Investigadores de ciberseguridad han detectado una nueva actividad maliciosa por parte de un actor de amenazas con vínculos con Asia Oriental que ataca a entidades gubernamentales en Oriente Medio.
Las intrusiones han resultado en el despliegue de familias de malware previamente no reportadas denominadas TELESHIM, MIXEDKEY y BINDCLOAK, según informó Zscaler ThreatLabz. La firma de ciberseguridad indicó que detectó la campaña a principios de este mes.
"La campaña utilizó una cadena de ataque de múltiples etapas para establecer y mantener el acceso en sistemas infectados, con TELESHIM abusando de la API de Telegram para la comunicación de comando y control (C2) y así mezclarse con el tráfico legítimo de Internet", dijo Sudeep Singh, gerente senior de investigación APT en Zscaler ThreatLabz, en un informe técnico publicado la semana pasada.
La cadena de ataque comienza con un archivo ISO que contiene un ejecutable legítimo ("RegSchdTask.exe") utilizado para cargar de lado un DLL malicioso ("AsTaskSched.dll"), un backdoor de 32 bits para Windows llamado TELESHIM que luego aprovecha Telegram como C2 para recuperar componentes de la siguiente etapa.
Dos de estas cargas útiles se utilizan para desencadenar una segunda cadena de sideloading de DLL que comprende "GoProAlertService.exe" y "pthreadVC2.dll", actuando este último como un cargador reflectante con nombre en clave MIXEDKEY para descifrar el contenido de "C99F29AC08454855B3D538960BB2F34F.PCPKEY" y ejecutarlo.
Tanto TELESHIM como MIXEDKEY utilizan técnicas pesadas de ofuscación de código, incluyendo cifrado de cadenas, aplanamiento de flujo de control (CFF), aritmética booleana mixta (MBA) y predicados opacos para dificultar los esfuerzos de ingeniería inversa. TELESHIM también emplea una variedad de métodos para detectar la presencia de entornos de análisis basados en virtualización, como la detección de hipervisor mediante CPUID y la verificación de velocidad de RAM mediante Instrumentación de Administración de Windows (WMI).
Las comunicaciones C2 de TELESHIM admiten dos tipos de mensajes: mensajes de control, utilizados para registrar el host infectado enviando la dirección MAC y ejecutar comandos recibidos y exfiltrar los resultados en fragmentos si la salida supera los 1000 bytes; y mensajes de descarga y ejecución, utilizados para descargar y ejecutar cargas útiles secundarias como tareas programadas.
Lo notable de la carga útil final es que está bloqueada detrás de dos capas de cifrado XOR, la segunda capa utiliza una técnica llamada clave ambiental, cifrándola mediante una clave de descifrado derivada del número de serie del volumen del dispositivo infectado. Esto se hace para que el malware se active solo en los objetivos previstos.
La secuencia de ataque culmina con el despliegue de BINDCLOAK, un implante C2 de 64 bits escrito en C++ que se conecta a un servidor externo ("cert.hypersnet[.]com").
ThreatLabz señaló que identificó actividad posterior al compromiso por parte del operador C2, como comandos de reconocimiento de sistema, usuario y red, así como la entrega de cargas útiles de siguiente etapa, la mayor parte de las cuales ocurrieron entre el 7 y el 9 de julio de 2026. Los comandos C2 se ejecutaron solo entre las 4 a.m. y las 12 p.m. UTC, con una gran parte de la actividad teniendo lugar entre las 7 a.m. y las 11 a.m. UTC.
Basándose en la dirección IP pública del actor de amenazas, la configuración regional del sistema en su servidor Windows, la geolocalización de la dirección IP y el horario operativo activo, se evalúa con confianza moderada a alta que la campaña es obra de un adversario originario de Asia Oriental. No se ha atribuido a ningún grupo o actor de amenazas conocido en esta etapa.
"La actividad también refleja tendencias más amplias como la evasión de EDR, la mezcla con el tráfico legítimo de Internet mediante el abuso de plataformas de confianza y el uso de técnicas de ofuscación de código como MBA y CFF para dificultar la ingeniería inversa", dijo Singh.



