- Inicio
- Grupos APT
- APT41
Perfil de grupo APT
APT41
Grupo chino que combina espionaje patrocinado por el Estado con operaciones de lucro propio, activo desde al menos 2012 contra salud, telecomunicaciones, tecnología, gobierno y la industria de videojuegos.
Resumen
APT41 es un grupo que, según Mandiant, realiza espionaje patrocinado por el Estado chino y, en paralelo, operaciones con motivación financiera para beneficio personal de sus integrantes. Esta doble naturaleza es poco común entre los actores estatales chinos: el mismo arsenal no público que se usa en campañas de espionaje aparece en intrusiones contra la industria de videojuegos, donde el grupo ha manipulado monedas virtuales, robado código fuente y certificados de firma de código, e intentado desplegar ransomware.
MITRE ATT&CK lo sitúa activo desde al menos 2012, con objetivos en salud, telecomunicaciones, tecnología, finanzas, educación, comercio y videojuegos. Su espionaje se ha alineado con los planes quinquenales de desarrollo de China, y Mandiant documenta además vigilancia de personas (registros de llamadas en operadores de telecomunicaciones, sistemas de reservas hoteleras). El grupo se solapa parcialmente con lo que otros proveedores denominan BARIUM y Winnti.
En septiembre de 2020 el Departamento de Justicia de EE. UU. anunció cargos contra cinco ciudadanos chinos asociados a APT41 por intrusiones en más de 100 organizaciones en el mundo.
Campañas destacadas
- 2019 — Informe “Double Dragon”. Mandiant documenta la operación dual de espionaje y cibercrimen, incluidos compromisos de la cadena de suministro de software (Mandiant).
- 2020 — Campaña global de explotación. Entre enero y marzo, APT41 intentó explotar Citrix ADC/Gateway (CVE-2019-19781), routers Cisco RV320/RV325 y Zoho ManageEngine Desktop Central (CVE-2020-10189) en más de 75 clientes de FireEye en una veintena de países (FireEye/Mandiant).
- 2020 — Acusaciones del DOJ. Cargos por intrusiones contra empresas de software, videojuegos, telecomunicaciones, universidades y gobiernos extranjeros, y por el uso de ransomware y criptominería para monetizar accesos (DOJ).
- 2021–2022 — Gobiernos estatales de EE. UU. Compromiso de al menos seis redes estatales mediante aplicaciones web expuestas, incluido un día cero en USAHerds (CVE-2021-44207) y Log4j (CVE-2021-44228) (Mandiant).
- 2023–2024 — APT41 DUST. Accesos prolongados en logística marítima, medios y entretenimiento, tecnología y automotriz, principalmente en Italia, España, Taiwán, Tailandia, Turquía y Reino Unido, con DUSTPAN, DUSTTRAP y exfiltración a OneDrive (Mandiant / Google TAG).
- 2024 — TOUGHPROGRESS. Spearphishing con enlaces a archivos alojados en un sitio gubernamental comprometido y uso de Google Calendar como canal de mando y control (GTIG).
- 2025 — Sur de África. Espionaje, reportado en julio de 2025, contra servicios de TI gubernamentales con acceso inicial probable por un servidor web expuesto y C2 sobre un SharePoint interno (Kaspersky).
TTPs principales
Acceso inicial. El vector más constante es la explotación de aplicaciones expuestas a Internet (T1190), con adopción rápida de vulnerabilidades recién publicadas. También usa spearphishing con adjuntos (T1566.001) y enlaces, compromisos de la cadena de suministro de software (T1195.002), accesos VPN de terceros (T1133) y credenciales válidas (T1078).
Ejecución y persistencia. PowerShell (T1059.001) y WMI (T1047) para ejecución; web shells como China Chopper (T1505.003), servicios de Windows (T1543.003), tareas programadas (T1053.005) y, en casos puntuales, bootkits como ROCKBOOT (T1542.003).
Evasión. Carga lateral de DLL (T1574.001) y malware firmado con certificados robados (T1553.002), lo que reduce la efectividad de los controles basados en reputación.
Credenciales y movimiento lateral. Volcado de LSASS (T1003.001) y de NTDS (T1003.003), pass-the-hash (T1550.002) y movimiento mediante recursos compartidos SMB (T1021.002).
Recolección, C2 y exfiltración. Extracción de bases de datos (T1213.006), descarga de herramientas con certutil y BITSAdmin (T1105), uso de servicios legítimos como resolutores (T1102.001), proxies y CDN para ocultar el C2 (T1090) y exfiltración a almacenamiento en la nube (T1567.002).
Impacto (vertiente financiera). Cifrado con ransomware (T1486) y minería de criptomonedas en recursos de la víctima (T1496.001).
Detección y mitigación
- Superficie expuesta. Inventariar y parchear con prioridad VPN, ADC, consolas de gestión y aplicaciones web públicas (
M1051,M1016). Ante avisos de explotación activa, revisar retroactivamente los registros del WAF, del proxy inverso y del propio equipo desde la fecha de publicación del CVE. - Web shells. Monitorear la creación de archivos
.aspx,.jspy.phpen directorios web y los procesos hijos dew3wp.exe,tomcatohttpdque lancencmd.exe,powershell.exeocertutil.exe(Sysmon EID 1 y 11, o telemetría EDR). - LOLBins. Alertar sobre
certutil -urlcache, trabajos BITS hacia dominios nuevos yrundll32con DLL fuera de rutas del sistema. Restringir su uso con políticas de control de aplicaciones (M1038). - Credenciales. Activar LSA Protection y Credential Guard (
M1043), vigilar accesos alsass.exe(Sysmon EID 10) y la creación de copias dentds.dit. Aplicar MFA en VPN y accesos remotos de terceros (M1032) y segmentar las cuentas privilegiadas (M1026). - C2 sobre servicios legítimos. Correlacionar tráfico hacia APIs de Google Calendar, Cloudflare Workers, OneDrive o hosting gratuito desde servidores que normalmente no los usan. Aplicar filtrado de salida en servidores (
M1037). - Cadena de suministro. Validar la integridad y la firma de actualizaciones de software y vigilar binarios firmados con certificados revocados o inusuales.
- Hunting. En sectores de gobierno, telecomunicaciones, salud y videojuegos, buscar actividad de mineros (picos de CPU, conexiones a pools) y ejecución de
whoami,net groupynetstatdesde cuentas de servicio web, indicadores tempranos de una intrusión de este tipo.
Técnicas MITRE ATT&CK
Técnicas atribuidas al grupo en fuentes públicas, agrupadas por táctica. Cada ID enlaza a attack.mitre.org.
Acceso inicial
Ejecución
Persistencia
Debilitamiento de defensas
- T1553.002 Subvert Trust Controls: Code Signing
Acceso a credenciales
Movimiento lateral
Recolección
- T1213.006 Data from Information Repositories: Databases
Exfiltración
- T1567.002 Exfiltration Over Web Service: Exfiltration to Cloud Storage
Malware y herramientas
Referencias
Fuentes públicas en las que se basa este perfil.
- [1] APT41, Wicked Panda, Brass Typhoon, BARIUM, Group G0096 · MITRE ATT&CK
- [2] APT41: A Dual Espionage and Cyber Crime Operation · Mandiant (FireEye), ago. 2019
- [3] This Is Not a Test: APT41 Initiates Global Intrusion Campaign Using Multiple Exploits · Mandiant (FireEye), mar. 2020
- [4] Seven International Cyber Defendants, Including "APT41" Actors, Charged in Connection with Computer Intrusion Campaigns · U.S. Department of Justice, sep. 2020
- [5] Does This Look Infected? A Summary of APT41 Targeting U.S. State Governments · Mandiant, mar. 2022
- [6] APT41 Has Arisen From the DUST · Mandiant / Google TAG, jul. 2024
- [7] Mark Your Calendar: APT41 Innovative Tactics · Google Threat Intelligence Group, may. 2025
- [8] APT41 targets Southern African organization in espionage attack · Kaspersky, jul. 2025
Última actualización del perfil: