ColCERT alerta por red ORB3 CHARLIE
ColCERT atribuye a ORB3/CHARLIE espionaje contra telecom y crítica en Sudamérica, con 16 nodos, BruteEntry y TTPs MITRE.
La alerta técnica 102 de ColCERT, publicada el 10 de julio de 2026, describe una red de retransmisión operativa identificada como CHARLIE, también conocida como ORB3, SPACEHOP o SuperJump. El documento la presenta como una infraestructura compartida, multiinquilino y alquilada, administrada por actores de espionaje alineados con la República Popular China y usada como canal encubierto por varios grupos APT, con foco principal en APT5 y APT15. El hallazgo central es que ColCERT analizó 16 nodos confirmados, todos dentro del bloque 103.97.203.0/24 bajo ASN 136258, con una rotación de IPv4 activas cercana a 31 días, lo que complica el bloqueo estático.
La lectura operativa de la alerta es clara: la red funciona como un proxy multi hop para ocultar el origen real del tráfico de reconocimiento, de los intentos de fuerza bruta y de las comunicaciones de comando y control. La campaña asociada, identificada como UAT 9244, se apoya en un vector inicial de compromiso de servidores expuestos a Internet y continúa con escaneos masivos contra SSH, PostgreSQL y Apache Tomcat. ColCERT vincula esa actividad con BruteEntry, una herramienta en Go que automatiza la exploración, reporta en JSON a la infraestructura de C2 y alimenta el siguiente paso de la intrusión. También documenta certificados SSL o TLS genéricos, reutilizados y de validez extendida, y el uso del proceso wsprint.exe cargando DLL no firmadas desde C:\ProgramData\ como indicios de compromiso en hosts Windows.
El alcance regional es Sudamérica, con Colombia explícitamente priorizada desde 2024, junto con Chile, Perú, Argentina, Brasil y Venezuela. El foco sectorial recae sobre telecomunicaciones, en especial operadores móviles, proveedores de banda ancha, fibra óptica y backhaul, pero ColCERT también advierte riesgo para infraestructura crítica con redes OT expuestas o mal segmentadas, como energía, acueducto y transporte. La alerta incluye mapeo a MITRE ATT&CK, con T1190, T1110, T1046, T1071 y T1036, y recomienda Zero Trust, MFA resistente al phishing, segmentación estricta del plano de administración y restricción del tráfico de salida desde hosts comprometidos.
Resumen ejecutivo
ColCERT publicó el 10 de julio de 2026 la Alerta Técnica 102, titulada “Red de Retransmisión Operativa CHARLIE”, y en ese documento describió una infraestructura ORB identificada como CHARLIE, también referida como ORB3, SPACEHOP o SuperJump. La alerta no la presenta como una red improvisada ni como una simple colección de proxies, sino como una infraestructura compartida, multiinquilino y alquilada, administrada por ciberdelincuentes de espionaje alineados con la República Popular China. El punto operativo más importante es que esa infraestructura serviría de canal encubierto para varios grupos APT del ecosistema chino, principalmente APT5 y APT15, con vínculos tácticos adicionales a los clústeres UAT 9244, Famous Sparrow y Tropic Trooper.
El análisis consolidado de ColCERT identifica 16 nodos confirmados dentro de esa red. Todos se ubican en el bloque IPv4 103.97.203.0/24, bajo el ASN 136258. La propia alerta subraya que la rotación de esos nodos es rápida, con un ciclo de vida promedio de aproximadamente 31 días para una dirección IPv4 activa dentro de SPACEHOP o ORB3. Ese dato no es menor, porque explica por qué las listas negras estáticas pierden utilidad con rapidez y por qué la correlación histórica de eventos exige telemetría continua, no solo bloqueos puntuales.
La arquitectura descrita por ColCERT opera como un proxy multi hop. En términos funcionales, encadena varios puntos de rebote para ocultar el origen real del tráfico de reconocimiento, de fuerza bruta y de comando y control. La alerta agrega que la geografía real del actor queda oscurecida mediante la tercerización de nodos en India, vinculados al ASN 136258, lo que introduce una capa adicional de ofuscación frente a objetivos sudamericanos. La organización de esa infraestructura permite que distintos grupos APT la utilicen de forma simultánea y transitoria, algo que se parece más a un modelo de IaaS malicioso que a una operación lineal controlada por una sola célula.
En el plano de intrusión, la cadena descrita por ColCERT comienza con el compromiso de servidores expuestos a Internet y sigue con escaneos masivos y ataques de fuerza bruta contra SSH, PostgreSQL y Apache Tomcat. Esa actividad está asociada a BruteEntry, una herramienta en Go que realiza exploración masiva de servicios y reporta en formato JSON a la infraestructura de comando y control cuando detecta credenciales válidas o servicios vulnerables. ColCERT también describe el uso de certificados SSL o TLS genéricos, reutilizados y con validez extendida, junto con el proceso wsprint.exe cargando DLL no firmadas desde C:\ProgramData, como artefactos que pueden ayudar a detectar la operación en hosts comprometidos.
El impacto regional, según la alerta, se concentra en telecomunicaciones y en infraestructura crítica de energía, acueducto y transporte cuando esas redes OT están expuestas o mal segmentadas. Colombia aparece como objetivo prioritario desde 2024, junto con Chile, Perú, Argentina, Brasil y Venezuela. ColCERT además eleva el riesgo para operadores de telecomunicaciones y proveedores de comunicaciones a nivel ALTO. En defensa, recomienda una combinación de Zero Trust, MFA resistente al phishing, segmentación estricta del plano de administración, aislamiento de OT y restricción severa del tráfico saliente desde hosts comprometidos.
Contexto y antecedentes
La base de esta investigación es la Alerta Técnica 102 de ColCERT, fechada el 10 de julio de 2026. El documento enmarca la actividad bajo el nombre CHARLIE y la conecta con las denominaciones ORB3, SPACEHOP y SuperJump. La lectura que hace ColCERT es consistente con una infraestructura de retransmisión operativa, o ORB, utilizada para encubrir operaciones de espionaje. El rasgo distintivo de esa arquitectura no es solo el enrutamiento indirecto del tráfico, sino su carácter comercializado: varios grupos pueden compartirla, rotarla y usarla en ventanas temporales distintas, lo que dificulta la atribución directa y vuelve más difuso el vínculo entre infraestructura y actor final.
ColCERT ubica a los operadores detrás de esta red dentro del entorno de ciberdelincuencia de espionaje alineada con la República Popular China. La alerta enfatiza que no presenta la infraestructura como operada de forma directa por un Estado, sino como un recurso utilizado por actores del ecosistema chino. Ese matiz importa porque separa la operación de la infraestructura del nivel de atribución política. A la vez, la alerta sí identifica actores concretos que han hecho uso táctico de la red, entre ellos Famous Sparrow, Tropic Trooper, APT5 y APT15, además de la vinculación con UAT 9244.
La victimología trazada por ColCERT se extiende a operadores de telecomunicaciones y proveedores de comunicaciones en Sudamérica, con foco desde 2024 en Colombia, Chile, Perú, Argentina, Brasil y Venezuela. A ese universo se suma la exposición de infraestructura crítica nacional, en particular energía, acueducto y transporte, siempre que sus redes OT estén expuestas o carezcan de segmentación suficiente hacia los canales de comunicación. En otras palabras, la amenaza no se limita al perímetro IT clásico. La alerta la extiende a redes con dependencia operativa y a superficies donde el acceso remoto o la administración mal segregada puedan convertirse en puente hacia sistemas sensibles.
También aparece un elemento geográfico y de cadena de suministro de infraestructura. ColCERT describe que la ofuscación de la red ORB3 se logra mediante la tercerización de nodos en India, asociados al ASN 136258. Ese dato, junto con el bloque 103.97.203.0/24, sugiere una estrategia de infraestructura efímera y distribuida, con fuerte rotación de activos. La consecuencia práctica es conocida: el bloqueo reactivo pierde eficacia, la detección basada en reputación se degrada y la observación longitudinal se vuelve más valiosa que el aislamiento puntual.
El caso también dialoga con la publicación pública de Team Cymru en X, que identificó 16 direcciones IP activas como nodos de la red CHARLIE Operational Relay Box, también descrita como ORB3, SPACEHOP o SuperJump. Esa coincidencia respalda el dato de 16 nodos confirmados reportado por ColCERT, aunque el valor analítico central aquí es la convergencia entre ambas referencias en torno a una misma infraestructura maliciosa.
Tabla de hechos clave
| Fecha | Hecho | Fuente | Confianza |
|---|---|---|---|
| 2026-07-10 | ColCERT publica la Alerta Técnica 102 sobre la red ORB CHARLIE, también llamada ORB3, SPACEHOP o SuperJump. | ColCERT | Alta |
| 2026-07-10 | Se analizan 16 nodos confirmados de la red, todos en 103.97.203.0/24 bajo ASN 136258. | ColCERT | Alta |
| 2026-07-10 | La infraestructura es descrita como compartida, multiinquilino y alquilada para espionaje. | ColCERT | Alta |
| 2026-07-10 | La campaña se asocia con UAT 9244 y con actores como Famous Sparrow y Tropic Trooper. | ColCERT | Alta |
| 2026-07-10 | Se reporta compromiso de operadores de telecomunicaciones y proveedores de comunicaciones en Sudamérica. | ColCERT | Alta |
| 2026-07-10 | Colombia figura como objetivo prioritario desde 2024, junto con Chile, Perú, Argentina, Brasil y Venezuela. | ColCERT | Alta |
| 2026-07-10 | Se observan escaneos y fuerza bruta contra SSH, PostgreSQL y Apache Tomcat. | ColCERT | Alta |
| 2026-07-10 | Los resultados se reportan a C2 en formato JSON. | ColCERT | Alta |
| 2026-07-10 | Se abusan certificados SSL o TLS genéricos y reutilizados. | ColCERT | Alta |
| 2026-07-10 | Se identifica wsprint.exe cargando DLL no firmadas desde C:\ProgramData. | ColCERT | Alta |
| 2026-07-10 | ColCERT mapea la actividad a T1190, T1110, T1046, T1071 y T1036. | ColCERT | Alta |
| 2026-07-10 | La mitigación sugerida incluye Zero Trust, MFA resistente al phishing y segmentación del plano de administración. | ColCERT | Alta |
| 2026-07-11 | ColCERT vincula explícitamente UAT 9244 con Famous Sparrow y Tropic Trooper. | ColCERT | Alta |
| 2026-07-11 | ColCERT vincula ORB3 con C2 alojado en Vultr y Stark Industries. | ColCERT | Alta |
| 2026-07-11 | El ciclo de vida promedio de una IPv4 activa dentro de SPACEHOP/ORB3 se estima en 31 días. | ColCERT | Alta |
Timeline de la operación
| Fecha | Evento | Actor/vector | Fuente verificada |
|---|---|---|---|
| 2024 | Se observa actividad dirigida contra operadores de telecomunicaciones e infraestructura crítica en Sudamérica. | Campaña ORB3/SPACEHOP | ColCERT |
| 2024 en adelante | Colombia, Chile, Perú, Argentina, Brasil y Venezuela quedan listados como países objetivo. | Victimología regional | ColCERT |
| 2026-07-10 | Publicación de la Alerta Técnica 102 por ColCERT. | ColCERT | ColCERT |
| 2026-07-10 | Identificación de 16 nodos confirmados en 103.97.203.0/24 bajo ASN 136258. | Infraestructura ORB | ColCERT |
| 2026-07-10 | Descripción del compromiso inicial de servidores expuestos a Internet. | Vector de acceso | ColCERT |
| 2026-07-10 | Inicio de escaneos masivos y fuerza bruta contra SSH, PostgreSQL y Apache Tomcat. | BruteEntry / nodos ORB | ColCERT |
| 2026-07-10 | Reporte automático en JSON hacia infraestructura C2. | Canal C2 | ColCERT |
| 2026-07-10 | Detección de certificados SSL o TLS genéricos reutilizados. | Camuflaje de tráfico | ColCERT |
| 2026-07-10 | Detección de wsprint.exe cargando DLL no firmadas desde C:\ProgramData. | IOC de host | ColCERT |
| 2026-07-11 | Asociación explícita de UAT 9244 con Famous Sparrow y Tropic Trooper. | Atribución táctica | ColCERT |
| 2026-07-11 | ColCERT vincula C2 alojado en Vultr y Stark Industries. | Infraestructura de mando | ColCERT |
| 2026-07-11 | ColCERT estima un ciclo de vida promedio de 31 días por IPv4 activa. | Rotación de nodos | ColCERT |
Cadena de ataque y TTPs
La secuencia técnica descrita por ColCERT arranca con un compromiso inicial de servidores expuestos a Internet. Ese punto es importante porque no habla de intrusiones oportunistas aisladas, sino de una etapa de acceso inicial que abre la puerta a una cadena más amplia. La alerta vincula ese primer paso con la técnica T1190, Exploit Public Facing Application, que MITRE ATT&CK define para la explotación de aplicaciones o servicios expuestos. En la práctica, la alerta no enumera una vulnerabilidad concreta por cada caso, pero sí establece el patrón: los actores parten de superficies públicas y luego usan la infraestructura ORB3 para profundizar el acceso.
Desde allí, la operación avanza con escaneos masivos y ataques de fuerza bruta contra SSH, PostgreSQL y Apache Tomcat. ColCERT atribuye ese comportamiento a BruteEntry, una herramienta desarrollada en Go. La lectura ATT&CK que acompaña esa fase se apoya en T1046, Network Service Scanning, y en T1110, Brute Force. La primera cubre el reconocimiento activo de servicios de red. La segunda, los intentos de autenticación repetidos y de gran volumen. El encadenamiento de ambas técnicas explica por qué la alerta insiste en cuentas privilegiadas, acceso administrativo y servicios expuestos como puntos de máxima exposición.
El modo de operación de BruteEntry está especialmente bien delineado. No se trata solo de probar credenciales. Según ColCERT, la herramienta explora masivamente servicios, identifica credenciales válidas o servicios vulnerables y reporta automáticamente el hallazgo en formato JSON hacia la infraestructura de comando y control. Ese detalle es significativo porque conecta la automatización del reconocimiento con el ciclo de explotación. El mensaje JSON no es un artefacto decorativo, es el mecanismo que centraliza resultados, coordina la siguiente acción y permite mantener un plano unificado de intrusiones.
ColCERT también ubica a la red ORB3 como canal para ese tráfico de mando y control. La alerta la describe como un proxy multi hop que oculta el origen real de los accesos, de la fuerza bruta y del C2. MITRE ATT&CK lo cubre con T1071, Application Layer Protocol, dado que la comunicación de control puede mezclarse con protocolos de capa de aplicación como HTTP o HTTPS. La alerta menciona además certificados SSL o TLS genéricos, reutilizados y de validez extendida, lo que refuerza el valor de esa capa de camuflaje.
En el plano de host, ColCERT cita como posible indicador de compromiso el proceso wsprint.exe cargando DLL no firmadas desde C:\ProgramData. Eso encaja con T1036, Masquerading, porque el uso de nombres plausibles para procesos o archivos permite confundirse con componentes legítimos. MITRE define esa técnica como el empleo de nombres o ubicaciones que imitan elementos reales del sistema. El valor de ese hallazgo en la alerta es doble. Por un lado, habilita un patrón de hunting en endpoints Windows. Por otro, ofrece una señal de correlación con el resto de la cadena, sobre todo si el host también muestra conexiones salientes asociadas a los nodos ORB3 o actividad inusual en credenciales.
La operación no depende de un único vector ni de una sola familia de herramientas. ColCERT agrega backdoors exclusivos, TernDoor para Windows y PeerTime para Linux o IoT ELF. Esa coexistencia sugiere una caja de herramientas pensada para persistir en entornos heterogéneos de telecomunicaciones e infraestructura crítica. La presencia de ambos implantes, sumada a BruteEntry, indica una división funcional bastante clara: acceso y exploración por un lado, persistencia y control por otro.
| TTP | Descripción | Fuente |
|---|---|---|
| T1190 | Explotación de aplicaciones públicas o servicios expuestos para obtener acceso inicial. | MITRE, ColCERT |
| T1110 | Fuerza bruta sobre SSH, bases de datos y consolas de administración. | MITRE, ColCERT |
| T1046 | Escaneo activo de servicios de red como parte del reconocimiento. | MITRE, ColCERT |
| T1071 | Uso de protocolos de capa de aplicación para C2, incluido HTTPS. | MITRE, ColCERT |
| T1036 | Masquerading mediante nombres legítimos como wsprint.exe y DLL no firmadas. | MITRE, ColCERT |
Impacto regional
La alerta es regional por diseño y por evidencia. ColCERT no la limita a un país, sino que la sitúa sobre un corredor sudamericano de objetivos vinculados a telecomunicaciones e infraestructura crítica. El alcance material más sólido está en Colombia, Chile, Perú, Argentina, Brasil y Venezuela. La prioridad de la campaña, según el documento, existe desde 2024 y se sostiene en operadores de telecomunicaciones, proveedores de comunicaciones y entornos de infraestructura OT expuesta o mal segmentada.
Panorama regional
El patrón regional combina tres elementos. Primero, un vector de compromiso inicial sobre servidores expuestos. Segundo, una capa de explotación y fuerza bruta que se apoya en la automatización de BruteEntry. Tercero, una red ORB multi hop que oculta la procedencia del tráfico y centraliza los resultados. Esa combinación vuelve al problema más cercano a una campaña sistemática de preparación de accesos que a una serie de intrusiones aisladas. En telecomunicaciones, eso puede traducirse en acceso a consolas de gestión, credenciales reutilizadas, pivoteo hacia entornos de supervisión y observación de metadatos de red o rutas de comunicación crítica.
ColCERT también amplía el riesgo a sectores de infraestructura crítica nacional. Energía, acueducto y transporte aparecen como objetivos potenciales siempre que sus redes OT estén expuestas o segmentadas de forma deficiente. La implicancia operativa es directa. Una red OT mal aislada, con accesos administrativos débiles y superficie de administración visible desde Internet o desde segmentos demasiado amplios, puede convertirse en un punto de expansión para actores que ya operan con capacidad de reconocimiento, acceso y persistencia.
El perfil del actor que traza ColCERT es el de ciberespionaje estatal orientado a inteligencia militar, diplomática y de telecomunicaciones, con interés en metadatos de red y rutas críticas de comunicación. Eso explica por qué el documento insiste en el aislamiento del plano de administración, en la segmentación fuerte y en la reducción del tráfico de salida desde hosts comprometidos. En este caso, el objetivo no parece ser únicamente la intrusión visible. También importa la capacidad de observar, catalogar y sostener presencia durante períodos relativamente breves pero repetidos, compatibles con una infraestructura que rota sus nodos cada pocas semanas.
Colombia
Colombia figura expresamente como objetivo prioritario desde 2024. ColCERT la incluye junto con Chile, Perú, Argentina, Brasil y Venezuela dentro de la victimología de la campaña ORB3, y además la menciona en la sección de mitigación y monitoreo. El riesgo para Colombia se concentra en operadores de telecomunicaciones, proveedores de comunicaciones y, por extensión, infraestructura crítica con conectividad mal segmentada. La alerta enumera acceso inicial por servidores expuestos, escaneo masivo, fuerza bruta, reporte JSON a C2, certificados SSL o TLS genéricos y el proceso wsprint.exe como piezas a vigilar en entornos locales.
La relevancia de Colombia también aparece en la recomendación táctica de observar actividad proveniente del bloque 103.97.203.0/24. ColCERT sugiere monitorear y, si corresponde, bloquear actividad de escaneo o fuerza bruta originada allí. Para equipos de defensa, esto significa que la telemetría de red y el registro de autenticación deben cruzarse con listas de origen, patrones de autenticación fallida y señales de administración anómala. El riesgo no se agota en la IP de salida. Incluye credenciales comprometidas, consolas web expuestas y eventual uso de backdoors sobre Windows, Linux o IoT.
Chile
Chile aparece en la alerta como uno de los países objetivo de la operación soportada por ORB3. ColCERT dice que los operadores de telecomunicaciones y proveedores de comunicaciones en Sudamérica, incluidos los chilenos, enfrentan un riesgo ALTO. El texto asocia el país con la misma cadena de ataque observada en el resto de la región. Eso implica compromiso inicial de servicios expuestos, escaneo y fuerza bruta sobre SSH, PostgreSQL y Tomcat, además del reporte automatizado en JSON y el uso de certificados genéricos para mimetizar el tráfico.
La referencia a Chile suma un detalle geográfico relevante. ColCERT atribuye la ofuscación de la red ORB3 a la tercerización de nodos en India, asociados al ASN 136258, lo que permite esconder el origen real de la actividad. Para el lector técnico, eso quiere decir que una conexión aparentemente remota desde un tercero no invalida la hipótesis de una campaña de espionaje orientada a Sudamérica. Al contrario, puede formar parte del diseño de ocultamiento.
Argentina
Argentina figura explícitamente en la victimología regional de la alerta. ColCERT la incluye entre los países atacados desde 2024 por la campaña asociada a ORB3, junto con Colombia, Chile, Perú, Brasil y Venezuela. La fuente también la incorpora cuando explica que la infraestructura ha sido utilizada para comprometer operadores de telecomunicaciones y proveedores de comunicaciones en Sudamérica.
El aporte más concreto para Argentina está en la trazabilidad de la cadena de ataque. La alerta describe compromisos iniciales de servidores expuestos en Internet, luego escaneos masivos y fuerza bruta sobre SSH, PostgreSQL y Apache Tomcat, con reporte JSON al C2. También menciona certificados SSL o TLS genéricos, reutilizados y con campos como C=US,CN=SERVER y C=US,CN=CA, además del proceso wsprint.exe cargando DLL no firmadas desde C:\ProgramData. Todo eso se traduce en hipótesis de hunting bastante claras para entornos de telecom y críticos en Argentina.
Brasil
Brasil está incluido entre los países afectados y también aparece de forma particular en una de las ampliaciones del material. ColCERT menciona que los actores que abusan de la red ORB3 utilizan exploits de día cero en dispositivos de borde y manipulación de firmware de routers como parte de sus técnicas contra la infraestructura de comunicaciones en los países afectados, entre ellos Brasil. Esa mención eleva el nivel de sofisticación atribuido a la operación, porque va más allá del acceso por credenciales o del escaneo automatizado.
Para Brasil, el riesgo sectorial vuelve a ser telecomunicaciones, con operadores móviles, proveedores de internet de banda ancha, fibra y backhaul, pero la alerta también extiende la exposición a energía, acueducto y transporte con OT mal segmentada. Si la operación logra pivoteo hacia infraestructura de comunicaciones o equipo de borde, la superficie potencial de impacto es mayor que la de una intrusión de cuentas aisladas.
Estados Unidos, México, Paraguay, Bolivia y Perú
No hay hechos verificables adicionales en el material para desarrollar subsecciones separadas sobre México, Estados Unidos, Paraguay, Bolivia o Perú más allá de la mención de Perú dentro del conjunto regional afectado. El cuerpo de evidencia disponible sí alcanza para afirmar que Perú integra la lista de países objetivo desde 2024, pero no aporta un nivel adicional de detalle país por país.
Indicadores técnicos
| Tipo | Valor | Fuente |
|---|---|---|
| Rango IPv4 | 103.97.203.0/24 | ColCERT |
| ASN | 136258 | ColCERT |
| Nodos confirmados | 16 | ColCERT |
| Dominio de infraestructura | ORB3, CHARLIE, SPACEHOP, SuperJump | ColCERT |
| Proceso sospechoso | wsprint.exe | ColCERT |
| Ruta sospechosa | C:\ProgramData\ | ColCERT |
| Certificados | SSL o TLS genéricos, reutilizados, validez extendida | ColCERT |
| Servicio objetivo | SSH TCP 22 | ColCERT |
| Servicio objetivo | PostgreSQL TCP 5432 | ColCERT |
| Servicio objetivo | Apache Tomcat TCP 8080 | ColCERT |
| Herramienta | BruteEntry | ColCERT |
| Backdoor | TernDoor | ColCERT |
| Backdoor | PeerTime | ColCERT |
| C2 alojado en | Vultr | ColCERT |
| C2 alojado en | Stark Industries | ColCERT |
La ausencia de hashes, dominios, URL operativas o nombres de archivo adicionales en el material limita la construcción de una lista IOC más amplia. El valor técnico del reporte se concentra en infraestructura, procesos y puertos observables, no en artefactos de malware individualizados.
Análisis para equipos de seguridad
La prioridad inmediata para telecomunicaciones e infraestructura crítica es tratar esta campaña como una combinación de intrusión de acceso inicial, abuso de credenciales y persistencia transversal en varios sistemas operativos. La secuencia descrita por ColCERT sugiere que el primer punto a vigilar son los servidores expuestos a Internet. Si un host público comienza a mostrar tráfico de escaneo, intentos de autenticación masiva o conexiones salientes hacia nodos asociados a 103.97.203.0/24, el incidente debe escalarse de inmediato.
En detección de red, conviene correlacionar intentos repetidos sobre SSH, PostgreSQL y Tomcat con patrones de salida inusuales hacia infraestructura de nube o hacia nodos con certificados SSL o TLS genéricos y reutilizados. El reporte automático en JSON hacia C2 es otro punto útil. No hace falta conocer el formato exacto del mensaje para detectar la lógica: eventos de explotación y credenciales válidas que se disparan en bloque, con tiempos cortos entre hallazgo y comunicación. Si esa telemetría coincide con proxies multi hop o con tráfico encapsulado en HTTPS, el contexto gana peso.
En endpoint hunting, wsprint.exe merece revisión prioritaria cuando carga DLL no firmadas desde C:\ProgramData. La alerta lo presenta como indicador potencial de compromiso, y ese indicador debe tratarse junto con la presencia de backdoors como TernDoor o PeerTime si existen medios de validación por EDR, inventario o análisis forense. En Windows, la combinación de nombre de proceso aparentemente legítimo, librerías no firmadas y actividad de red asociada a la campaña ofrece una hipótesis de mascarada bastante consistente.
La defensa también depende de la arquitectura. ColCERT insiste en Zero Trust, segmentación estricta del plano de administración y aislamiento de OT. Eso no es decoración. Si la red administrativa comparte caminos con el tráfico de usuarios o producción, la fuerza bruta sobre credenciales privilegiadas puede escalar. Si OT recibe conectividad demasiado amplia, los actores pueden usar esa entrada para pivotar y observar rutas, configuraciones y metadatos de comunicación crítica. MFA resistente al phishing reduce la utilidad de credenciales obtenidas por fuerza bruta o reutilización. Pero debe aplicarse en cuentas privilegiadas reales, no solo en accesos periféricos.
La gestión de salida también es clave. ColCERT recomienda bloquear o restringir al máximo las conexiones salientes desde hosts comprometidos o de alto riesgo. Eso tiene una utilidad directa contra el uso de la red ORB3 como canal de C2 y exfiltración. Si un servidor de telecom o de infraestructura crítica pierde control de su tráfico de salida, la operación puede usarlo como plataforma de ataque hacia terceros o como repetidor para otras intrusiones. Limitar esa salida reduce tanto la persistencia como la capacidad de rebote.
Desde priorización operativa, el orden lógico es el siguiente. Primero, inventariar activos expuestos y revisar si alguna interfaz pública coincide con la clase de servidor atacado en la alerta. Segundo, buscar telemetría de autenticación y reconocimiento sobre SSH, PostgreSQL y Tomcat. Tercero, revisar procesos Windows con wsprint.exe y DLL no firmadas desde C:\ProgramData. Cuarto, auditar certificados internos y verificar si hay uso de SSL o TLS genéricos, reutilizados y de validez inusual. Quinto, revisar la segmentación entre administración, producción y OT, especialmente en energía, acueducto y transporte.
Para centros de monitoreo, el indicador del bloque 103.97.203.0/24 debe integrarse como gatillo, no como prueba única. El valor de esa red es alto porque ColCERT la vincula de forma confirmada con la infraestructura. Sin embargo, el material también deja claro que la rotación de nodos es rápida. Por eso la detección no debe depender de una sola IP, sino de la combinación entre comportamiento, puertos objetivo, artefactos de host, certificados y modelado de tráfico.
Limitaciones del material
La investigación se limita a la alerta técnica de ColCERT, a la referencia pública de Team Cymru sobre 16 IP activas y a las definiciones ATT&CK de MITRE citadas en el material. No hay hashes, dominios adicionales, muestras de malware, reglas YARA, ni nombres de campañas previas fuera de UAT 9244. Tampoco existe en el research una lista exhaustiva de víctimas por país, fechas exactas de intrusión ni detalle de explotación por vulnerabilidad específica.
La atribución también tiene un margen de cautela. ColCERT describe a los actores como ciberdelincuentes de espionaje alineados con la República Popular China y asigna la operación a grupos como APT5, APT15, Famous Sparrow y Tropic Trooper. Esa vinculación proviene de la fuente y debe conservarse con el mismo nivel de precisión, sin extenderla a una atribución estatal directa que el material no formula de ese modo.
En la parte geográfica, el material permite desarrollar con mayor profundidad Colombia, Chile, Argentina y Brasil. Para Perú, Venezuela, Paraguay, Bolivia, México y Estados Unidos no hay evidencia adicional verificable en el corpus provisto más allá de menciones generales o, en algunos casos, ausencia total de datos específicos. Por eso no se incluye una evaluación país por país equivalente para esos casos.
Fuentes
- 16 IPs which are active nodes in the CHARLIE Operational Relay Box network — also reported as ORB3 / SPACEHOP / SuperJumpx.com· Team Cymru (X)
- Referencia a la publicación de Team Cymru sobre la red CHARLIE Operational Relay Boxx.com· BushidoToken
- 102 Alerta Red de Retransmisión Operativa CHARLIEcolcert.gov.co· ColCERT
- Exploit Public-Facing Application (T1190) - Enterprise techniqueattack.mitre.org· MITRE
- Brute Force (T1110) - Enterprise techniqueattack.mitre.org· MITRE
- Network Service Scanning (T1046) - Enterprise techniqueattack.mitre.org· MITRE
- Application Layer Protocol (T1071) - Enterprise techniqueattack.mitre.org· MITRE
- Masquerading (T1036) - Enterprise techniqueattack.mitre.org· MITRE



