Volver al Blog
Ciberseguridad 4 de mayo de 2026 5 min read

SHADOW-EARTH-053: hackers vinculados a China atacan gobiernos asiáticos, un estado de la OTAN y periodistas del ICIJ mediante exploits de Exchange

Trend Micro y Citizen Lab divulgaron conjuntamente un clúster de espionaje alineado con China que explota vulnerabilidades ProxyLogon en Microsoft Exchange para desplegar implantes ShadowPad contra gobiernos de Asia, un miembro de la OTAN en Europa y periodistas del Consorcio Internacional de Periodistas de Investigación.

SHADOW-EARTH-053: hackers vinculados a China atacan gobiernos asiáticos, un estado de la OTAN y periodistas del ICIJ mediante exploits de Exchange

Trend Micro y Citizen Lab publicaron el 1 y 2 de mayo hallazgos coordinados que exponen un clúster de espionaje alineado con China al que rastrean como SHADOW-EARTH-053, activo desde al menos diciembre de 2024 y todavía operativo en el momento de la divulgación.

La campaña ha comprometido organizaciones gubernamentales y de defensa en el sur, este y sureste de Asia, un estado miembro de la OTAN en Europa y periodistas afiliados al Consorcio Internacional de Periodistas de Investigación (ICIJ), incluida la reportera Scilla Alecci y comunidades activistas de la diáspora uigur, tibetana, taiwanesa y de Hong Kong.

La cadena de ataque

El vector de intrusión inicial es la explotación de la cadena ProxyLogon contra servidores Microsoft Exchange e IIS expuestos a internet. Aunque estas vulnerabilidades fueron parcheadas en 2021, una parte significativa de las instalaciones de Exchange on-premises —especialmente en ministerios con ciclos de actualización lentos— permanece sin parchear.

Desde el punto de apoyo inicial, los atacantes despliegan webshells Godzilla para acceso persistente de comandos y después instalan ShadowPad como implante principal mediante DLL sideloading. ShadowPad es un framework modular de backdoor ampliamente asociado a contratistas del Ministerio de Seguridad del Estado chino; admite plugins de keylogging, captura de pantalla, robo de credenciales y movimiento lateral cargados en tiempo de ejecución.

Citizen Lab documentó una campaña de phishing paralela que utiliza cosecha de tokens OAuth contra objetivos de la sociedad civil —individuos sin servidores Exchange propios que explotar. Los mensajes de phishing se hacen pasar por invitaciones a conferencias y notificaciones de documentos compartidos de organizaciones legítimas.

Clústeres vinculados

Trend Micro identificó dos clústeres satélite bajo el mismo paraguas:

  • GLITTER CARP — centrado en empresas semiconductoras de Taiwán y periodistas del ICIJ
  • SEQUIN CARP — dirigido a grupos de sociedad civil de la diáspora y periodistas activistas individuales

La infraestructura compartida —rangos de IP de C2 y huellas de certificados comunes— vincula los tres clústeres a la misma entidad patrocinadora, aunque Trend Micro se detiene antes de una atribución directa al MSS.

Qué hacer si se ejecuta Exchange on-premises

Si su organización todavía funciona con Exchange on-premises, las acciones inmediatas son:

  1. Verificar que todos los parches aplicables de ProxyLogon, ProxyShell y ProxyNotShell estén instalados. Ejecutar Exchange sin parchear en 2026 no tiene justificación.
  2. Auditar los grupos de aplicaciones de IIS y los directorios virtuales en busca de controladores o módulos inesperados; los webshells Godzilla frecuentemente se camuflan como módulos legítimos de ASP.NET.
  3. Comprobar DLLs sin firmar en los directorios del servidor Exchange que puedan indicar sideloading de ShadowPad.
  4. Revisar los registros de aplicaciones OAuth en su tenant de Microsoft 365 para detectar apps no autorizadas.

Los indicadores de compromiso —IPs de C2, variantes de hash de ShadowPad y firmas de webshells Godzilla— están disponibles en el informe técnico completo de Trend Micro.

Contexto más amplio

El perfil de objetivos —gobiernos, cadena de suministro de semiconductores, periodistas de investigación y activistas de la diáspora— es coherente con las prioridades de inteligencia del estado chino documentadas repetidamente en la última década. Lo destacable aquí es la persistencia: de diciembre de 2024 a mayo de 2026 supone una ventana de campaña de 18 meses, lo que sugiere objetivos de alto valor o tasas de detección excepcionalmente bajas en los entornos afectados.

Las organizaciones en los sectores mencionados deben tratar la infraestructura de Exchange sin parchear como comprometida hasta demostrar lo contrario.

cybersecurity china-apt exchange shadowpad espionage proxylogon