Uptime Hamster: 10d 4h 33mDeploy: 14 Jul 2026 21:26Updated: 2026-07-21
Logo de APT16 (China)

APT16 (China)

Fecha
9 Jul 2026
Actor
apt16
Tipo
Reference
Pais
China
Sector
Software
Confianza
medium
63
Prioridad analitica
Media

Basado en actor, pais, IOCs, TTPs, filtracion y calidad de contexto.

1IOCs
1TTPs
apt16Actor
ChinaPais

APT16 (China)

Que es

APT16 es un actor de ciberseguridad asociado a China, conocido por su actividad en sectores críticos como finanzas, tecnología, medios y gobierno. Este grupo se destaca por su habilidad para realizar ataques sofisticados, utilizando técnicas como phishing sutil y vulnerabilidades explotadas en software. APT16 ha sido identificado con alias como G0023, ELMER backdoor, Gh0st, HTRAN, UNICAT, Poison Ivy y Pandora. Su objetivo principal es comprometer entidades en Japón y Taiwán, con un enfoque estratégico para obtener acceso a sistemas críticos.

Contexto

El grupo APT16 ha sido vinculado a ataques que involucran la entrega de documentos maliciosos por correo electrónico. Estos documentos, como archivos Microsoft Word, explotan vulnerabilidades específicas en aplicaciones, incluyendo el uso de una vulnerabilidad en EPS dict copy (use-after-free) y la brecha de privilegio local CVE-2015-1701. Una vez aprovechadas estas vulnerabilidades, los ataques permiten la entrega de herramientas como IRONHALO o ELMER, que actúan como backdoors para mantener el acceso a sistemas comprometidos. Además, APT16 utiliza credenciales de redes privadas para garantizar persistencia en entornos de red.

Análisis

El análisis de actividades de APT16 revela una metodología bien estructurada que combina phishing sutil con explotación de vulnerabilidades. Los ataques se inician mediante correos electrónicos que contienen documentos maliciosos, aprovechando errores de diseño en aplicaciones como Microsoft Word. La brecha CVE-2015-1701, un漏洞 en Windows, permite a los atacantes escalad de privilegios y acceder a sistemas críticos. Además, el uso de ELMER backdoor sugiere una capacidad para mantener acceso a largo plazo. La asociación con FireEye’s blog destaca su enfoque en la investigación de amenazas complejas.

Conclusion

APT16 representa una amenaza significativa para entidades en Japón y Taiwán, con un impacto potencial en sectores críticos. Su uso de técnicas avanzadas, como phishing y explotación de vulnerabilidades, requiere vigilancia continua. Las organizaciones deben priorizar la actualización de software, el monitoreo de actividades de red y la implementación de controles de acceso estrictos. Además, los indicadores de compromiso publicados, como

Tipo Valor Contexto
Dominio www.fireeye.com OSINT
, refuerzan la necesidad de detección temprana y mitigación de amenazas persistentes.

Diamond Model

Adversary
apt16
Ver perfil →
Victim
APT16 (China)
www.fireeye.com
China
Capability
Reference
1 TTPs MITRE
Infrastructure
www.fireeye.com

Indicadores de Compromiso (IOCs)

TipoValorContextoOSINT
Tipo Valor Contexto VT OffSec SOCRadar

Referencias y enlaces

→ Perfil del actor apt16 en el blog → Ver apt16 en IntelTracker → Buscar apt16 en APTTrail → Repositorio APTTrail → Mas incidentes en China → Buscar en Google News → Analizar en VirusTotal → Buscar en Shodan → Feed RSS del blog
← Volver al panel de inteligencia

Incidentes recientes