Lilac Typhoon (también conocido como DEV-0234) es un grupo APT (Amenaza Persistente Avanzada) de ciberespionaje vinculado a la República Popular China. De acuerdo con reportes de medios chilenos, el gobierno de Estados Unidos a través de su embajador Brandon Judd advirtió a Chile sobre posibles actividades de este grupo en infraestructuras críticas locales.
Las entidades afectadas son empresas de telecomunicaciones chilenas: Movistar, Telmex y Entel. La Policía de Investigaciones de Chile (PDI) y el Ministerio Público investigan el caso como sabotaje informático.
Tácticas y Técnicas Empleadas por Lilac Typhoon
Este grupo APT destaca por un enfoque híbrido: combina el uso de malware con herramientas legítimas para mimetizarse dentro de los entornos corporativos. Sus principales técnicas incluyen:
- Explotación de vulnerabilidades en dispositivos perimetrales: Suelen iniciar el ataque explotando fallos de ejecución remota de código (RCE) en sistemas expuestos a internet, como servidores VPN o plataformas de colaboración (destaca el uso documentado de la vulnerabilidad de Atlassian Confluence CVE-2022-26134).
- Living off the Land: Una vez dentro, abusan de herramientas nativas del sistema operativo (PowerShell, comandos de red, etc.) para evitar levantar sospechas.
- Robo de credenciales y persistencia: Priorizan obtener cuentas legítimas de usuarios o administradores para mantener acceso silencioso durante meses.
- Uso de herramientas de acceso remoto: Se les ha asociado con el despliegue de Cobalt Strike, webshells y otros payloads para espionaje y exfiltración de datos.
La investigación se encuentra en curso.
