Con solo abrir una «foto» puedes contraer un virus: hackers chinos atacan a diplomáticos de Myanmar

Con solo abrir una «foto» puedes contraer un virus: hackers chinos atacan a diplomáticos de Myanmar

Abres una invitación a una ceremonia — y activas una puerta trasera oculta en tu equipo.

image

A diplomáticos y funcionarios gubernamentales de Myanmar les enviaron, con apariencia de una imagen normal, un archivo que instalaba en el equipo una herramienta de control remoto oculta. Los especialistas de Seqrite asociaron la campaña Operation QUICSILVER con un grupo que actúa en interés de China, aunque evalúan esa relación solo con confianza media.

El cebo era una invitación a una ceremonia de graduación en nombre del Departamento de Tecnologías de la Información y Ciberseguridad de Myanmar. El documento en idioma birmano invitaba al destinatario al evento el 3 de julio de 2026 en el edificio del Ministerio de Transporte y Comunicaciones en Naypyidaw. Sin embargo, el archivo TrainingAnnouncement.jpg no resultó ser una imagen, sino un disco duro virtual VHD.

Cuando el usuario montaba el disco, veía TrainingAnnouncement.pdf con el icono habitual de PDF. En realidad se trataba de un acceso directo de Windows LNK. Al abrirlo, el acceso directo lanzaba la aplicación del sistema ftp.exe y le pasaba un script local con comandos. Al mismo tiempo se mostraba a la víctima el documento señuelo real, por lo que la actividad sospechosa podía pasar desapercibida.

En un directorio oculto había archivos header.doc y body.doc. El script los unía con el comando estándar de Windows copy /b y ensamblaba un ejecutable Windowsupdate.exe en el directorio %LOCALAPPDATA%. El programa resultante era un backdoor QUICAgent escrito en Go 1.20.

Antes de conectarse al servidor de control, QUICAgent intenta dificultar el análisis automático. El malware hace una pausa aleatoria de 100 a 600 ms y calcula SHA-256 mil veces. Obtiene la dirección del servidor de control a través de Cloudflare Workers y, posteriormente, se comunica con él por HTTP/3 mediante el protocolo QUIC en el puerto UDP 443. Los datos transmitidos se cifran además con el algoritmo RC4.

Una vez infectado el sistema, QUICAgent recopila el nombre del equipo y el nombre del usuario conectado, y luego consulta al servidor cada cinco segundos. El operador puede ejecutar comandos en el sistema, explorar directorios, subir y descargar archivos, así como cambiar el intervalo de conexión. Para iniciarse automáticamente al iniciar sesión del usuario, el malware crea un acceso directo SystemIn.lnk en la carpeta de inicio de Windows.

Las pistas dejadas accidentalmente por los atacantes en la papelera del disco virtual ayudaron a identificar posibles objetivos. Entre los archivos eliminados, los especialistas hallaron documentos sobre ASEAN, BIMSTEC, reuniones de la ONU, la política exterior de Malasia y la actividad diplomática de Myanmar. Dos documentos imitaban material confidencial del Ministerio de Relaciones Exteriores de Myanmar.

Seqrite rastreó la actividad al menos hasta abril de 2026. La primera versión conocida utilizó el archivo HolidayNotice.pdf.exe con un calendario falso de festividades belga-myanmaresas y, probablemente, estaba dirigida al personal de embajadas belgas o a organizaciones no gubernamentales en Myanmar. En julio apareció otro señuelo ACMECS_Pillar_1.vhd con el mismo mecanismo de infección, QUICAgent y la misma infraestructura de servidores.

La relación de Operation QUICSILVER con China, los especialistas evalúan con confianza media. Además de la selección de objetivos y los documentos diplomáticos hallados, esta conexión está respaldada por la coincidencia del nombre del equipo del desarrollador y la cadena de infección con la campaña previamente estudiada Operation GriefLure. No obstante, la nueva operación utiliza otra infraestructura de servidores y una nueva versión del backdoor.