WIP19

Fecha
20 Jun 2026
Actor
china
Tipo
Reference
Pais
China
Sector
-
Confianza
medium
65
Prioridad analitica
Media

Basado en actor, pais, IOCs, TTPs, filtracion y calidad de contexto.

3IOCs
0TTPs
chinaActor
ChinaPais

WIP19

Que es WIP19

WIP19 es un actor APT regional vinculado a China, conocido por su actividad de espionaje y ciberataques contra organizaciones clave. El grupo utiliza técnicas avanzadas de ciberseguridad para comprometer sistemas críticos en sectores como telecomunicaciones e IT. Se le conoce con alias como SQLMaggie, ScreenCap, WinEggDrop y otros, y ha sido identificado como parte de una red de amenazas más madura que opera desde 2014.

Contexto

WIP19 ha estado atacando a empresas de telecomunicaciones e IT en Oriente Medio y Asia. Su actividad incluye la uso de un certificado digital robado por una empresa coreana, DEEPSoft, para firmar componentes maliciosos. El grupo también utiliza técnicas como el DLL search order hijacking contra explorer.exe para cargar componentes de teclado y captura de pantalla. Su operación se vincula con Operation Shadow Force, aunque WIP19 se distingue por un enfoque más maduro.

Análisis

El grupo utiliza una combinación de herramientas maliciosas, incluyendo SQLMaggie (dumper de credenciales) y ScreenCap (componente de captura de pantalla). Los ataques se basan en la explotación de componentes legítimos, como explorer.exe, para ejecutar código malicioso sin ser detectado. Además, WIP19 ha sido documentado por SentinelOne como un ejemplo de amenaza basada en certificados falsos.

Indicadores de Compromiso (IOCs)

Tipo Valor Contexto
Domain explorer.exe Uso en DLL search order hijacking para cargar componentes maliciosos.
Domain www.sentinelone.com Fuente de análisis sobre WIP19 y sus técnicas de ataque.
File explorer.exe Componente legítimo explotado para ejecutar código malicioso.

Conclusion

WIP19 representa una amenaza significativa para organizaciones en regiones clave. Su uso de certificados falsos y técnicas avanzadas de inyección de código requiere vigilancia constante. Las organizaciones deben monitorizar IOCs como explorer.exe y dominios relacionados con actividades de espionaje. La colaboración entre sectores es crucial para mitigar el impacto de actores APT como WIP19.

Diamond Model

Adversary
china
Ver perfil →
Victim
WIP19
China
Capability
explorer.exe
Herramienta / tecnica observada
Infrastructure
explorer.exe
www.sentinelone.com

Indicadores de Compromiso (IOCs)

TipoValorContextoOSINT
Tipo Valor Contexto VT OffSec SOCRadar
Domain explorer.exe Uso en DLL search order hijacking para cargar componentes maliciosos. VT OffSec SOCRadar
Domain www.sentinelone.com Fuente de análisis sobre WIP19 y sus técnicas de ataque. VT OffSec SOCRadar

Referencias y enlaces

→ Perfil del actor china en el blog → Ver china en IntelTracker → Buscar china en APTTrail → Repositorio APTTrail → Mas incidentes en China → Buscar en Google News → Analizar en VirusTotal → Feed RSS del blog
← Volver al panel de inteligencia

Incidentes recientes