Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un actor vinculado a China conocido por investigadores como Velvet Ant ha llevado la persistencia a un nuevo nivel: en lugar de esconderse en software nuevo o herramientas propias, ha modificado los propios programas que deciden quién entra en los sistemas Linux. Según los análisis públicos y la trayectoria del grupo, el adversario llegó a reemplazar componentes críticos del sistema de autenticación —PAM y OpenSSH— con versiones maliciosas que registraban credenciales y comandos, o que aceptaban contraseñas ocultas; trabajo sigiloso que puede pasar por administración legítima durante años.
La técnica es doblemente peligrosa: primero porque ataca el punto más confiable del host —el que valida identidades— y segundo porque el objetivo era, en muchos casos, redes aisladas sin acceso directo a Internet. Para llegar hasta allí los atacantes usaron sistemas expuestos como puente y herramientas disfrazadas que retransmitían órdenes hacia el segmento “air-gapped”. Ese enfoque paciente y modular se parece a las campañas previas del mismo actor, que han usado dispositivos de infraestructura como F5 BIG‑IP o switches Cisco NX‑OS como plataformas internas de comando y control.

Las implicaciones operativas son claras: los procedimientos estándar de contención, como cerrar sesiones o forzar el cambio de contraseñas, pueden ser ineficaces si la pieza que valida esas credenciales resulta estar comprometida. Resetear claves sin antes verificar y limpiar la cadena de autenticación deja una puerta abierta para que las nuevas credenciales sean capturadas y exfiltradas.
Desde el punto de vista defensivo, la primera lección es trasladar la vigilancia hacia donde tradicionalmente no se mira. Monitoreo de integridad de archivos para los binarios de login (por ejemplo /usr/sbin/sshd y los módulos de PAM en /lib/security o /lib64/security según la distribución) debe estar en la lista prioritaria. Además de alertas en tiempo real conviene implementar caza activa: comparar hashes de los ejecutables con copias conocidas y firmadas por el proveedor, y verificar la integridad del paquete usando herramientas del propio gestor de paquetes (rpm -V, debsums u otras alternativas según la distro).
Las acciones de remediación requieren cautela. No sustituya ni reinicie a ciegas un binario de autenticación en producción; una copia incorrecta puede bloquear administradores y complicar la recuperación. El flujo razonable es aislar el equipo, arrancar desde un medio de rescate (live CD/USB) para obtener un entorno de confianza, verificar y reemplazar los binarios con artefactos firmados o construidos en un entorno de CI seguro, y solo entonces rotar credenciales y claves. Probar cualquier reemplazo en laboratorios reproducibles antes de aplicar en producción reduce el riesgo de errores fatales.

La higiene complementaria que reduce la ventana de abuso incluye limitar al mínimo los servicios y cuentas con privilegios de administración, forzar autenticación multifactor para accesos críticos y preferir autenticación basada en claves y agentes con protección de hardware cuando sea posible. También hay que auditar y bloquear canales de retransmisión inusuales: revisar servidores web expuestos que puedan actuar como puente y supervisar conexiones salientes inesperadas desde appliances de red y balanceadores.
En el caso concreto de las vulnerabilidades usadas previamente por este actor, los equipos deben asegurarse de aplicar los parches y mitigaciones recomendadas por los fabricantes y por autoridades de seguridad. Las organizaciones pueden consultar avisos y guías oficiales para confirmar la exposición de su infraestructura; recursos públicos como CISA o los informes de firmas de respuesta a incidentes como Sygnia ofrecen contexto técnico y pasos de mitigación útiles. Para entender mejor los componentes atacados y cómo protegerlos, conviene revisar también las fuentes originales del software como OpenSSH y Linux-PAM.
Finalmente, la lección estratégica es que la confianza por defecto en la infraestructura debe reemplazarse por verificación continua. Componentes que históricamente se consideraron estables y “siempre correctos” —balanceadores, switches, y especialmente el propio login— son ahora objetivos de persistencia. La defensa eficaz exige integrar controles de integridad en la supervisión cotidiana, políticas de recuperación que contemplen arranques desde medios de confianza, y ejercicios de caza de amenazas que comprueben cambios en artefactos críticos antes de asumir que un restablecimiento de credenciales cierra el incidente.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...