Un descuido de un empleado llevó a los analistas hasta una infraestructura gubernamental oculta.

La empresa sin sitio web ni productos públicos resultó vinculada al desarrollo de herramientas para ocultar la actividad de la red y recopilar datos que podrían haber sido utilizadas por estructuras estatales chinas. A esta conclusión llegaron los especialistas de IntrusionTruth tras analizar patentes, código fuente y contratos de la empresa Guangdong Chanming.
A primera vista Guangdong Chanming parece una organización discreta sin presencia pública en internet. Sin embargo, las patentes registradas por la empresa y los derechos de autor del software señalan el desarrollo de herramientas relacionadas con capacidades ofensivas. Entre ellas figuran sistemas de acceso seguro a internet, sistemas proxy multifuncionales, herramientas para probar vulnerabilidades de dispositivos de red, así como plataformas para extraer datos de dispositivos Android y recopilar información de Telegram.
No se detectaron ventas abiertas ni demostraciones de los productos de la empresa. En su lugar, los expertos hallaron contratos para el suministro de soluciones de Guangdong Chanming a estructuras del Ejército Popular de Liberación de China. Esto apunta a que la empresa no trabajaba con clientes habituales, sino con contratistas estatales.
Se pudo rastrear la relación entre Guangdong Chanming y uno de sus productos a través del copropietario Wang Huiping. Su dirección de correo electrónico estaba vinculada al proyecto FCN, cuyo código fuente estuvo alojado en GitHub. Tras la eliminación del repositorio, se conservaron copias en otras fuentes. El análisis de los archivos de FCN mostró similitudes con el programa STN Security Tunnel, y cadenas dentro de los binarios contenían menciones directas a FCN.
Se encontró una coincidencia adicional al comparar FCN con el software malicioso WHIPWEAVE, también conocido como bulbature. Los especialistas hallaron un mismo fragmento inusual de comandos en las versiones para Linux de FCN y WHIPWEAVE. Este último está relacionado con RedRelay, una infraestructura de red oculta que anteriormente se había vinculado a operaciones cibernéticas chinas.
El informe señala que las patentes de Guangdong Chanming describen una anonimización multinivel del tráfico de red, similar a los principios de funcionamiento de RedRelay. Sobre la base de estas coincidencias, los especialistas suponen una relación entre FCN, el producto STN y la infraestructura RedRelay, aunque en el informe no se aporta una confirmación directa del origen de las herramientas.
El análisis de los clientes de Guangdong Chanming también señaló una posible vinculación con unidades militares chinas. Entre los clientes de la empresa se identificaron estructuras relacionadas con el Ejército Popular de Liberación y con el Ministerio de Seguridad Pública. Uno de los contratos describe el suministro de un «sistema de red anónima» a una unidad militar en el distrito de Haidian en Pekín, donde se ubican estructuras vinculadas a las operaciones cibernéticas militares de China.
Los especialistas también relacionaron a RedRelay con un grupo conocido bajo los nombres APT15, Ke3chang, Vixen Panda y otros. Como nuevas denominaciones para esta actividad se indican la unidad 61046 y la 8.ª oficina de las Fuerzas del Ciberespacio de China.
Para reducir el riesgo, se recomienda a las organizaciones monitorizar túneles de red desconocidos, analizar el tráfico cifrado sospechoso y controlar la aparición de herramientas de acceso remoto de origen desconocido.