Uptime Hamster: 10d 5h 14mDeploy: 14 Jul 2026 21:26Updated: 2026-07-21

Returned Libra (China)

Fecha
9 Jul 2026
Actor
returned-libra
Tipo
Reference
Pais
China
Sector
Software
Confianza
medium
55
Prioridad analitica
Media

Basado en actor, pais, IOCs, TTPs, filtracion y calidad de contexto.

1IOCs
0TTPs
returned-libraActor
ChinaPais

Returned Libra (China)

Que es

Returned Libra es un grupo de ciberataques (APT) originario de China, conocido como "Mining Group" o "8220 Gang". Este actor ha estado activo desde al menos 2017 y se destaca por su uso de herramientas personalizadas relacionadas con la minería criptográfica. Los miembros del grupo han utilizado variantes modificadas de la software XMRig, como PwnRig o DBUsed, para operaciones de minería de monedas como Monero (XMR). Además, se cree que el grupo surgió de una fork en GitHub del código del grupo "Rocke", lo que sugiere una evolución técnica y estrategica de sus métodos.

Contexto

El grupo "Returned Libra" ha sido identificado como un actor de amenaza con actividad enfocada en la minería de criptomonedas, aunque su operación no se limita a eso. Se reporta que el grupo utiliza técnicas avanzadas para obtener credenciales de plataformas de servicios en la nube, lo que amplía su capacidad para acceder a recursos y datos sensibles. Los miembros del grupo han utilizado herramientas personalizadas basadas en XMRig, modificadas para mejorar su eficiencia y evadir controles de seguridad. Su origen se vincula con una fork en GitHub de código desarrollado por el grupo "Rocke", lo que indica un posible heredamiento técnico de metodologías anteriores.

Análisis

El análisis del comportamiento de Returned Libra revela una estrategia basada en la minería de criptomonedas y la extracción de credenciales. Los miembros del grupo han utilizado herramientas como PwnRig o DBUsed, que son variantes personalizadas de XMRig, para maximizar su capacidad de minería. Sin embargo, el uso de credenciales de plataformas en la nube sugiere un objetivo más amplio: no solo minería, sino también acceso a recursos y datos sensibles. Este enfoque combinatorio entre minería y exfiltración de credenciales aumenta su potencial de impacto en sistemas empresariales y gubernamentales.

Conclusion

Returned Libra representa una amenaza significativa para entidades que gestionan recursos en la nube o que utilizan software de minería criptográfica. Su origen en China y su evolución técnica sugieren un nivel de sofisticación alto, lo que exige vigilancia constante sobre actividades relacionadas con minería y gestión de credenciales. Las organizaciones deben implementar controles estrictos para prevenir la explotación de servicios en la nube y mitigar riesgos asociados a grupos similares.

Tipo Valor Contexto
Indicadores de Compromiso (IOC) No hay Indicadores de Compromiso publicos disponibles. Los datos proporcionados no incluyen información específica sobre IPs, dominios o hashes asociados al grupo.

Diamond Model

Adversary
returned-libra
Ver perfil →
Victim
Returned Libra (China)
China
Capability
Reference
Infrastructure
Sin infraestructura confirmada

Indicadores de Compromiso (IOCs)

TipoValorContextoOSINT
Tipo Valor Contexto VT OffSec SOCRadar

Referencias y enlaces

→ Perfil del actor returned-libra en el blog → Ver returned-libra en IntelTracker → Buscar returned-libra en APTTrail → Repositorio APTTrail → Mas incidentes en China → Buscar en Google News → Analizar en VirusTotal → Feed RSS del blog
← Volver al panel de inteligencia

Incidentes recientes