Saltar al contenido
Beveiligingsnieuws

Operation QUICSILVER: QUICAgent y ataques en Myanmar

QUICAgent backdoor

Un equipo de investigadores de seguridad ha alertado sobre una campaña de ciberespionaje dirigida a Myanmar que emplea señuelos relacionados con invitaciones de ceremonias de graduación. La actividad, conocida como Operation QUICSILVER, culmina en la entrega de un backdoor escrito en Go denominado QUICAgent, diseñado para conectarse a servidores de mando y control.

Según el análisis difundido por Seqrite Labs, los objetivos incluyen sectores gubernamentales y de tecnologías de la información. Los investigadores atribuyen la operación con confianza moderada a un actor con nexos con China, aunque el caso se mantiene bajo evaluación y el detalle técnico del flujo de infección es, por sí mismo, especialmente relevante para defensas y monitoreo.

Qué es Operation QUICSILVER

Operation QUICSILVER se observó por primera vez en abril de 2026. Desde entonces, los artefactos analizados en junio y julio de 2026 sugieren una evolución del método de entrega, aunque con una lógica de múltiples etapas constante.

La campaña se centra en presentar a la víctima contenido que parezca legítimo. En el primer caso documentado, el atacante distribuyó un archivo con nombre engañoso, asociado a HolidayNotice.pdf.exe, acompañado por un calendario ficticio de feriados públicos entre Bélgica y Myanmar.

El señuelo: invitaciones de graduación como distracción

En los casos posteriores se detectó el uso de un archivo Virtual Hard Disk (VHD) como contenedor inicial de la cadena de infección. Dentro del VHD aparece un acceso de Windows (LNK) que imita un documento PDF. Cuando el usuario lo abre, se muestra un PDF señuelo que, en esencia, actúa como pantalla distractora.

La decoy descrita por los analistas es una invitación oficial de ceremonia de graduación redactada en birmano y atribuida al Information Technology and Cyber Security Department (ITCSD), una entidad que opera bajo el Ministerio de Transporte y Comunicaciones de Myanmar.

Mientras el usuario ve la invitación, el proceso real continúa en segundo plano: el LNK termina lanzando un ejecutable legítimo con firma de Microsoft y aprovecha opciones para leer comandos desde un archivo de script local. Este enfoque busca reducir sospecha, ya que parte del comportamiento se apoya en herramientas nativas o ampliamente utilizadas.

Uso de archivos LNK y abuso de herramientas nativas

El mecanismo detallado en el reporte indica que, además del señuelo, el acceso LNK ejecuta ftp.exe como una técnica que imita un flujo “normal”. El punto clave es que el atacante configura el binario para operar con la opción -s, de modo que los comandos se obtienen desde un archivo de script presente localmente.

Luego de esa fase, la cadena continúa reconstruyendo el siguiente componente. Los investigadores explican que el script busca dos documentos dentro de un directorio oculto _rels: header.doc y body.doc. A continuación, combina ambos archivos mediante el comando nativo de Windows copy /b para reconstruir el payload siguiente.

Este paso es importante desde el punto de vista defensivo: la telemetría puede mostrar operaciones de concatenación y acceso a rutas poco habituales, incluso si el usuario solo interactúa con un “PDF” aparente.

QUICAgent: backdoor en Go y evasión de sandbox

El payload final desplegado se describe como un implante en Go llamado QUICAgent. Antes de iniciar el contacto externo, el malware implementa medidas de evasión de sandbox para dificultar el análisis automatizado.

En el reporte se mencionan dos técnicas concretas:

  • Introduce una demora aleatoria entre 100 y 600 milisegundos.
  • Ejecuta 1.000 iteraciones de operaciones de hash SHA-256 para agotar el tiempo de ejecución asignado a entornos de análisis automatizado.

Con esto, el implante intenta evitar que el comportamiento completo se observe durante las ventanas cortas típicas de muchas sandbox.

Comunicación con el servidor C2 y obtención dinámica

Para establecer la comunicación, QUICAgent obtiene la dirección del servidor de mando y control (C2) de manera dinámica. El proceso descrito consiste en realizar solicitudes HTTP GET a dos Cloudflare Workers que devuelven información necesaria para construir el destino final.

Una vez recuperada la dirección base, el informe indica que el malware toma el valor 104.64.211[.]22 y agrega el puerto 443 para formar el destino final.

El intercambio de datos ocurre mediante QUIC sobre UDP en el puerto 443. Además, el “beacon” inicial incluye datos básicos sobre el host comprometido y se envía con una periodicidad de cinco segundos.

Cada máquina infectada recibe un identificador único denominado X-Agent-ID, que sirve para diferenciar víctimas dentro de la infraestructura del atacante.

Funciones del implante y persistencia

QUICAgent se considera relativamente básico en cuanto a comandos, pero suficientes para mantener el control operativo. El reporte indica que soporta cinco comandos para:

  • ejecutar comandos,
  • transferir archivos,
  • navegar directorios,
  • y modificar el intervalo del beacon.

La persistencia se logra configurando el acceso LNK en la carpeta de Startup del usuario actual de Windows. De esta forma, el acceso se ejecuta automáticamente cuando la víctima inicia sesión nuevamente.

En conjunto, esta estrategia de persistencia con LNK combina discreción y facilidad de activación, lo que ayuda a mantener el control aun tras reinicios.

Vinculación con otras herramientas: COOLCLIENT y drivers en modo kernel

El anuncio también incluye un contexto adicional: el actor con relación a China Mustang Panda ha sido observado usando una versión actualizada de una puerta trasera conocida como COOLCLIENT. Esta variante permite desplegar un driver firmado en modo kernel llamado Msagent.sys, similar a mejoras de tipo kernel detectadas en otros casos.

De acuerdo con Kaspersky, la implementación del driver se habría realizado mediante PlugX con DLL sideloading, una técnica que el grupo ha abusado con frecuencia.

COOLCLIENT ofrece capacidades amplias, como:

  • keylogging,
  • robo del portapapeles,
  • recolección de credenciales,
  • gestión de archivos,
  • reconocimiento del sistema,
  • y extensiones mediante plugins.

La firma del driver y sus funciones de ocultación buscan aumentar el sigilo: se describe que ayuda a ocultar el proceso, proteger archivos y entradas del registro, además de dificultar inspección o modificaciones.

El informe indica que este tipo de driver no documentado anteriormente amplía de forma significativa la capacidad de ocultamiento del malware.

Qué pueden hacer las organizaciones para reducir el riesgo

Sin entrar en medidas específicas de explotación, el caso deja lecciones claras para equipos de seguridad:

  • Vigilar artefactos LNK en rutas inusuales, especialmente en carpetas de inicio de usuario.
  • Buscar actividad relacionada con reconstructores de payload (por ejemplo, concatenaciones con herramientas nativas).
  • Monitorear comportamiento de evasión: demoras, picos de cálculo de hashes y patrones de ejecución cortos.
  • Revisar conexiones QUIC sobre UDP 443 fuera de perfiles esperados.

Además, dado que el C2 se obtiene dinámicamente mediante consultas HTTP a servicios de terceros, resulta útil correlacionar tráfico saliente con inicios de sesión, ejecución de binarios nativos y creación de persistencia.

Conclusión

Operation QUICSILVER muestra cómo una campaña de ciberespionaje puede combinar señuelos convincentes, cadenas de infección por etapas y técnicas de evasión para sostener el acceso. Desde el PDF de graduación utilizado como distracción hasta QUICAgent, con su comunicación por QUIC y su lógica de beacon, el caso ofrece un ejemplo completo de diseño orientado al sigilo.

Para organizaciones en regiones con presión de amenazas o para cualquier equipo que maneje información crítica, la clave está en la detección temprana de los pasos iniciales: los LNK, los contenedores VHD, la reconstrucción del payload y los comportamientos posteriores de conexión y persistencia.

Fuente: https://thehackernews.com/2026/08/operation-quicsilver-targets-myanmar.html