Los hackers creían estar atacando redes eléctricas, pero IBM los vigilaba en tiempo real.

Los hackers creían estar atacando redes eléctricas, pero IBM los vigilaba en tiempo real.

Hasta los hackers tienen horario laboral: 8 horas al día, 5 días a la semana, sin horas extras.

image

Especialistas de IBM atrajeron a los piratas informáticos Mustang Panda a redes corporativas falsas y los observaron en directo durante varios días. Los operadores no reconocieron la trampa, desplegaron una puerta trasera Havencode hasta entonces desconocida, buscaron credenciales y en un caso incluso exfiltraron documentos preparados específicamente para ellos.

El equipo de IBM X-Force vincula la actividad con el grupo ITG27, anteriormente conocido como Hive0154. Sus operaciones se solapan con campañas que otras empresas siguen bajo los nombres Mustang Panda, Stately Taurus, Camaro Dragon, Twill Typhoon y Earth Preta. Se asocia al grupo con China y se considera que su objetivo principal es el ciberespionaje.

Para observar a los atacantes, IBM, junto con Deception.Pro, creó dos organizaciones falsas realistas. La primera simulaba una empresa que trabaja con redes eléctricas; la segunda, un organismo gubernamental. Los agresores mantuvieron presencia varios días, examinaron equipos y la red, recopilaron credenciales e instalaron programas maliciosos. Todas las acciones manuales de los operadores ocurrieron en días laborables entre las 08:00 y las 18:00, hora estándar de China.

En la primera trampa Mustang Panda instaló el Havencode, previamente desconocido. Esta puerta trasera soporta VNC y permite ver de forma remota el escritorio del equipo infectado y controlar aplicaciones. En el segundo entorno, los atacantes encontraron documentos plantados, los archivaron y los enviaron a un servidor bajo su control mediante SFTP. De este modo, los especialistas pudieron ver no solo los programas maliciosos, sino también las acciones de los operadores después de que penetraron en la red.

Los especialistas continuaron observando la campaña que Acronis detectó anteriormente. Mustang Panda ataca a las instituciones gubernamentales y al sector energético de la India, usando señuelos relacionados con proyectos hidroeléctricos. En mayo de 2026 los atacantes enviaron un archivo PDF disfrazado de documento del Ministerio de Relaciones Exteriores de Nepal. El enlace dentro apuntaba a un archivo comprimido con un cargador malicioso.

En la cadena analizada por IBM, el cargador Claimloader ejecutaba Toneshell v10. La nueva versión de Toneshell cambió a conexiones WebSocket seguras a través de WinHTTP y ahora puede ejecutar comandos de forma remota y transferir archivos. Para persistir en el sistema, el malware se añadía a la sección de inicio automático de Windows y funcionaba completamente en memoria.

IBM considera que el interés por la energía de la India encaja con la forma en que ITG27 realiza una actividad de inteligencia más amplia. Los especialistas recomiendan supervisar las secuencias características de comandos de reconocimiento, comprobar si los sistemas están infectados según los indicadores publicados y conservar los registros de eventos al menos 90 días, ya que los operadores de Mustang Panda pueden volver al sistema infectado pasados varios días.