mayo de 2023). "Volt Typhoon ataca la infraestructura crítica de EE. UU. con técnicas de aprovechamiento de recursos naturales" . Blog de seguridad de Microsoft . Archivado del original el 17 de enero de 2024. Consultado el 26 de mayo de 2023 .
  63. Tucker, Eric (18 de septiembre de 2024). "El FBI desbarata una operación cibernética china dirigida contra infraestructura crítica en EE. UU . " Associated Press . Archivado del original el 24 de septiembre de 2024. Consultado el 18 de septiembre de 2024 .
  64. 1 2 "Interrumpir los usos maliciosos de la IA por parte de actores de amenazas afiliados al Estado" . 14 de febrero de 2024. Archivado del original el 16 de febrero de 2024. Recuperado el 16 de febrero de 2024 .
  65. 1 2 "Mantenerse un paso por delante de los actores de amenazas en la era de la IA" . Microsoft . 14 de febrero de 2024. Archivado del original el 16 de febrero de 2024. Recuperado el 16 de febrero de 2024 .
  66. Krouse, Sarah; McMillan, Robert; Volz, Dustin (25 de septiembre de 2024). "Hackers vinculados a China atacan a proveedores de internet estadounidenses en un nuevo ciberataque llamado 'Tifón de Sal'" . The Wall Street Journal . Consultado el 25 de septiembre de 2024 .{{cite news}}: CS1 maint: servicio de archivado obsoleto ( enlace )
  67. Krouse, Sarah; Volz, Dustin; Viswanatha, Aruna; McMillan, Robert (5 de octubre de 2024). "Sistemas de escuchas telefónicas estadounidenses, objetivo de un ataque informático vinculado a China" . The Wall Street Journal . Archivado del original el 5 de octubre de 2024. Consultado el 5 de octubre de 2024 .
  68. Sabin, Sam (19 de noviembre de 2024). "Nuevos atacantes de telecomunicaciones vinculados a China" . Axios . Consultado el 19 de noviembre de 2024 .
  69. Yamaguchi, Mari (8 de enero de 2025). «Japón vincula al hacker chino MirrorFace con decenas de ciberataques dirigidos a datos de seguridad y tecnología» . Associated Press . Archivado del original el 8 de enero de 2025. Consultado el 8 de enero de 2025 .
  70. Rajagopalan, Megha (19 de junio de 2025). "China está hackeando a Rusia para robar secretos de guerra" . The New York Times . ISSN 0362-4331 . Consultado el 20 de junio de 2025 . 
  71. Gatlan, Sergiu. "Vulnerabilidad de día cero de Windows explotada activamente para espiar a diplomáticos europeos" . BleepingComputer . Consultado el 3 de noviembre de 2025 .
  72. "¿Qué es UNC3886, el grupo que atacó la infraestructura de información crítica de Singapur?" . The Straits Times . 18 de julio de 2025. ISSN 0585-3923 . Consultado el 19 de julio de 2025 . 
  73. Kapko, Matt (30 de septiembre de 2025). "Palo Alto Networks detecta un nuevo grupo de espionaje chino que demuestra habilidades avanzadas" . CyberScoop . Consultado el 30 de septiembre de 2025 .
  74. Sirico, Greg (30 de septiembre de 2025). "El 'Tauro Fantasma' de China hackea Oriente Medio" . www.govinfosecurity.com . Consultado el 30 de septiembre de 2025 .
  75. Vicens, AJ (25 de febrero de 2026). "Google desmantela la red de hackers vinculados a China que atacaron a 53 grupos en todo el mundo" . Reuters . Consultado el 26 de febrero de 2026 .
  76. "Gorgon Group, Group G0078 | MITRE ATT&CK®" . attack.mitre.org . Consultado el 26 de noviembre de 2025 .
  77. "El Grupo Gorgon (Actor Amenazante)" . malpedia.caad.fkie.fraunhofer.de . Consultado el 26 de noviembre de 2025 .
  78. Noticias, The Hacker. "APT36 ataca al gobierno indio con una campaña de malware DeskRAT basada en Golang" . The Hacker News . Consultado el 26 de noviembre de 2025 .{{cite web}}: |last=tiene nombre genérico ( ayuda )
  79. "APT36: Ataca sistemas Linux BOSS indios con archivos de inicio automático modificados como armas" . CYFIRMA . Consultado el 26 de noviembre de 2025 .
  80. "Tribu Transparente, COPPER FIELDSTONE, APT36, Leopardo Mítico, Proyecto M, Grupo G0134 | MITRE ATT&CK®" . attack.mitre.org . Consultado el 26 de noviembre de 2025 .
  81. "Operación C-Major (Actor Amenazante)" . malpedia.caad.fkie.fraunhofer.de . Consultado el 26 de noviembre de 2025 .
  82. Labs, Black Lotus (11 de agosto de 2021). "ReverseRat reaparece con un (Night)Fury: nueva campaña y nuevos desarrollos, el mismo actor secundario de siempre" . Blog de Lumen . Consultado el 26 de noviembre de 2025 .
  83. "SideCopy, Grupo G1008 | MITRE ATT&CK®" . attack.mitre.org . Consultado el 26 de noviembre de 2025 .
  84. Montalbano, Elizabeth (1 de septiembre de 2020). "Pioneer Kitten APT vende acceso a redes corporativas" . Threat Post . Archivado del original el 22 de marzo de 2021. Recuperado el 3 de septiembre de 2020 .
  85. "APT39, ITG07, Chafer, Remix Kitten, Grupo G0087 | MITRE ATT&CK®" . attack.mitre.org . Archivado del original el 30 de diciembre de 2022 . Consultado el 30 de diciembre de 2022 .
  86. "Informe global de amenazas de Crowdstrike 2020" (PDF) . crowdstrike.com . 2020. Archivado (PDF) del original el 14 de marzo de 2020. Consultado el 30 de diciembre de 2020 .
  87. Actores de MuddyWater patrocinados por el gobierno iraní llevan a cabo operaciones cibernéticas maliciosas
  88. Kyle Alspach (4 de febrero de 2022). "Microsoft revela nuevos detalles sobre el grupo de hackers rusos Gamaredon" . VentureBeat . Archivado del original el 6 de febrero de 2022. Consultado el 22 de marzo de 2022 .
  89. 1 2 Charlie Osborne (21 de marzo de 2022). "Ucrania advierte sobre ataques de InvisiMole vinculados a hackers rusos patrocinados por el Estado" . ZDNet . Archivado del original el 22 de marzo de 2022. Recuperado el 22 de marzo de 2022 .
  90. Warren Mercer; Vitor Ventura (23 de febrero de 2021). "Gamaredon: cuando los estados nación no pagan todas las facturas" . Cisco . Archivado del original el 19 de marzo de 2022. Recuperado el 22 de marzo de 2022 .
  91. "Adversario: Oso venenoso - Actor de amenazas" . Universo de adversarios de Crowdstrike . Consultado el 22 de marzo de 2022 .
  92. Warren Mercer; Paul Rascagneres; Vitor Ventura (29 de junio de 2020). "PROMETHIUM amplía su alcance global con StrongPity3 APT" . Cisco . Archivado del original el 22 de marzo de 2022. Consultado el 22 de marzo de 2022 .
  93. "Tortuga marina" . MITRE ATT&CK . Consultado el 13 de julio de 2026 .
  94. "Ecuación: La Estrella de la Muerte de la Galaxia del Malware" . Kaspersky Lab . 16 de febrero de 2015. Archivado del original el 11 de julio de 2019. Consultado el 23 de julio de 2019 .
  95. Gallagher, Sean (3 de octubre de 2019). "Kaspersky descubre una operación de piratería informática en Uzbekistán... porque el grupo usó el antivirus Kaspersky" . arstechnica.com . Ars Technica. Archivado del original el 22 de marzo de 2021. Consultado el 5 de octubre de 2019 .
  96. Panda, Ankit. "Capacidades cibernéticas ofensivas e inteligencia de salud pública: Vietnam, APT32 y COVID-19" . thediplomat.com . The Diplomat. Archivado del original el 22 de marzo de 2021. Consultado el 29 de abril de 2020 .
  97. Tanriverdi, Hakan; Zierer, Max; Wetter, Ann-Kathrin; Biermann, Kai; Nguyen, Thi Do (8 de octubre de 2020). Nierle, Verena; Schöffel, Robert; Wreschniok, Lisa (eds.). "En el punto de mira de los hackers vietnamitas" . Bayerischer Rundfunk . Archivado del original el 22 de marzo de 2021. Recuperado el 11 de octubre de 2020. En el caso de Bui, las pistas conducen a un grupo que presumiblemente actúa en nombre del Estado vietnamita. Los expertos tienen muchos nombres para este grupo: APT 32 y Ocean Lotus son los más conocidos. En conversaciones con una docena de especialistas en seguridad de la información, todos coincidieron en que se trata de un grupo vietnamita que espía, en particular, a sus propios compatriotas.
  98. Lakshmanan, Ravie. "DoNot APT expande sus operaciones y ataca a ministerios de asuntos exteriores europeos con el malware LoptikMod" . The Hacker News . Consultado el 1 de agosto de 2025 .
  99. "Ataques APT se originan en India, según un investigador" . www.darkreading.com . Consultado el 28 de abril de 2025 .
  100. 1 2 3 BushidoToken (20 de mayo de 2022). "Esquemas de nomenclatura de grupos de amenazas en la inteligencia sobre amenazas cibernéticas" . Curated Intelligence. Archivado del original el 8 de diciembre de 2023. Recuperado el 21 de enero de 2024 .
  101. "Informe global de amenazas de CrowdStrike 2023" (PDF) . CrowdStrike. Archivado (PDF) del original el 26 de marzo de 2024. Consultado el 21 de enero de 2024 .
  102. "Gatito desbocado" . Agencia de Desarrollo de Transacciones Electrónicas de Tailandia. Archivado del original el 29 de noviembre de 2022. Consultado el 21 de enero de 2024 .
  103. Lambert, John (18 de abril de 2023). "Microsoft cambia a una nueva taxonomía de nombres de actores de amenazas" . Microsoft. Archivado del original el 22 de enero de 2024. Recuperado el 21 de enero de 2024 .
Listas de grupos APT
  • Mandiant: Grupos de Amenazas Persistentes Avanzadas
  • La comunidad de seguridad MITRE ATT&CK realizó un seguimiento de las páginas de grupo persistentes avanzadas.