El nuevo malware GoSerpent apunta a gobiernos y diplomáticos del Sudeste Asiático para realizar espionaje – CYBERDEFENSA.MX
Investigadores de ciberseguridad han descubierto un malware previamente no documentado llamado Ir Serpiente que se ha utilizado en ataques cibernéticos dirigidos a entidades en el sudeste asiático desde finales de 2025 con un enfoque en el acceso a largo plazo y la recopilación de inteligencia.
La empresa rusa de ciberseguridad Kaspersky, que descubrió la actividad en febrero de 2026, dijo que estaba dirigida a entidades gubernamentales y diplomáticas de la región. GoSerpent está diseñado para contactar a un servidor externo e implementar cargas útiles secundarias en la recopilación de datos confidenciales y el volcado de credenciales en el sistema.
«El seguimiento de las actividades de este actor de amenazas reveló que en mayo de 2026 regresaron con un conjunto evolucionado de herramientas maliciosas: un nuevo Stowaway RAT y una herramienta proxy que se parecía al malware inicial, así como una herramienta sigilosa adicional para filtrar datos confidenciales recopilados durante los meses anteriores a través de la red compartida», dijo el investigador de seguridad Noushin Shabab. dicho.
El objetivo final de estos esfuerzos es recopilar archivos confidenciales y prepararlos para su posterior filtración utilizando una herramienta de recopilación de datos denominada ThumbcacheService. Los ataques también han empleado herramientas de volcado de credenciales a través de GoSerpent para capturar las credenciales del sistema necesarias para facilitar la filtración de datos a través de unidades compartidas de red.
Las versiones anteriores del implante basado en Go y el troyano de acceso remoto (RAT) se han utilizado desde 2021 contra víctimas en el sudeste asiático, con variantes recientes implementadas tan recientemente como este año.
El malware funciona recibiendo argumentos de línea de comandos cifrados y codificados en Base64 que contienen la dirección de comando y control (C2) y la contraseña de comunicación. Una vez descifrada, la puerta trasera se conecta al servidor C2 a través de una conexión cifrada, donde el hash SHA256 de la contraseña de comunicación sirve como clave de cifrado.
La lista de comandos admitidos se enumera a continuación:
- Para alertar al servidor de una infección activa
- Comience a escuchar en un puerto específico
- Cerrar un puerto de escucha
- Conectarse a un servidor remoto
- Generar un shell en la máquina infectada
- Subir un archivo o directorio al servidor
- Descargar desde el servidor
- Inicie un proxy SOCKS5 en la máquina infectada
- Reenviar a un nodo conectado
«GoSerpent puede establecer servidores proxy SOCKS5 para enrutar el tráfico a través de hosts comprometidos, permitiendo a los atacantes acceder a otras redes mientras enmascaran sus verdaderas direcciones IP», explicó Kaspersky. «La puerta trasera es capaz de implementar herramientas maliciosas adicionales, incluido ThumbcacheService para la recopilación de archivos, Mimikatz para el volcado de credenciales y QuarksDumpLocalHash para la extracción de hash de contraseñas de cuentas locales».
Algunas de las otras herramientas implementadas durante el transcurso de los ataques son las siguientes:
- RATA McMxuna herramienta básica de acceso remoto y proxy basada en Go que es una versión liviana de GoSerpent con capacidades como proxy SOCKS5, reenvío de puertos, transferencia de archivos y shell remoto
- Servicio Thumbcacheuna DLL que complementa GoSerpent con un sofisticado mecanismo de recopilación de archivos
- Mimikatzpara volcar la memoria del proceso del Servicio del subsistema de la autoridad de seguridad local (LSASS) para extraer material de credenciales
- QuarksDumpLocalHashpara extraer hash de contraseña de cuenta local del subárbol de registro SAM
Después de meses de recopilación encubierta de datos, se dice que los actores de amenazas detrás de la actividad regresaron al entorno comprometido en mayo de 2026 para implementar otro conjunto de herramientas:
- Polizónuna herramienta de proxy y acceso remoto con funciones de proxy SOCKS5, reenvío de puertos, túnel inverso, acceso remoto a shell, transferencia de archivos y túnel basado en SSH.
- cargador tmcun módulo de carga de C++ que contiene una carga útil cifrada denominada TmcPayload
- Carga útil Tmcpara extraer datos confidenciales almacenados en la máquina de la víctima
«Lo que hace que esta amenaza sea particularmente preocupante es el despliegue estratégico de varias herramientas con capacidades sofisticadas de recopilación y exfiltración de datos», dijo Kaspersky. «La cadena desde ThumbcacheService hasta TmcLoader/TmcPayload demuestra una planificación operativa sofisticada».
Aunque la atribución definitiva sigue siendo, en el mejor de los casos, confusa, el proveedor de seguridad dijo que la campaña comparte objetivos, capacidades técnicas y superposiciones operativas con Tetris Fantasmaun «actor de amenazas altamente capacitado e ingenioso», primero documentado en octubre de 2023 como apuntar entidades gubernamentales en la región Asia-Pacífico (APAC).
«El atacante espió encubiertamente y recopiló datos confidenciales de entidades gubernamentales de APAC mediante la explotación de un tipo particular de unidad USB segura, protegida por cifrado de hardware para garantizar el almacenamiento y la transferencia seguros de datos entre sistemas informáticos», señaló la compañía en ese momento.
«La campaña comprende varios módulos maliciosos, a través de los cuales el actor puede obtener un amplio control sobre el dispositivo de la víctima. Esto le permite ejecutar comandos, recopilar archivos e información de las máquinas comprometidas y transferirlos a otras máquinas utilizando las mismas o diferentes unidades USB seguras como portadoras».
![]() |
| Cadena de ataque en equipo «No» |
La divulgación se produce cuando Cyderes Howler Cell detalló una operación de ciberespionaje dirigida orquestada por DoNot Team dirigida a los establecimientos militares y de defensa de Bangladesh utilizando correos electrónicos de phishing que contienen un documento RTF con malware para colocar un implante DLL que configura la persistencia de tareas programadas disfrazada de telemetría OneDrive, perfila el host y señala a un servidor C2 a través de HTTPS.
«El RTF utiliza inyección remota de plantillas para obtener una macro VBA, con geocercas del lado del servidor que restringen la entrega de carga útil a las víctimas dentro de la región objetivo», investigadores Reegun Jayapaul, Rahul Ramesh y Baskar M. dicho. «Una vez que se ejecuta la macro, inyecta un código shell compatible con la arquitectura a través del abuso de API basado en devolución de llamada. El código shell se mueve a través de varias etapas codificadas en XOR, cada una extraída del mismo dominio C2 con extensiones de archivo de apariencia benigna».
Luego, el implante se utiliza para entregar una DLL de segunda etapa («ejtest.dll»), que presenta capacidad de descarga modular para cargas útiles siguientes. La atribución a DoNot Team se basa en rutas de URI C2 similares, material de clave AES coincidente, técnica de inyección de shellcode basada en VBA y entrega de carga útil geocercada que ofrece plantillas limpias a los que no son objetivos.





