{"id":34409,"date":"2025-09-05T03:00:00","date_gmt":"2025-09-05T03:00:00","guid":{"rendered":"https:\/\/globalcyberalliance.org\/?p=34409"},"modified":"2025-09-05T03:03:38","modified_gmt":"2025-09-05T03:03:38","slug":"campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide","status":"publish","type":"post","link":"https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/","title":{"rendered":"Campa\u00f1as de Dark Pink APT a trav\u00e9s de la lente de la telemetr\u00eda de AIDE"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><em>En el per\u00edodo previo a <\/em><a href=\"https:\/\/conference.apnic.net\/60\/program\/speakers\/index.html#\/\" target=\"_blank\" rel=\"noreferrer noopener\"><em>APNIC60, donde la directora t\u00e9cnica Leslie Daigle pronunciar\u00e1 un discurso de apertura<\/em><\/a><em>, publicamos una serie de art\u00edculos que abordan amenazas regionales significativas m\u00e1s all\u00e1 de los ataques de origen chino bien documentados. Presentamos cuatro campa\u00f1as distintas vinculadas a Asia basadas en ataques observados directamente en AIDE o confirmados por informes p\u00fablicos coincidentes. Cada caso ofrece una perspectiva diferente del panorama de amenazas, que abarca desde motivaciones geopol\u00edticas hasta disrupciones financieras y espionaje selectivo. Nuestro objetivo es proporcionar contexto, elevar las perspectivas regionales y preparar el escenario para un debate m\u00e1s profundo durante el discurso de apertura.    Este es el cuarto y \u00faltimo art\u00edculo de la serie; anteriormente examinamos el grupo con sede en Pakist\u00e1n  <\/em><a href=\"https:\/\/globalcyberalliance.org\/es\/datos-de-aide-sobre-apt36-riesgos-para-la-infraestructura-regional-y-brechas-de-seguridad\/\"><em>APT36<\/em><\/a><em> as\u00ed como <\/em><a href=\"https:\/\/globalcyberalliance.org\/es\/seguimiento-de-kimsuky-operaciones-de-espionaje-norcoreanas-en-aide-de-gca\/\"><em>Kimsuky<\/em><\/a><em> con sede en Corea del Norte y <\/em><a href=\"https:\/\/globalcyberalliance.org\/es\/aide-descubre-redtail-criptomineria-persistente-con-tacticas-apt\/\"><em>RedTail<\/em><\/a><em>.<\/em><\/p>\n\n<h2 class=\"wp-block-heading\">Introducci\u00f3n<\/h2>\n\n<p class=\"wp-block-paragraph\">\u201c<strong>Dark Pink<\/strong>\u201d es la etiqueta utilizada en informes p\u00fablicos desde 2022, descrita por primera vez por <a href=\"https:\/\/www.group-ib.com\/media-center\/press-releases\/dark-pink-apt\/\" target=\"_blank\" rel=\"noreferrer noopener\">Group-IB<\/a>, para describir un grupo de actividad dirigido a organizaciones <strong>gubernamentales, de defensa y educativas<\/strong> en la regi\u00f3n de Asia-Pac\u00edfico, particularmente en el <strong>Sudeste Asi\u00e1tico<\/strong> (incluidos Camboya, Indonesia, Malasia, Filipinas y Vietnam). Investigadores externos han caracterizado esta actividad como <a href=\"https:\/\/www.group-ib.com\/media-center\/press-releases\/dark-pink-apt\/\" target=\"_blank\" rel=\"noreferrer noopener\">ciberespionaje<\/a>, se\u00f1alando t\u00e1cticas consistentes con campa\u00f1as de acceso estrat\u00e9gico a largo plazo. <a href=\"https:\/\/southeastasiaglobe.com\/dark-pink-and-ocean-buffalo-hacker-groups-pushing-cyber-espionage-in-sea\/\" target=\"_blank\" rel=\"noreferrer noopener\">CrowdStrike<\/a> tambi\u00e9n ha vinculado Dark Pink a un grupo rastreado previamente conocido como Ocean Buffalo, que eval\u00faa como originario de Vietnam e inicialmente centrado en la vigilancia nacional antes de expandirse hacia afuera. Estas evaluaciones se basan en an\u00e1lisis externos en lugar de la confirmaci\u00f3n directa por nuestra investigaci\u00f3n.  <\/p>\n\n<p class=\"wp-block-paragraph\"><a href=\"https:\/\/gcaaide.org\/\" target=\"_blank\" rel=\"noreferrer noopener\"><strong>AIDE<\/strong><\/a>, la red de honeypots distribuida de GCA con m\u00e1s de 200 sensores en 55 pa\u00edses, proporciona un punto de vista \u00fanico para validar y ampliar estos hallazgos. Analizamos los datos de AIDE recopilados entre <strong>abril de 2022 y mayo de 2024<\/strong> e identificamos <strong>129 sesiones<\/strong> que coinciden con los Indicadores de Compromiso (IoC). Estas observaciones confirman el aumento operativo de Dark Pink en Asia-Pac\u00edfico durante 2022, al tiempo que revelan c\u00f3mo la campa\u00f1a aprovech\u00f3 la infraestructura global y extendi\u00f3 su alcance a Europa y Am\u00e9rica del Norte.  <\/p>\n\n<h2 class=\"wp-block-heading\">Actividad de la campa\u00f1a a lo largo del tiempo<\/h2>\n\n<p class=\"wp-block-paragraph\">Los datos de AIDE confirman que Dark Pink estuvo m\u00e1s activo entre agosto y noviembre de 2022, con un pico de 52 ataques a finales de noviembre. En total, se registraron 118 ataques durante este per\u00edodo de cuatro meses. <\/p>\n\n<p class=\"wp-block-paragraph\">Esta l\u00ednea de tiempo se correlaciona directamente con <a href=\"https:\/\/www.group-ib.com\/media-center\/press-releases\/dark-pink-apt\/\" target=\"_blank\" rel=\"noreferrer noopener\">Group-IB\u2019s<\/a><strong> <\/strong>informe p\u00fablico (enero de 2023), que describi\u00f3 a Dark Pink como \u201cm\u00e1s activo en la segunda mitad de 2022\u201d y confirm\u00f3 incidentes en septiembre, octubre, noviembre y diciembre. La alineaci\u00f3n entre las detecciones de AIDE y la inteligencia de c\u00f3digo abierto valida la autenticidad de la infraestructura capturada. <\/p>\n\n<p class=\"wp-block-paragraph\">Despu\u00e9s de 2022, la actividad disminuy\u00f3 bruscamente, pero persisti\u00f3 a un nivel inferior, con grupos m\u00e1s peque\u00f1os en mayo de 2023 (6 ataques), enero de 2024 (1) y mayo de 2024 (1). <a href=\"https:\/\/thehackernews.com\/2023\/05\/dark-pink-apt-group-leverages.html\" target=\"_blank\" rel=\"noreferrer noopener\">Informes externos<\/a> tambi\u00e9n documentaron una marcada disminuci\u00f3n en las operaciones de DarkPink durante 2023, aunque el grupo mantuvo una actividad sostenida limitada.<\/p>\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"683\" src=\"https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-APT-Attack-Timeline-1024x683.png\" alt=\"Figura 1: Cronolog&#xED;a de la campa&#xF1;a Dark Pink observada en AIDE. Los picos notables en agosto-noviembre de 2022 se correlacionan con los ataques publicados contra objetivos del sudeste asi&#xE1;tico, con la m&#xE1;xima actividad de AIDE el 26 de noviembre de 2022 (38 sesiones). La actividad disminuy&#xF3; significativamente en 2023-2024, lo que refleja los informes p&#xFA;blicos de operaciones reducidas. \" class=\"wp-image-34396\" srcset=\"https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-APT-Attack-Timeline-1024x683.png 1024w, https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-APT-Attack-Timeline-300x200.png 300w, https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-APT-Attack-Timeline-768x512.png 768w, https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-APT-Attack-Timeline-1536x1024.png 1536w, https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-APT-Attack-Timeline-2048x1365.png 2048w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption class=\"wp-element-caption\"><em>Figura 1: Cronolog\u00eda de la campa\u00f1a Dark Pink observada en AIDE<\/em><\/figcaption><\/figure>\n\n<h2 class=\"wp-block-heading\">Infraestructura y t\u00e1cticas<\/h2>\n\n<h3 class=\"wp-block-heading\">Plataformas de nube y alojamiento<\/h3>\n\n<p class=\"wp-block-paragraph\">Los datos de AIDE muestran que Dark Pink depende en gran medida de <strong>proveedores de nube y alojamiento distribuidos globalmente<\/strong>, con una concentraci\u00f3n de actividad en Europa, Asia-Pac\u00edfico y Am\u00e9rica del Norte. Esto refleja los informes de <a href=\"https:\/\/blog.eclecticiq.com\/dark-pink-apt-group-strikes-government-entities-in-south-asian-countries\" target=\"_blank\" rel=\"noreferrer noopener\">EclecticIQ<\/a> Research, que tambi\u00e9n document\u00f3 el uso extensivo de la infraestructura en la nube. <\/p>\n\n<figure class=\"wp-block-image size-large is-resized\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"679\" src=\"https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/image-6-1024x679.png\" alt=\"Figura 2: Distribuci&#xF3;n de ASN por tipo de industria (tipo de industria procedente de PeeringDB) -- 4 ASN 44,4%; 4 ASN 44,4%; 1 ASN 11,1%\" class=\"wp-image-34393\" style=\"width:1370px;height:auto\" srcset=\"https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/image-6-1024x679.png 1024w, https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/image-6-300x199.png 300w, https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/image-6-768x509.png 768w, https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/image-6.png 1432w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption class=\"wp-element-caption\"><em>Figura 2: Distribuci\u00f3n de ASN por tipo de industria (tipo de industria procedente de PeeringDB)<\/em><\/figcaption><\/figure>\n\n<h3 class=\"wp-block-heading\">Informaci\u00f3n sobre el enriquecimiento de ASN<\/h3>\n\n<p class=\"wp-block-paragraph\">Utilizando el enriquecimiento de <a href=\"https:\/\/www.peeringdb.com\/\" target=\"_blank\" rel=\"noreferrer noopener\">PeeringDB<\/a>, AIDE pudo clasificar la infraestructura de Dark Pink en <strong>tres tipos principales de proveedores<\/strong>:<\/p>\n\n<ul class=\"wp-block-list\">\n<li>Aproximadamente la mitad de las sesiones se originaron en proveedores de nube y alojamiento,<\/li>\n\n\n\n<li>Aproximadamente la mitad de los ISP de consumo (cable\/DSL),<\/li>\n\n\n\n<li>Y una parte m\u00e1s peque\u00f1a de los proveedores de servicios de red (NSP).<\/li>\n<\/ul>\n\n<p class=\"wp-block-paragraph\">Esta combinaci\u00f3n muestra que Dark Pink no depende de una \u00fanica fuente de infraestructura, sino que <strong>abusa oportunistamente tanto de las plataformas de nube comerciales como de las redes de banda ancha residenciales<\/strong>. Para los operadores de red, esto destaca la importancia de la visibilidad colaborativa del tr\u00e1fico no deseado que cruza los l\u00edmites de los servicios tradicionales. <\/p>\n\n<figure class=\"wp-block-image size-large\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"678\" src=\"https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-Attack-ASN-Sources-Anonymized-1024x678.png\" alt=\"Figura 3: ASN de origen detr&#xE1;s de los ataques de Dark Pink (anonimizado)\" class=\"wp-image-34399\" srcset=\"https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-Attack-ASN-Sources-Anonymized-1024x678.png 1024w, https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-Attack-ASN-Sources-Anonymized-300x199.png 300w, https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-Attack-ASN-Sources-Anonymized-768x508.png 768w, https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-Attack-ASN-Sources-Anonymized-1536x1017.png 1536w, https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-Attack-ASN-Sources-Anonymized-2048x1356.png 2048w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption class=\"wp-element-caption\"><em>Figura 3: ASN de origen detr\u00e1s de los ataques de Dark Pink (anonimizado)<\/em><\/figcaption><\/figure>\n\n<h2 class=\"wp-block-heading\">Hallazgos t\u00e9cnicos<\/h2>\n\n<h3 class=\"wp-block-heading\">Canales de mando y control<\/h3>\n\n<p class=\"wp-block-paragraph\">El grupo abus\u00f3 de los servicios de webhook leg\u00edtimos (herramientas en l\u00ednea que se utilizan normalmente para pasar datos entre aplicaciones) como canal para comunicarse con los sistemas infectados. En los datos de AIDE, confirmamos tres puntos finales distintos de webhook.site, lo que coincide con el informe de Group-IB de que <a href=\"https:\/\/www.group-ib.com\/blog\/dark-pink-episode-2\/\" target=\"_blank\" rel=\"noreferrer noopener\">Dark Pink<\/a> aprovech\u00f3 servicios similares durante sus operaciones. <\/p>\n\n<h3 class=\"wp-block-heading\">Protocolos duales<\/h3>\n\n<p class=\"wp-block-paragraph\">Los ataques se dividieron casi por igual: <strong>Telnet (51%)<\/strong> y <strong>SSH (49%)<\/strong>. Este enfoque dual, visible en los datos de AIDE, es coherente con los informes externos que enfatizaron la adaptabilidad de Dark Pink tanto en sistemas heredados como modernos. <\/p>\n\n<h3 class=\"wp-block-heading\">Ataques de credenciales<\/h3>\n\n<p class=\"wp-block-paragraph\">AIDE observ\u00f3 actividad basada en credenciales, incluidos intentos con nombres de usuario como powershell. Estos comportamientos se alinean con patrones de intrusi\u00f3n de credenciales m\u00e1s amplios. Los informes externos tambi\u00e9n han asociado a Dark Pink con t\u00e9cnicas de acceso a credenciales, como la recopilaci\u00f3n de <a href=\"https:\/\/socradar.io\/apt-profile-dark-pink-apt-group\/\" target=\"_blank\" rel=\"noreferrer noopener\">almacenes de contrase\u00f1as<\/a>.  <\/p>\n\n<h3 class=\"wp-block-heading\">Malware<\/h3>\n\n<p class=\"wp-block-paragraph\">El an\u00e1lisis de los ataques de Dark Pink revel\u00f3 que el 36,8% fueron marcados por <a href=\"https:\/\/www.virustotal.com\/\" target=\"_blank\" rel=\"noreferrer noopener\">VirusTotal<\/a>, lo que subraya el uso por parte del grupo de herramientas altamente evasivas. Los informes p\u00fablicos se\u00f1alan que Dark Pink ha <a href=\"https:\/\/www.group-ib.com\/blog\/dark-pink-episode-2\/\" target=\"_blank\" rel=\"noreferrer noopener\">seguido evolucionando<\/a> sus operaciones y su conjunto de herramientas, aunque la funcionalidad detallada, como los implantes de puerta trasera dedicados o los troyanos basados en shell, sigue sin describirse fuera de los indicadores maliciosos observados. <\/p>\n\n<h2 class=\"wp-block-heading\">Patrones de comportamiento<\/h2>\n\n<p class=\"wp-block-paragraph\">Los datos de sesi\u00f3n de AIDE capturaron no solo las conexiones iniciales, sino tambi\u00e9n lo que Dark Pink hizo una vez que se obtuvo el acceso. Estos comportamientos se alinean estrechamente con los informes externos y proporcionan se\u00f1ales claras que los defensores pueden supervisar. <\/p>\n\n<p class=\"wp-block-paragraph\">Los datos de AIDE revelan una <a href=\"https:\/\/socradar.io\/apt-profile-dark-pink-apt-group\/\" target=\"_blank\" rel=\"noreferrer noopener\">cadena de ataque sistem\u00e1tica<\/a>, estrechamente alineada con las t\u00e1cticas y t\u00e9cnicas de MITRE ATT&amp;CK:<\/p>\n\n<ol class=\"wp-block-list\">\n<li>Acceso a credenciales: intentos de fuerza bruta (por ejemplo, <em>powershell<\/em>, <em>admin<\/em>, <em>123456<\/em>).<\/li>\n\n\n\n<li>Establecimiento de shell: obtenci\u00f3n de acceso interactivo a trav\u00e9s de SSH\/Telnet.<\/li>\n\n\n\n<li>Reconocimiento del sistema: comandos como uname, df, cat \/proc\/cpuinfo para recopilar detalles del sistema operativo y el hardware.<\/li>\n\n\n\n<li>Balizamiento de mando y control: devoluciones de llamada salientes a puntos finales de webhook.<\/li>\n\n\n\n<li>Preparaci\u00f3n y ejecuci\u00f3n de la carga \u00fatil: descargas a trav\u00e9s de wget\/curl, seguidas de chmod 777 y ejecuci\u00f3n.<\/li>\n\n\n\n<li>Persistencia: agregar claves SSH o restablecer contrase\u00f1as (chpasswd).<\/li>\n\n\n\n<li>Limpieza: borrado de historiales (history -c).<\/li>\n<\/ol>\n\n<p class=\"wp-block-paragraph\">Esta cadena estructurada proporciona a los operadores de red y a los equipos de seguridad m\u00faltiples oportunidades para detectar actividad maliciosa, especialmente en torno al uso an\u00f3malo de PowerShell, las descargas de archivos sospechosas y los cambios de clave SSH.<\/p>\n\n<h2 class=\"wp-block-heading\">Huella geogr\u00e1fica<\/h2>\n\n<p class=\"wp-block-paragraph\">Si bien los <a href=\"https:\/\/www.group-ib.com\/media-center\/press-releases\/dark-pink-apt\/\" target=\"_blank\" rel=\"noreferrer noopener\">informes de c\u00f3digo abierto<\/a> indican que Dark Pink inicialmente se dirigi\u00f3 a organizaciones en la regi\u00f3n de Asia-Pac\u00edfico, los investigadores tambi\u00e9n han notado su expansi\u00f3n a Europa. Los datos de AIDE reflejan esto al mostrar que la mayor\u00eda de las sesiones observadas se organizaron a trav\u00e9s de infraestructura en Europa (47 por ciento), seguido por Asia-Pac\u00edfico (33 por ciento) y Estados Unidos (19 por ciento). Esto sugiere que, incluso si la campa\u00f1a tuvo or\u00edgenes en Asia-Pac\u00edfico, sus operaciones se basaron en gran medida en la infraestructura global, con una dependencia particular del alojamiento europeo, para llegar a las v\u00edctimas en m\u00faltiples regiones.  <\/p>\n\n<figure class=\"wp-block-image size-large is-resized\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"792\" src=\"https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-APT-Global-Footprint-of-Attacks-Observed-in-AIDE-1024x792.png\" alt=\"Figura 4: Huella global de los ataques observados en AIDE\" class=\"wp-image-34402\" style=\"width:1370px;height:auto\" srcset=\"https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-APT-Global-Footprint-of-Attacks-Observed-in-AIDE-1024x792.png 1024w, https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-APT-Global-Footprint-of-Attacks-Observed-in-AIDE-300x232.png 300w, https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-APT-Global-Footprint-of-Attacks-Observed-in-AIDE-768x594.png 768w, https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-APT-Global-Footprint-of-Attacks-Observed-in-AIDE-1536x1188.png 1536w, https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-APT-Global-Footprint-of-Attacks-Observed-in-AIDE-2048x1584.png 2048w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><figcaption class=\"wp-element-caption\"><em>Figura 4: Huella global de los ataques observados en AIDE<\/em><\/figcaption><\/figure>\n\n<h2 class=\"wp-block-heading\">Conclusi\u00f3n<\/h2>\n\n<p class=\"wp-block-paragraph\">La telemetr\u00eda de AIDE confirma y enriquece los informes p\u00fablicos sobre Dark Pink. El aumento de la campa\u00f1a a finales de 2022, el uso intensivo de la infraestructura de la nube y los ISP, y las intrusiones basadas en credenciales ilustran la persistencia y la adaptabilidad t\u00edpicas de los actores de amenazas con muchos recursos. Si bien la atribuci\u00f3n sigue siendo compleja, la lecci\u00f3n m\u00e1s amplia es clara: Dark Pink demuestra c\u00f3mo los servicios leg\u00edtimos pueden ser objeto de abusos para el mando y el control, c\u00f3mo las credenciales d\u00e9biles siguen siendo un punto de entrada com\u00fan y c\u00f3mo la infraestructura de organizaci\u00f3n abarca regiones mucho m\u00e1s all\u00e1 del \u00e1rea inicial de destino.  <\/p>\n\n<p class=\"wp-block-paragraph\">En t\u00e9rminos m\u00e1s generales, AIDE destaca que Internet est\u00e1 cargado de tr\u00e1fico no deseado que afecta a todos. La reducci\u00f3n de este tr\u00e1fico no puede ser resuelta por organizaciones que act\u00faan solas o mediante el bloqueo de forma aislada. Lo que se necesita es la colaboraci\u00f3n entre los operadores de red, los proveedores y la comunidad de seguridad en general para compartir datos, construir una visibilidad colectiva y actuar sobre las se\u00f1ales comunes.  <\/p>\n\n<h2 class=\"wp-block-heading\">Pasos colaborativos<\/h2>\n\n<p class=\"wp-block-paragraph\">Para reducir el impacto de campa\u00f1as como Dark Pink, los operadores de red y los equipos de seguridad deben considerar:<\/p>\n\n<ul class=\"wp-block-list\">\n<li><strong>Ampliar la visibilidad del tr\u00e1fico no deseado<\/strong> compartiendo telemetr\u00eda que ayude a identificar sesiones anormales e intentos de intrusi\u00f3n automatizados.<\/li>\n\n\n\n<li><strong>Fortalecer las defensas de las credenciales<\/strong> supervisando el comportamiento de fuerza bruta, aplicando una autenticaci\u00f3n s\u00f3lida y se\u00f1alando el uso an\u00f3malo de las cuentas.<\/li>\n\n\n\n<li><strong>Detectar el uso indebido de servicios leg\u00edtimos<\/strong> alertando sobre devoluciones de llamada de webhook inusuales, descargas con scripts e intentos de persistencia.<\/li>\n<\/ul>\n\n<p class=\"wp-block-paragraph\">A trav\u00e9s del esfuerzo colectivo en estos frentes, la comunidad puede limitar el impacto de campa\u00f1as como Dark Pink y fortalecer las defensas contra la pr\u00f3xima ola de actividad de intrusi\u00f3n.<\/p>\n\n<p class=\"wp-block-paragraph\">Si desea obtener m\u00e1s informaci\u00f3n sobre <a href=\"https:\/\/gcaaide.org\/\" target=\"_blank\" rel=\"noreferrer noopener\">AIDE<\/a> o contribuir a su comunidad, <a href=\"https:\/\/globalcyberalliance.org\/es\/contacto\/\">p\u00f3ngase en contacto con nosotros<\/a>.<\/p>\n\n<h2 class=\"wp-block-heading\">Referencias<\/h2>\n\n<ul class=\"wp-block-list\">\n<li>The hacker news. El grupo Dark Pink APT ataca a gobiernos y militares en la regi\u00f3n de APAC. The hacker news.   <a href=\"https:\/\/thehackernews.com\/2023\/01\/dark-pink-apt-group-targets-governments.html\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/thehackernews.com\/2023\/01\/dark-pink-apt-group-targets-governments.html<\/a><\/li>\n\n\n\n<li>EclecticIQ. El grupo Dark Pink APT ataca a entidades gubernamentales en pa\u00edses del sur de Asia. EclecticIQ Threat Research Blog.   <a href=\"https:\/\/blog.eclecticiq.com\/dark-pink-apt-group-strikes-government-entities-in-south-asian-countries\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/blog.eclecticiq.com\/dark-pink-apt-group-strikes-government-entities-in-south-asian-countries<\/a><\/li>\n\n\n\n<li>Group-IB. Dark Pink: Nuevo grupo APT ataca a entidades militares y gubernamentales en Asia-Pac\u00edfico. Group-IB Threat Intelligence Blog.   <a href=\"https:\/\/www.group-ib.com\/blog\/dark-pink-apt\/\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/www.group-ib.com\/blog\/dark-pink-apt\/<\/a><\/li>\n\n\n\n<li>Group-IB. Dark Pink \u2013 Episodio 2: Operaciones continuas y conjunto de herramientas actualizado. Group-IB Threat Intelligence Blog.   <a href=\"https:\/\/www.group-ib.com\/blog\/dark-pink-episode-2\/\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/www.group-ib.com\/blog\/dark-pink-episode-2\/<\/a><\/li>\n\n\n\n<li>SOCRadar. Perfil APT: Dark Pink. SOCRadar Threat Intelligence Blog.   <a href=\"https:\/\/socradar.io\/apt-profile-dark-pink-apt-group\/\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/socradar.io\/apt-profile-dark-pink-apt-group\/<\/a><\/li>\n\n\n\n<li>SecureBlink. Dark Pink APT: Un grupo de amenazas en evoluci\u00f3n tras las agencias de aplicaci\u00f3n de la ley. SecureBlink Threat Research.   <a href=\"https:\/\/www.secureblink.com\/threat-research\/dark-pink-apt-an-evolving-threat-group-after-law-enforcement-agencies\" target=\"_blank\" rel=\"noreferrer noopener\">https:\/\/www.secureblink.com\/threat-research\/dark-pink-apt-an-evolving-threat-group-after-law-enforcement-agencies<\/a><\/li>\n\n\n\n<li>Southeast Asia globe. <em>Dark Pink y Ocean Buffalo: grupos de hackers impulsando el ciberespionaje en el sudeste asi\u00e1tico.<\/em>  Southeast Asia globe.<a href=\"https:\/\/southeastasiaglobe.com\/dark-pink-and-ocean-buffalo-hacker-groups-pushing-cyber-espionage-in-sea\/\" target=\"_blank\" rel=\"noreferrer noopener\"> \nhttps:\/\/southeastasiaglobe.com\/dark-pink-and-ocean-buffalo-hacker-groups-pushing-cyber-espionage-in-sea\/<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>En el per\u00edodo previo a APNIC60, donde la directora t\u00e9cnica Leslie Daigle pronunciar\u00e1 un discurso de apertura, publicamos una serie de art\u00edculos que abordan amenazas regionales significativas m\u00e1s all\u00e1 de los ataques de origen chino bien documentados. Presentamos cuatro campa\u00f1as distintas vinculadas a Asia basadas en ataques observados directamente en AIDE o confirmados por informes [&hellip;]<\/p>\n","protected":false},"author":16,"featured_media":34286,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[475],"tags":[],"post_author":[],"post_topic":[19,16],"class_list":["post-34409","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-articulo","post_topic-aide","post_topic-internet-integrity"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.6 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Campa\u00f1as de Dark Pink APT a trav\u00e9s de la lente de la telemetr\u00eda de AIDE - GCA | Global Cyber Alliance<\/title>\n<meta name=\"description\" content=\"Exploramos Dark Pink, un grupo de actividad de ciberespionaje dirigido a organizaciones gubernamentales, de defensa y educativas en APAC.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Campa\u00f1as de Dark Pink APT a trav\u00e9s de la lente de la telemetr\u00eda de AIDE - GCA | Global Cyber Alliance\" \/>\n<meta property=\"og:description\" content=\"Exploramos Dark Pink, un grupo de actividad de ciberespionaje dirigido a organizaciones gubernamentales, de defensa y educativas en APAC.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/\" \/>\n<meta property=\"og:site_name\" content=\"GCA | Global Cyber Alliance\" \/>\n<meta property=\"article:published_time\" content=\"2025-09-05T03:00:00+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2025-09-05T03:03:38+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-APT-Attack-Timeline.png\" \/>\n\t<meta property=\"og:image:width\" content=\"2370\" \/>\n\t<meta property=\"og:image:height\" content=\"1580\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Meghal Donde\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"Meghal Donde\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"9 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/globalcyberalliance.org\\\/es\\\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/globalcyberalliance.org\\\/es\\\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\\\/\"},\"author\":{\"name\":\"Meghal Donde\",\"@id\":\"https:\\\/\\\/dev.gcai.dev\\\/#\\\/schema\\\/person\\\/38230a35df3eff40fdacf7a37cb583df\"},\"headline\":\"Campa\u00f1as de Dark Pink APT a trav\u00e9s de la lente de la telemetr\u00eda de AIDE\",\"datePublished\":\"2025-09-05T03:00:00+00:00\",\"dateModified\":\"2025-09-05T03:03:38+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/globalcyberalliance.org\\\/es\\\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\\\/\"},\"wordCount\":1878,\"image\":{\"@id\":\"https:\\\/\\\/globalcyberalliance.org\\\/es\\\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/globalcyberalliance.org\\\/wp-content\\\/uploads\\\/2025\\\/08\\\/apac-map-shutterstock_1667139850-scaled.jpg\",\"articleSection\":[\"Art\u00edculo\"],\"inLanguage\":\"es\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/globalcyberalliance.org\\\/es\\\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\\\/\",\"url\":\"https:\\\/\\\/globalcyberalliance.org\\\/es\\\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\\\/\",\"name\":\"Campa\u00f1as de Dark Pink APT a trav\u00e9s de la lente de la telemetr\u00eda de AIDE - GCA | Global Cyber Alliance\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/dev.gcai.dev\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/globalcyberalliance.org\\\/es\\\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/globalcyberalliance.org\\\/es\\\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/globalcyberalliance.org\\\/wp-content\\\/uploads\\\/2025\\\/08\\\/apac-map-shutterstock_1667139850-scaled.jpg\",\"datePublished\":\"2025-09-05T03:00:00+00:00\",\"dateModified\":\"2025-09-05T03:03:38+00:00\",\"author\":{\"@id\":\"https:\\\/\\\/dev.gcai.dev\\\/#\\\/schema\\\/person\\\/38230a35df3eff40fdacf7a37cb583df\"},\"description\":\"Exploramos Dark Pink, un grupo de actividad de ciberespionaje dirigido a organizaciones gubernamentales, de defensa y educativas en APAC.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/globalcyberalliance.org\\\/es\\\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\\\/#breadcrumb\"},\"inLanguage\":\"es\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/globalcyberalliance.org\\\/es\\\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"es\",\"@id\":\"https:\\\/\\\/globalcyberalliance.org\\\/es\\\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\\\/#primaryimage\",\"url\":\"https:\\\/\\\/globalcyberalliance.org\\\/wp-content\\\/uploads\\\/2025\\\/08\\\/apac-map-shutterstock_1667139850-scaled.jpg\",\"contentUrl\":\"https:\\\/\\\/globalcyberalliance.org\\\/wp-content\\\/uploads\\\/2025\\\/08\\\/apac-map-shutterstock_1667139850-scaled.jpg\",\"width\":2560,\"height\":1651},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/globalcyberalliance.org\\\/es\\\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/globalcyberalliance.org\\\/es\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Campa\u00f1as de Dark Pink APT a trav\u00e9s de la lente de la telemetr\u00eda de AIDE\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/dev.gcai.dev\\\/#website\",\"url\":\"https:\\\/\\\/dev.gcai.dev\\\/\",\"name\":\"GCA | Global Cyber Alliance\",\"description\":\"Do Something. Measure It.\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/dev.gcai.dev\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/dev.gcai.dev\\\/#\\\/schema\\\/person\\\/38230a35df3eff40fdacf7a37cb583df\",\"name\":\"Meghal Donde\",\"url\":\"https:\\\/\\\/globalcyberalliance.org\\\/es\\\/author\\\/donde\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Campa\u00f1as de Dark Pink APT a trav\u00e9s de la lente de la telemetr\u00eda de AIDE - GCA | Global Cyber Alliance","description":"Exploramos Dark Pink, un grupo de actividad de ciberespionaje dirigido a organizaciones gubernamentales, de defensa y educativas en APAC.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/","og_locale":"es_ES","og_type":"article","og_title":"Campa\u00f1as de Dark Pink APT a trav\u00e9s de la lente de la telemetr\u00eda de AIDE - GCA | Global Cyber Alliance","og_description":"Exploramos Dark Pink, un grupo de actividad de ciberespionaje dirigido a organizaciones gubernamentales, de defensa y educativas en APAC.","og_url":"https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/","og_site_name":"GCA | Global Cyber Alliance","article_published_time":"2025-09-05T03:00:00+00:00","article_modified_time":"2025-09-05T03:03:38+00:00","og_image":[{"width":2370,"height":1580,"url":"https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/09\/Dark-Pink-APT-Attack-Timeline.png","type":"image\/png"}],"author":"Meghal Donde","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"Meghal Donde","Tiempo de lectura":"9 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/#article","isPartOf":{"@id":"https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/"},"author":{"name":"Meghal Donde","@id":"https:\/\/dev.gcai.dev\/#\/schema\/person\/38230a35df3eff40fdacf7a37cb583df"},"headline":"Campa\u00f1as de Dark Pink APT a trav\u00e9s de la lente de la telemetr\u00eda de AIDE","datePublished":"2025-09-05T03:00:00+00:00","dateModified":"2025-09-05T03:03:38+00:00","mainEntityOfPage":{"@id":"https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/"},"wordCount":1878,"image":{"@id":"https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/#primaryimage"},"thumbnailUrl":"https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/08\/apac-map-shutterstock_1667139850-scaled.jpg","articleSection":["Art\u00edculo"],"inLanguage":"es"},{"@type":"WebPage","@id":"https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/","url":"https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/","name":"Campa\u00f1as de Dark Pink APT a trav\u00e9s de la lente de la telemetr\u00eda de AIDE - GCA | Global Cyber Alliance","isPartOf":{"@id":"https:\/\/dev.gcai.dev\/#website"},"primaryImageOfPage":{"@id":"https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/#primaryimage"},"image":{"@id":"https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/#primaryimage"},"thumbnailUrl":"https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/08\/apac-map-shutterstock_1667139850-scaled.jpg","datePublished":"2025-09-05T03:00:00+00:00","dateModified":"2025-09-05T03:03:38+00:00","author":{"@id":"https:\/\/dev.gcai.dev\/#\/schema\/person\/38230a35df3eff40fdacf7a37cb583df"},"description":"Exploramos Dark Pink, un grupo de actividad de ciberespionaje dirigido a organizaciones gubernamentales, de defensa y educativas en APAC.","breadcrumb":{"@id":"https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/#breadcrumb"},"inLanguage":"es","potentialAction":[{"@type":"ReadAction","target":["https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/"]}]},{"@type":"ImageObject","inLanguage":"es","@id":"https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/#primaryimage","url":"https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/08\/apac-map-shutterstock_1667139850-scaled.jpg","contentUrl":"https:\/\/globalcyberalliance.org\/wp-content\/uploads\/2025\/08\/apac-map-shutterstock_1667139850-scaled.jpg","width":2560,"height":1651},{"@type":"BreadcrumbList","@id":"https:\/\/globalcyberalliance.org\/es\/campanas-de-dark-pink-apt-a-traves-de-la-lente-de-la-telemetria-de-aide\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/globalcyberalliance.org\/es\/"},{"@type":"ListItem","position":2,"name":"Campa\u00f1as de Dark Pink APT a trav\u00e9s de la lente de la telemetr\u00eda de AIDE"}]},{"@type":"WebSite","@id":"https:\/\/dev.gcai.dev\/#website","url":"https:\/\/dev.gcai.dev\/","name":"GCA | Global Cyber Alliance","description":"Do Something. Measure It.","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/dev.gcai.dev\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es"},{"@type":"Person","@id":"https:\/\/dev.gcai.dev\/#\/schema\/person\/38230a35df3eff40fdacf7a37cb583df","name":"Meghal Donde","url":"https:\/\/globalcyberalliance.org\/es\/author\/donde\/"}]}},"_links":{"self":[{"href":"https:\/\/globalcyberalliance.org\/es\/wp-json\/wp\/v2\/posts\/34409","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/globalcyberalliance.org\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/globalcyberalliance.org\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/globalcyberalliance.org\/es\/wp-json\/wp\/v2\/users\/16"}],"replies":[{"embeddable":true,"href":"https:\/\/globalcyberalliance.org\/es\/wp-json\/wp\/v2\/comments?post=34409"}],"version-history":[{"count":1,"href":"https:\/\/globalcyberalliance.org\/es\/wp-json\/wp\/v2\/posts\/34409\/revisions"}],"predecessor-version":[{"id":34410,"href":"https:\/\/globalcyberalliance.org\/es\/wp-json\/wp\/v2\/posts\/34409\/revisions\/34410"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/globalcyberalliance.org\/es\/wp-json\/wp\/v2\/media\/34286"}],"wp:attachment":[{"href":"https:\/\/globalcyberalliance.org\/es\/wp-json\/wp\/v2\/media?parent=34409"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/globalcyberalliance.org\/es\/wp-json\/wp\/v2\/categories?post=34409"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/globalcyberalliance.org\/es\/wp-json\/wp\/v2\/tags?post=34409"},{"taxonomy":"post_author","embeddable":true,"href":"https:\/\/globalcyberalliance.org\/es\/wp-json\/wp\/v2\/post_author?post=34409"},{"taxonomy":"post_topic","embeddable":true,"href":"https:\/\/globalcyberalliance.org\/es\/wp-json\/wp\/v2\/post_topic?post=34409"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}