El informe “Pacific Rim” de Sophos detalla su operación defensiva y contraofensiva con múltiples adversarios interconectados con sede en China.
Sophos, líder mundial en soluciones de seguridad innovadoras que derrotan a los ciberataques, publica “Pacific Rim”, un informe que detalla la operación defensiva y contraofensiva llevada a cabo por Sophos durante los últimos cinco años contra múltiples adversarios de estados-nación interconectados con sede en China y que tenían como objetivo dispositivos perimetrales, incluidos los firewalls de Sophos. Los atacantes utilizaron una serie de campañas con nuevos exploits y malware personalizado para integrar herramientas de vigilancia, sabotaje y ciberespionaje, así como tácticas, herramientas y procedimientos (TTP) que se solapaban con conocidos grupos de estados-nación chinos, como Volt Typhoon, APT31 y APT41. Los adversarios atacaron infraestructuras críticas y objetivos gubernamentales, tanto grandes como pequeños, ubicados principalmente en el sur y sudeste de Asia, incluidos proveedores de energía nuclear, el aeropuerto de una capital nacional, un hospital militar, el aparato de seguridad de Estado y ministerios del gobierno central.
A lo largo de la operación Pacific Rim, Sophos X-Ops, la unidad de ciberseguridad e inteligencia de amenazas de Sophos, ha trabajado para neutralizar los movimientos de los adversarios, evolucionando continuamente las defensas y contraofensivas. Después de que Sophos respondiera con éxito a los ataques iniciales, los adversarios intensificaron sus esfuerzos y trajeron a operadores más experimentados. Posteriormente, Sophos descubrió un gran ecosistema de adversarios.
Aunque Sophos comenzó a publicar detalles de la operación desde el año 2020 sobre campañas asociadas, incluyendo Cloud Snooper y Asnarök, la compañía comparte ahora el análisis general de la investigación para concienciar sobre la persistencia de los adversarios de los estados-nación chinos y su hiperenfoque para comprometer dispositivos perimetrales, sin parches y al final de su vida útil (EOL), a menudo a través de exploits zero-day que están siendo creados para esos dispositivos. Sophos también anima a todas las instituciones a aplicar urgentemente parches para las vulnerabilidades descubiertas en cualquiera de sus dispositivos conectados a Internet y a migrar cualquier dispositivo antiguo no compatible a los modelos actuales. Sophos actualiza regularmente todos sus productos compatibles en función de las nuevas amenazas e indicadores de peligro (IoC) para proteger a sus clientes. Los clientes de Sophos Firewall están protegidos mediante actualizaciones rápidas que ahora se activan por defecto.
“La realidad es que los dispositivos periféricos se han convertido en objetivos muy atractivos para los grupos estatales chinos como Volt Typhoon y otros, que buscan construir redes ORB (Operational Relay Boxes) para ocultar y respaldar su actividad. Esto incluye atacar directamente a una institución con fines de espionaje, o aprovechar indirectamente cualquier punto débil para ataques posteriores, convirtiéndose en daños colaterales. Incluso las instituciones que no son objetivo están siendo atacadas. Los dispositivos de red diseñados para las empresas son objetivos naturales para estos fines: son potentes, están siempre encendidos y tienen conectividad constante”, afirma Ross McKerchar, CISO de Sophos. “Cuando un grupo que pretendía construir una red global de ORBs atacó algunos de nuestros dispositivos, respondimos aplicando las mismas técnicas de detección y respuesta que utilizamos para defender nuestros endpoints y dispositivos de red corporativos. Esto nos permitió detener múltiples operaciones y aprovechar un valioso flujo de inteligencia sobre amenazas que aplicamos para proteger a nuestros clientes tanto de futuros ataques generalizados como de operaciones muy selectivas”.
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas