CiberLATAMbywhalemate

ColCERT alerta sobre CHARLIE en telecomunicaciones

ColCERT advirtió sobre la red CHARLIE, vinculada a APT5 y APT15, que afecta a operadores y proveedores de telecomunicaciones en Colombia.

Whalemate Labs · Research asistido por IA12 de jul de 20262 min

ColCERT emitió la Alerta 102 sobre la Red de Retransmisión Operativa CHARLIE, vinculada a APT5 y APT15, usada para comprometer operadores de telecomunicaciones y proveedores de comunicaciones en Sudamérica, con presencia en infraestructura de Colombia.

ColCERT emitió la Alerta Red de Retransmisión Operativa CHARLIE, identificada con el número 102, y advirtió sobre una red de retransmisión operativa utilizada por los grupos APT5 y APT15 para comprometer operadores de telecomunicaciones y proveedores de comunicaciones en Sudamérica, incluida infraestructura en Colombia.

Alcance de la alerta

De acuerdo con el aviso, la actividad observada no se limita a un solo tipo de operador. ColCERT indicó que la red asociada a APT5 y APT15 se ha usado para comprometer operadores móviles, proveedores de internet de banda ancha, operadores de fibra óptica e infraestructura de backhaul dentro del sector regional de telecomunicaciones. En ese marco, pidió a entidades colombianas del sector aplicar medidas específicas de mitigación sobre sus infraestructuras de red.

Qué recomienda ColCERT

La alerta 102 sugiere segmentar el plano de administración y evitar que la gestión de red quede expuesta a la WAN. También recomienda exigir canales seguros aislados o acceso local para la administración de equipos afectados por la actividad de la red de retransmisión operativa.

ColCERT además señala que esta red funciona como un canal encubierto para operaciones tácticas de los actores vinculados, por lo que plantea controles de identidad y acceso basados en modelos de Zero Trust. Dentro de esas medidas incluye autenticación multifactor resistente a phishing, como FIDO2 o llaves de seguridad hardware, para todos los usuarios con acceso a la infraestructura de telecomunicaciones.

Indicadores técnicos observados

El análisis técnico incluido en la alerta describe al menos 16 nodos confirmados activos dentro de la red CHARLIE, también referida como ORB3. Según ColCERT, una vez comprometido un servidor expuesto, este inicia escaneos masivos de fuerza bruta contra servicios SSH en el puerto TCP/22, PostgreSQL en TCP/5432 y Apache Tomcat en TCP/8080. Las intrusiones exitosas se reportan automáticamente al servidor de comando y control en formato JSON.

El documento agrega que los nodos de CHARLIE/ORB3 abusan de infraestructura alojada en proveedores de nube y hosting como Tencent Cloud, Vultr, BrainStorm Network e Industries. Para operadores colombianos, la recomendación es revisar accesos administrativos que provengan de esos proveedores cuando no coincidan con el perfil geográfico habitual del usuario.

Como indicador específico de compromiso, ColCERT señala que los nodos reutilizan certificados SSL genéricos con Subject o Issuer C=US, CN=SERVER y C=US, CN=CA. También advierte que esos certificados pueden tener periodos de validez anómalos superiores a 10 años, con ejemplos como 2022 a 2042, en conexiones HTTPS hacia rangos de IP no habituales. Ese patrón queda planteado como un IOC concreto para monitoreo y detección en redes colombianas.

Fuentes

Ver todas