APT16

Fecha
20 Jun 2026
Actor
china
Tipo
Reference
Pais
China
Sector
-
Confianza
medium
68
Prioridad analitica
Media

Basado en actor, pais, IOCs, TTPs, filtracion y calidad de contexto.

2IOCs
1TTPs
chinaActor
ChinaPais

APT16

Que es

Apt16 es un actor APT (Advanced Persistent Threat) asociado al grupo regional de China, con alias como G0023, ELMER backdoor, Gh0st, HTRAN, UNICAT, Poison Ivy, Pandora. Este grupo se enfoca en comprometer entidades japonesas y taiwanesas en sectores como finanzas, tecnología, medios y gobierno. Su metodología incluye ataques por correo electrónico con documentos maliciosos y explotación de vulnerabilidades específicas.

Contexto

Apt16 ha sido vinculado a la entrega de spear phishing emails que contienen archivos Microsoft Word maliciosos. Estos documentos explotan vulnerabilidades como el uso de una falla en el componente EPS dict copy (use-after-free) y la vulnerabilidad local Windows CVE-2015-1701, permitiendo a los atacantes obtener acceso al sistema. La ejecución de ambas vulnerabilidades permite la entrega de malware como IRONHALO o ELMER. Además, el grupo ha utilizado credenciales de VPN comprometidas para mantener persistencia en redes.

Análisis

Indicadores de Compromiso (IOCs) relacionados con APT16 incluyen:

Tipo Valor Contexto
Domain www.fireeye.com Conexión verificada con el sitio de FireEye, una empresa de ciberseguridad conocida por su investigación sobre amenazas APT.

El grupo no ha revelado otros IOCs públicos aparte de este dominio. Su actividad se centra en la explotación de vulnerabilidades y el uso de backdoors para mantener acceso a sistemas objetivo, con un enfoque particular en sectores críticos.

Conclusion

Apt16 representa una amenaza significativa debido a su origen regional y sus objetivos específicos. La detección de www.fireeye.com como IOC subraya la importancia de monitorear dominios asociados a organizaciones de ciberseguridad. Las técnicas empleadas, como el uso de correo phishing y vulnerabilidades explotables, requieren defensas robustas en entornos críticos. La vigilancia continua es clave para mitigar riesgos relacionados con este actor APT.

Diamond Model

Adversary
china
Ver perfil →
Victim
APT16
www.fireeye.com
China
Capability
Reference
1 TTPs MITRE
Infrastructure
www.fireeye.com

Indicadores de Compromiso (IOCs)

TipoValorContextoOSINT
Tipo Valor Contexto VT OffSec SOCRadar
Domain www.fireeye.com Conexión verificada con el sitio de FireEye, una empresa de ciberseguridad conocida por su investigación sobre amenazas APT. VT OffSec SOCRadar

Referencias y enlaces

→ Perfil del actor china en el blog → Ver china en IntelTracker → Buscar china en APTTrail → Repositorio APTTrail → Mas incidentes en China → Buscar en Google News → Analizar en VirusTotal → Buscar en Shodan → Feed RSS del blog
← Volver al panel de inteligencia

Incidentes recientes