Que es
Returned Libra es un grupo de ciberataques (APT) originario de China, conocido como "Mining Group" o "8220 Gang". Este actor ha estado activo desde al menos 2017 y se destaca por su uso de herramientas personalizadas relacionadas con la minería criptográfica. Los miembros del grupo han utilizado variantes modificadas de la software XMRig, como PwnRig o DBUsed, para operaciones de minería de monedas como Monero (XMR). Además, se cree que el grupo surgió de una fork en GitHub del código del grupo "Rocke", lo que sugiere una evolución técnica y estrategica de sus métodos.
Contexto
El grupo "Returned Libra" ha sido identificado como un actor de amenaza con actividad enfocada en la minería de criptomonedas, aunque su operación no se limita a eso. Se reporta que el grupo utiliza técnicas avanzadas para obtener credenciales de plataformas de servicios en la nube, lo que amplía su capacidad para acceder a recursos y datos sensibles. Los miembros del grupo han utilizado herramientas personalizadas basadas en XMRig, modificadas para mejorar su eficiencia y evadir controles de seguridad. Su origen se vincula con una fork en GitHub de código desarrollado por el grupo "Rocke", lo que indica un posible heredamiento técnico de metodologías anteriores.
Análisis
El análisis del comportamiento de Returned Libra revela una estrategia basada en la minería de criptomonedas y la extracción de credenciales. Los miembros del grupo han utilizado herramientas como PwnRig o DBUsed, que son variantes personalizadas de XMRig, para maximizar su capacidad de minería. Sin embargo, el uso de credenciales de plataformas en la nube sugiere un objetivo más amplio: no solo minería, sino también acceso a recursos y datos sensibles. Este enfoque combinatorio entre minería y exfiltración de credenciales aumenta su potencial de impacto en sistemas empresariales y gubernamentales.
Conclusion
Returned Libra representa una amenaza significativa para entidades que gestionan recursos en la nube o que utilizan software de minería criptográfica. Su origen en China y su evolución técnica sugieren un nivel de sofisticación alto, lo que exige vigilancia constante sobre actividades relacionadas con minería y gestión de credenciales. Las organizaciones deben implementar controles estrictos para prevenir la explotación de servicios en la nube y mitigar riesgos asociados a grupos similares.
| Tipo | Valor | Contexto |
| Indicadores de Compromiso (IOC) | No hay Indicadores de Compromiso publicos disponibles. | Los datos proporcionados no incluyen información específica sobre IPs, dominios o hashes asociados al grupo. |