El 1 de mayo, investigadores de ciberseguridad de Trend Micro revelado una campaña de espionaje china previamente indocumentada que se ha infiltrado en redes gubernamentales y de defensa en gran parte de Asia. La operación, identificada como Shadow-Earth-053, ha estado activa desde al menos diciembre de 2024 y se ha dirigido a ministerios y contratistas en Pakistán, Tailandia, Malasia, India, Myanmar, Sri Lanka y Taiwán, así como a Polonia, miembro europeo de la OTAN, así como a periodistas y activistas de la diáspora.
¿Qué hace eso especial? campaña A diferencia de la mayoría de las otras operaciones cibernéticas centradas en China, su enfoque es doble: por un lado, persiguió la tradicional recopilación de inteligencia contra gobiernos y establecimientos de defensa asiáticos; por el otro, persiguió objetivos paralelos. vinculado a grupos de actividades llamados Glitter Carp y Sequin Carp, utilizaron phishing dirigido para monitorear y silenciar a los críticos uigures, tibetanos, taiwaneses y de Hong Kong. periodistas de investigación. Estas operaciones de phishing se basaban en correos electrónicos falsos que se hacían pasar por personas conocidas o en alertas de seguridad de empresas de tecnología y en píxeles de seguimiento 1×1 integrados (imágenes invisibles que notifican al remitente cuando se abre el correo electrónico y revelan el dispositivo del destinatario y su ubicación aproximada) antes de redirigir a las víctimas a páginas de recopilación de credenciales.
El principal rastro de espionaje explotó servidores Microsoft Exchange e IIS conectados a Internet sin parches, incluidas las vulnerabilidades de ProxyLogon. Después de obtener acceso inicial, los atacantes instalaron puertas traseras personalizadas en los servidores comprometidos y luego inyectaron malware de espionaje sofisticado y de largo plazo, a menudo ocultándolos en archivos aparentemente completamente legítimos. En un caso, explotaron una vulnerabilidad previamente desconocida para proporcionar una herramienta de acceso remoto en sistemas Linux. Paralelamente, dos campañas de phishing relacionadas, Glitter Carp y Sequin Carp, se lanzaron en abril y junio de 2025, respectivamente. Estas campañas se centraron en robar credenciales de correo electrónico de terceros o tokens de acceso de sus objetivos.
Toda la operación se atribuye a actores aliados de China, posiblemente involucrando a contratistas comerciales que trabajan en nombre de las prioridades de inteligencia chinas. La campaña comparte infraestructura de red que se superpone con grupos previamente rastreados y encaja en uno bien documentado Patrón de actividad china que combina el espionaje estatal convencional con la represión transnacional sistemática. Casi la mitad de sus objetivos también fueron alcanzados por una operación relacionada conocida como Shadow-Earth-054, lo que sugiere prioridades de inteligencia chinas superpuestas o coordinadas en múltiples grupos.
Las ciberdefensas siguen siendo colectivas entre los gobiernos afectados por Shadow-Earth-053 modesto Y desigual. Pero eso puede volverse cada vez menos relevante para las operaciones cibernéticas de China. La divulgación de la campaña se produjo pocos días después de que la inteligencia militar holandesa reportado que China ha alcanzado la paridad con Estados Unidos debido al rápido desarrollo de sus capacidades cibernéticas ofensivas en los últimos años.
Si esta evaluación es correcta, significaría que China ha logrado un objetivo estratégico clave establecido por el presidente Xi Jinping, quien desde 2014 ha estado supervisando la construcción de China en un «Superpotencia cibernética«Una prioridad nacional clave, un objetivo ampliamente entendido como la búsqueda de la paridad con Estados Unidos, o incluso de superarlo, en el ciberespacio. Este rápido progreso ha sido impulsado por aumentos sostenidos en el gasto en defensa e importantes reformas estructurales. Presupuesto de defensa de China para 2026 rosa 7 por ciento, hasta alrededor de 275 mil millones de dólares estadounidenses, con fondos explícitamente disponibles para capacidades cibernéticas como parte de la modernización militar.
Beijing ha profesionalizado y centralizado constantemente sus fuerzas cibernéticas militares durante la última década. En 2015, como parte de la principal campaña de Xi Jinping. Reformas del Ejército Popular de Liberación (EPL)Porcelana creado la Fuerza de Apoyo Estratégico, que combinó capacidades cibernéticas, de guerra electrónica y espaciales bajo un solo mando por primera vez. En 2024, China emprendió otra importante reestructuración militar: disuelto la Fuerza de Apoyo Estratégico y estableció una Fuerza Ciberespacial dedicada, lo que permitirá una adaptación más rápida de herramientas e infraestructura a lo largo de 2025.
La nueva estructura eliminó la superposición burocrática entre las unidades de guerra cibernética, espacial y electrónica y permitió una toma de decisiones y una asignación de recursos más flexibles. También centralizó el control de las operaciones cibernéticas ofensivas bajo un solo mando. Junto con inversiones sostenibles y una ecosistema en maduración Debido a la cantidad de contratistas e investigadores, esta reestructuración ha acelerado el desarrollo y la implementación de kits de herramientas de malware modulares. Como resultado, los actores vinculados a China han redoblado su explotación. Vulnerabilidades de día cero y un enfoque significativamente mayor en dispositivos periféricos como enrutadores, firewalls y VPN. Evaluación anual de amenazas de 2026 de la comunidad de inteligencia de EE. UU. confirmado que China sigue siendo la amenaza cibernética más activa y persistente para el gobierno, el sector privado y las redes de infraestructura crítica de Estados Unidos.
La posible participación de contratistas comerciales añade otra capa de flexibilidad: las empresas privadas pueden probar nuevas herramientas y ejecutar operaciones mientras le dan a Beijing cierto grado de independencia. El resultado es un sistema eficiente que permite a China reunir información de inteligencia, ejercer presión política y sembrar tensiones entre sus rivales. De hecho, los escritos militares chinos promueven “operaciones de dominio cognitivo”. idea que las operaciones cibernéticas también deberían influir en lo que piensan y dicen los adversarios. La ambición de Beijing de dar forma al entorno global de la información ha terminado definitivamente no una nueva prioridad estratégica. Al combinar el espionaje clásico contra gobiernos y ministerios de defensa con el phishing agresivo a activistas y periodistas de la diáspora, Shadow-Earth-053 muestra cómo China trata a los críticos extranjeros como una extensión de su problema de seguridad interna.
El enfoque paralelo en los activistas y periodistas de la diáspora conduce a una represión transnacional digital. No se trata sólo de una cuestión de derechos humanos, ya que socava el entorno de información abierta del que dependen los gobiernos democráticos para dar forma al debate público y hacer que los regímenes autoritarios rindan cuentas. Si Beijing puede hacerlo guarda silencio La difusión de voces extranjeras a través de medios cibernéticos socava el poder blando del orden internacional liberal y pone a prueba la voluntad de los gobiernos anfitriones de proteger a los residentes de sus territorios.
La campaña es particularmente trascendental para las iniciativas de Washington en el Indo-Pacífico. India, piedra angular del Quad, fue un objetivo frecuente – Cualquier compromiso entre sus ministerios de defensa podría darle a Beijing una idea de la causa común. ejercicios navalesPor ejemplo.
Apuntar a un Estado miembro de la OTAN, Polonia, añade una nueva capa de complejidad. El papel del país como principal centro de apoyo occidental a Ucrania, a través del cual fluye alrededor del 90 por ciento de la ayuda militar, así como la profundización de Warshaw. Relaciones de defensa con el Indo-Pacífico, lo que lo convierte en un objetivo particularmente valioso para Beijing. Si bien el patrón predominante y más común de actividad cibernética china en Europa se ha centrado en el espionaje económico o el robo de tecnología y en llegar al gobierno y las redes de defensa de un aliado de la OTAN, como la irrupción china en una red militar holandesa en 2023 o la campaña de espionaje en 2022 contra del Ministerio de Defensa belga y el Compromiso 2024 del Ministerio de Defensa británico sistema de nómina – No es un fenómeno nuevo, pero sí una señal preocupante.
Shadow-Earth-053 es, por tanto, un ejemplo de la zona gris madura de Beijing Libro de jugadas: una operación que simultáneamente proporciona inteligencia, impone el control político y siembra conflictos de alianzas. A medida que campañas similares inevitablemente se vuelven más comunes, esto pone de relieve un desafío clave de política exterior: cómo disuadir las operaciones cibernéticas en la zona gris que socavan constantemente las ventajas estratégicas y las normas democráticas.
Como resultado, las respuestas eficaces requieren algo más que abordar las vulnerabilidades. Los gobiernos deben construir mecanismos más rápidos y en tiempo real para compartir amenazas dentro del Quad y la OTAN, adoptar estándares armonizados para proteger a las comunidades de la diáspora y a los periodistas exiliados, e imponer costos tangibles a la represión transnacional digital mediante sanciones o aislamiento diplomático. Sin estas medidas, Beijing seguirá explotando las fisuras entre el espionaje, la represión y la guerra política. Por tanto, Shadow-Earth-053 es más que un incidente técnico. Subraya que el ciberespacio se ha convertido en el área principal donde se cruzan la competencia entre las grandes potencias y el control autoritario y donde las reglas siguen siendo peligrosas. inquieto.

