LongNosedGoblin ataca gobiernos del sudeste asiático y Japón

Un nuevo grupo de ciberespionaje alineado con China emplea herramientas personalizadas y abusa de Group Policy para infiltrarse en redes gubernamentales.

Por Central
Destacados
  • LongNosedGoblin utiliza Group Policy de Active Directory para distribuir malware y moverse lateralmente en redes gubernamentales.
  • El grupo emplea herramientas como NosyHistorian, NosyDoor y NosyStealer para robar información clasificada desde septiembre de 2023.
  • La infraestructura de comando y control se apoya en servicios en la nube legítimos como OneDrive, dificultando su detección.

En 2024, investigadores de seguridad detectaron malware previamente desconocido en la red de una entidad gubernamental del sudeste asiático. Ese hallazgo inicial destapó una campaña de ciberespionaje mucho más amplia, ejecutada por un nuevo grupo de amenaza persistente avanzada (APT) alineado con China, al que se ha denominado LongNosedGoblin. Con un arsenal de herramientas personalizadas escritas principalmente en C# y .NET, y una táctica distintiva que abusa de las directivas de grupo (Group Policy) de Active Directory para propagarse lateralmente, este grupo ha logrado infiltrarse en organismos estatales de varios países del sudeste asiático y Japón desde al menos septiembre de 2023, con el objetivo claro de robar información clasificada.

LongNosedGoblin: un nuevo actor APT alineado con China

LongNosedGoblin es un grupo APT cuyas operaciones están alineadas con los intereses de China y cuyo blanco principal son entidades gubernamentales en el sudeste asiático y Japón. La actividad de este grupo se centra en el ciberespionaje: la recolección sistemática de información sensible de redes oficiales. El modus operandi que lo distingue de otros actores similares es el uso de Group Policy de Microsoft Windows como mecanismo de despliegue de malware y movimiento lateral dentro de la red comprometida. Esta técnica, habitual en la administración de redes corporativas, permite a los atacantes distribuir sus cargas maliciosas a múltiples equipos de forma simultánea y con apariencia legítima.

¿Qué es LongNosedGoblin y cómo opera?

LongNosedGoblin es un grupo APT que emplea un conjunto de herramientas maliciosas desarrolladas a medida, entre las que destacan un recolector de historial de navegación (NosyHistorian), una puerta trasera (NosyDoor), un ladrón de datos de navegadores (NosyStealer), un descargador (NosyDownloader) y un registrador de teclas (NosyLogger). Su cadena de ataque típica comienza con la recolección de historiales de navegación mediante NosyHistorian, desplegado a través de Group Policy. Con esa información, los atacantes seleccionan los equipos de mayor valor dentro de la organización y despliegan sobre ellos la puerta trasera NosyDoor, que utiliza servicios en la nube como Microsoft OneDrive como servidor de comando y control (C&C), lo que dificulta su detección por los sistemas de seguridad perimetral.

Descubrimiento y primeras evidencias

En febrero de 2024, los investigadores encontraron un malware desconocido en el sistema de una entidad gubernamental del sudeste asiático. Ese malware era un dropped que instalaba una puerta trasera personalizada, bautizada como NosyDoor. El análisis reveló que el compromiso no se limitaba a una sola máquina, sino que abarcaba múltiples equipos de la misma organización, y que el malware se había distribuido precisamente mediante Group Policy. Investigaciones adicionales mostraron que las mismas víctimas estaban infectadas con otra herramienta maliciosa, también distribuida por Group Policy, diseñada para recolectar el historial de navegación: NosyHistorian. Entre enero y marzo de 2024 se identificaron numerosas víctimas afectadas por NosyHistorian, aunque solo un subconjunto de ellas había recibido también NosyDoor. Algunas muestras del dropped de NosyDoor incorporaban incluso protecciones de ejecución (guardrails) que limitaban su funcionamiento a equipos con nombres de máquina específicos, lo que indica una selección muy cuidadosa de los objetivos.

Conforme avanzó la investigación, aparecieron otras piezas de malware desconocido en las mismas víctimas: NosyStealer, para robar datos de navegadores; NosyDownloader, para descargar y ejecutar cargas en memoria; NosyLogger, un keylogger; un proxy SOCKS5 inverso; y un ejecutor de argumentos que se usó para lanzar un grabador de video (probablemente FFmpeg) con el fin de capturar audio y video de los equipos infectados. El descargador se detectó por primera vez en telemetría de septiembre de 2023, lo que sitúa el inicio de las operaciones del grupo al menos en esa fecha.

Atribución y vínculos con otros grupos

La combinación única de herramientas y el uso sistemático de Group Policy para el movimiento lateral llevaron a los investigadores a atribuir los ataques a un nuevo grupo APT alineado con China, al que denominaron LongNosedGoblin. Se observaron ciertas similitudes en las rutas de archivo mencionadas en informes sobre el grupo ToddyCat, otro APT con objetivos similares, pero el malware descrito en esos informes carece de similitudes de código con las herramientas aquí analizadas.

En junio de 2025, la empresa rusa de ciberseguridad Solar publicó un informe sobre un grupo APT al que denominó Erudite Mogwai, que utilizaba una carga que se asemeja estrechamente a NosyDoor. Según ese informe, Erudite Mogwai atacó infraestructuras de TI de una organización gubernamental rusa y empresas tecnológicas rusas, empleando la puerta trasera LuckyStrike Agent. Sin embargo, no se puede confirmar que Erudite Mogwai y LongNosedGoblin sean el mismo grupo, ya que existe una diferencia clara en sus tácticas, técnicas y procedimientos (TTP). En particular, el informe sobre Erudite Mogwai no menciona el abuso de Group Policy de Active Directory para el despliegue de malware, una técnica característica de LongNosedGoblin.

Más tarde se identificó otra variante de NosyDoor atacando a una organización en un país de la Unión Europea, esta vez con TTP diferentes y utilizando Yandex Disk como servidor C&C. El uso de esta variante sugiere que NosyDoor podría ser compartido entre múltiples grupos APT alineados con China. Esta hipótesis se refuerza por la observación de la palabra «Paid» en la ruta PDB de NosyDoor, lo que indica que el malware podría ofrecerse comercialmente como un servicio, es decir, estar siendo vendido o licenciado a otros actores de amenaza.

Campañas posteriores: actividad continua en 2024 y 2025

Durante 2024, LongNosedGoblin desplegó activamente NosyDownloader en el sudeste asiático. En diciembre del mismo año, se detectó una versión actualizada de NosyHistorian en Japón, aunque no se observó actividad posterior inmediata. En septiembre de 2025, el grupo reactivó sus operaciones en el sudeste asiático, nuevamente utilizando Group Policy para distribuir NosyHistorian a las máquinas objetivo.

En esta nueva ola de ataques, los investigadores notaron comportamientos consistentes con el uso de Cobalt Strike: un loader denominado oci.dll se descargó en una sola máquina, con una carga útil llamada ocapi.edb cargada desde el disco. LongNosedGoblin desplegó posteriormente ese loader en máquinas seleccionadas mediante Group Policy. De manera similar, otro componente llamado mscorsvc.dll se descargó con su carga almacenada en conf.ini, y también se distribuyó a las víctimas usando el mismo mecanismo de Group Policy.

El arsenal de LongNosedGoblin: análisis detallado de sus herramientas

El conjunto de herramientas de LongNosedGoblin es variado y está compuesto principalmente por aplicaciones C#/.NET. A continuación se analiza cada una de ellas en detalle.

NosyHistorian: el recolector de historiales de navegación

NosyHistorian es una aplicación C#/.NET cuyo nombre interno, GetBrowserHistory, describe con exactitud su función: recolecta el historial de navegación de los usuarios. En las campañas observadas, los atacantes utilizaron esta herramienta para obtener visibilidad sobre las máquinas dentro de la infraestructura comprometida. Con esa información, seleccionaban un pequeño subconjunto de víctimas específicas para comprometerlas más a fondo con la puerta trasera NosyDoor.

La herramienta se desplegaba mediante Group Policy bajo el nombre de archivo History.ini, simulando ser un archivo de configuración INI. En realidad, es un ejecutable portátil (PE) cuyo objetivo era camuflarse entre otros archivos INI que se almacenan comúnmente en el directorio de caché de Group Policy.

NosyHistorian itera sobre todos los usuarios de la máquina y recupera el historial de navegación de Google Chrome, Microsoft Edge y Mozilla Firefox. Cada archivo de base de datos del historial se copia a un directorio temporal y luego se sube a un recurso compartido SMB específico dentro de la red local de la organización comprometida. La nomenclatura de los archivos subidos incluye el nombre de usuario, el nombre de la máquina y el perfil del navegador.

  • Google Chrome: ___History
  • Microsoft Edge: __edge_History
  • Mozilla Firefox: __firefox__places.sqlite

Tanto NosyHistorian como NosyDoor comparten rutas PDB similares, compilados desde el directorio E:\Csharp, lo que refuerza la autoría común.

NosyDoor: la puerta trasera que usa la nube como C&C

NosyDoor es una puerta trasera que utiliza servicios en la nube, como Microsoft OneDrive, como servidor de comando y control. Su cadena de ejecución consta de tres etapas bien definidas.

Etapa 1: el dropped

La primera etapa es un dropped C#/.NET con nombre interno OneClickOperation. Se despliega mediante Group Policy, a menudo disfrazado como un archivo de directiva de registro con nombres como Registry.pol o Registry.plo. El dropped descodifica en base64 y descifra mediante DES (con clave e IV fijados en «UevAppMo») varios archivos incrustados, que deposita en C:\Windows\Microsoft.NET\Framework con nombres que imitan archivos legítimos del sistema: SharedReg.dll, log.cached, netfxsbs9.hkf y UevAppMonitor.exe.config. Finalmente, crea una tarea programada de Windows que ejecuta el archivo legítimo UevAppMonitor.exe (copiado desde System32) al inicio del sistema, el cual cargará la segunda etapa.

Etapa 2: inyección AppDomainManager

El archivo UevAppMonitor.exe es una aplicación legítima que se utiliza como LOLBin (Living-Off-the-Land Binary). Al ejecutarse, carga el archivo de configuración UevAppMonitor.exe.config, que especifica un AppDomainManager personalizado. Esta técnica, conocida como AppDomainManager injection, permite que la aplicación .NET cargue código malicioso en lugar del código legítimo. La DLL SharedReg.dll contiene código para evadir AMSI (Antimalware Scan Interface) y descifra el archivo netfxsbs9.hkf mediante AES para obtener el payload final de NosyDoor, que se ejecuta en memoria.

Etapa 3: el payload principal

La tercera etapa es una puerta trasera C#/.NET con nombre interno OneDrive. Recolecta metadatos del equipo víctima (dirección IP externa e interna, nombre de usuario, nombre de máquina, versión del sistema operativo, nombre del proceso actual, etc.), los cifra con RSA y los sube a OneDrive en un archivo con extensión .max. Luego, la puerta trasera entra en un bucle de espera en el que consulta periódicamente el directorio de OneDrive en busca de archivos de tareas con extensión .max. Cada tarea contiene un comando cifrado con AES. Los comandos soportados incluyen ejecución de comandos shell, carga y descarga de archivos, listado de directorios, eliminación de archivos, establecimiento del intervalo de baliza, y carga de ensamblados .NET. Los resultados de los comandos se cifran y se suben de vuelta a OneDrive. La configuración de NosyDoor se almacena en el archivo log.cached, cifrado con XOR y AES, e incluye parámetros como el ID del listener, la carpeta de trabajo, los tokens de autenticación de OneDrive, el intervalo de sueño y la ventana de tiempo de actividad (en el caso analizado, entre las 8:51 y las 18:51 hora local).

NosyStealer: robo de datos de navegadores

NosyStealer es una herramienta de cuatro etapas diseñada para robar datos de navegación de Microsoft Edge y Google Chrome. La primera etapa es un cargador C/C++ que carga una DLL (SERV.dll o msi.dll). La segunda etapa, la DLL, descifra mediante XOR un archivo de datos (MDE.dat) que contiene shellcode Donut, y lo inyecta en un proceso (ya sea el propio proceso cargador o un proceso notepad.exe recién creado). La tercera etapa, el shellcode, contiene un PE incrustado que es cargado en memoria por el cargador reflectivo de Donut. Este PE parchea la función AmsiScanBuffer de AMSI para evadir la detección, crea una tarea programada para persistencia, y luego descifra otro archivo (mfd.dat) que contiene un segundo shellcode Donut. La cuarta y última etapa es una aplicación Go que descarga un archivo de configuración desde Google Docs. Si ese archivo contiene el ID de la víctima, la herramienta lee los datos de perfil de Edge y Chrome, los empaqueta en un archivo tar, los cifra con un cifrado personalizado y los exfiltra a Google Drive. NosyStealer también registra mensajes de estado y errores en un documento de Google Docs.

NosyDownloader: descarga y ejecución en memoria

NosyDownloader consiste en aplicaciones benignas originales que han sido parcheadas con código malicioso. Ese código ejecuta una cadena de comandos PowerShell ofuscados, pasados como un único argumento largo en la línea de comandos, sin escribir el script en disco. Cada etapa sucesiva está codificada en base64, y la última además está comprimida con gzip. El proceso consta de cuatro etapas: la primera ejecuta la segunda en un proceso PowerShell oculto; la segunda evade AMSI mediante la técnica de reflexión de Matt Graeber y deshabilita el registro de scripts; la tercera descodifica y descomprime la cuarta; y la cuarta descarga un payload de internet y lo ejecuta en memoria con Invoke-Expression. Se sospecha que NosyDownloader se utilizó para desplegar ReverseSocks5, NosyLogger y el ejecutor de argumentos, ya que aparecieron en la misma ventana de tiempo tras su ejecución.

NosyLogger: registro de teclas persistente

NosyLogger es un keylogger C#/.NET basado en una versión modificada del keylogger open-source DuckSharp. A diferencia del original, no envía correos electrónicos ni traduce las teclas al alfabeto cirílico. Verifica la presencia de un depurador mediante las APIs IsDebuggerPresent y CheckRemoteDebuggerPresent; si no lo detecta, comienza a registrar el nombre de la ventana activa, las teclas pulsadas y el contenido del portapapeles. Los datos acumulados se cifran cada 10 segundos con AES (clave fija) y se añaden en formato hexadecimal a un archivo en C:\Windows\Temp\TS_D418.tmp, separando cada bloque con la cadena «ENDBLOCK». Este archivo no es exfiltrado por NosyLogger, lo que sugiere que otra herramienta se encarga de su recolección posterior.

Otras herramientas: ReverseSocks5 y ejecutor de argumentos

Además de las herramientas principales, LongNosedGoblin desplegó un proxy SOCKS5 inverso de código abierto llamado ReverseSocks5, escrito en Go, que permite tunelizar el tráfico de la red interna de la víctima a través de un servidor externo. Se observaron dos conjuntos de argumentos de línea de comandos, ambos conectando a la misma IP (118.107.234.29) en el puerto 8080, pero con diferentes claves precompartidas. También se utilizó un ejecutor de argumentos (nombre interno Binary), una herramienta C#/.NET cuya única función es ejecutar la aplicación que se le pase como argumento. Se observó ejecutando FFmpeg para grabar la pantalla y capturar audio, guardando el resultado en C:\Windows\Temp\output.avi.

¿Por qué es relevante LongNosedGoblin para gobiernos y empresas de seguridad?

El caso de LongNosedGoblin es especialmente significativo por varias razones. Primero, demuestra la sofisticación y la persistencia de los grupos APT alineados con China en la región de Asia-Pacífico. Segundo, el uso de Group Policy para el despliegue de malware representa una táctica de evasión muy efectiva, ya que aprovecha una herramienta legítima de administración de redes, lo que dificulta su detección por parte de soluciones de seguridad tradicionales. Tercero, la utilización de servicios en la nube legítimos (OneDrive, Google Drive, Google Docs) como infraestructura de C&C permite a los atacantes mezclar su tráfico malicioso con el tráfico legítimo de la organización, eludiendo filtros de red y listas negras de dominios. Cuarto, la posible comercialización de NosyDoor como servicio («Malware-as-a-Service») amplía el ecosistema de amenazas, permitiendo que otros grupos, incluso con menos recursos técnicos, accedan a capacidades de ciberespionaje avanzadas. Finalmente, el largo periodo de actividad del grupo (al menos desde septiembre de 2023 hasta septiembre de 2025) indica que sus operaciones no han sido detectadas ni interrumpidas eficazmente por las víctimas o la comunidad de seguridad durante un período prolongado.

Para los equipos de seguridad de entidades gubernamentales, especialmente en el sudeste asiático y Japón, pero también en cualquier región que pueda ser objetivo de grupos similares, las lecciones son claras: es necesario monitorizar el uso sospechoso de Group Policy, implementar reglas de detección para la creación de tareas programadas con nombres que imiten servicios legítimos de Microsoft, vigilar el tráfico hacia servicios en la nube desde cuentas de servicio inusuales, y aplicar parches de seguridad y hardening en los controladores de dominio de Active Directory. La colaboración entre equipos de respuesta a incidentes y el intercambio de indicadores de compromiso (IoCs) como los publicados por ESET en su repositorio de GitHub son fundamentales para contener la amenaza.

Compartir este artículo