La inteligencia rusa piratea cámaras IP para espiar la logística militar en los estados de la OTAN y Ucrania – CYBERDEFENSA.MX

Al menos un servicio de inteligencia ruso está secuestrando sistemáticamente cámaras de seguridad conectadas a Internet en toda Europa y Ucrania, utilizando las señales para vigilar rutas de transporte militar, envíos de armas con destino a Kiev y la ubicación de las tropas ucranianas.

Ése es el hallazgo de un aviso de ciberseguridad publicado el 10 de julio por la AIVD y el MIVD, los servicios de inteligencia civil y militar de los Países Bajos, que describen la operación como en curso.

En Ucrania, la vigilancia no ha permanecido pasiva. Acceso a la cámara ha habido «utilizado en intentos de neutralizar al personal militar ucraniano» y destruyen sus equipos, dicen los servicios, convirtiendo una cámara expuesta en la carretera o en una empresa en una ayuda para apuntar.

En todos los estados de la UE y la OTAN, añaden los servicios, el mismo acceso a la cámara también recopila información de inteligencia militar que no tiene nada que ver con la guerra.

Entrar rara vez es la parte difícil. Los operadores escanean Internet en busca de dispositivos expuestos, toman huellas dactilares de las cámaras IP por marca y se dirigen a los que todavía ejecutan contraseñas predeterminadas, firmware obsoleto y configuraciones de fábrica que nadie cambió.

Ciberseguridad

A partir de ahí, el software de reconocimiento de imágenes se encarga de observar, ejecutando búsquedas automáticas en el vídeo de vehículos militares y la carga que transportan. Ninguno de los accesos que describe el aviso necesita un día cero.

¿Qué tan expuestas están estas cámaras?

Ser accesible desde Internet no es lo mismo que ser pirateado. «El hecho de que una cámara sea de acceso público no significa que se pueda piratear», escribe Martijn Grooten, investigador principal de seguridad de censysla empresa de escaneo de Internet, en el propio análisis de la superficie expuesta.

La superficie, sin embargo, es enorme. En toda la UE, los miembros de la OTAN y Ucrania, Censys contó más de 87.000 cámaras conectadas a Internet que ejecutan un servicio cuya versión coincide con una vulnerabilidad conocida y explotada, un total que llama límite inferior. Más de 4.000 de ellos se encuentran en Ucrania.

Ese total cuenta los hosts que ejecutan cualquier servicio vulnerable, no las cámaras cuyo propio software está dañado, una advertencia que plantea el propio Censys. En los Países Bajos, Censys encontró 45.386 cámaras accesibles desde la Internet pública y marcó que 1.992 ejecutaban un servicio con una vulnerabilidad conocida y explotada.

Limite eso a errores en el software de la cámara en sí, y la cifra cae a 541. Censys mantiene la cuenta más amplia basándose en la lógica de que un punto de apoyo en un servicio a menudo puede usarse para hacerse cargo de todo el host.

Esas coincidencias de versiones merecen su propia advertencia: un banner de servicio no es un exploit accesible. De los dos errores que Censys destaca, CVE-2016-7407 se encuentra en dropbearconvertiruna herramienta de importación de claves local en el servidor SSH de Dropbear que ejecuta código solo cuando alguien convierte un archivo de clave malicioso. Se solucionó en julio de 2016 y Censys detectó 159 hosts holandeses.

CVE-2021-39275 es un escritura fuera de límites que el propio Apache tiene una calificación baja, ya que ningún módulo incluido proporciona datos no confiables a la función afectada, aunque uno de terceros sí podría hacerlo. Se parchó en Apache 2.4.49 en 2021 y 112 hosts holandeses ejecutan una versión coincidente. Censys cuenta ambos como explotados en la naturaleza, aunque ninguno de ellos figura en el catálogo de vulnerabilidades explotadas conocidas de CISA.

Configure esa superficie expuesta contra intrusiones confirmadas. en un declaración separadalos servicios holandeses dijeron que en realidad sólo habían captado un pequeño número de cámaras violadas, ubicadas directamente en rutas de logística militar dentro de los Países Bajos, y que desde entonces las organizaciones que las manejan han sido advertidas para que pudieran bloquear las cosas.

Ciberseguridad

Hacker News ha preguntado a Censys si sus recuentos son coincidencias de versiones únicamente o confirman una configuración vulnerable, y qué evidencia clasifica los dos CVE como explotados en la naturaleza; Actualizaremos esta historia con cualquier respuesta.

¿Qué deben hacer los defensores?

Las soluciones recomendadas son las aburridas y efectivas:

  • Comience por encontrar lo que está expuesto: qué cámaras son accesibles desde la Internet pública a través de un puerto de reenvío olvidado, un mapeo UPnP o una retransmisión en la nube de un proveedor. Dé prioridad a los que tienen vistas a rutas de transporte, puertos y otros sitios sensibles, y verifique sus registros para detectar accesos que no reconozca.
  • Mantenga la transmisión de video fuera de la Internet pública: desactive el reenvío de puertos y UPnP, y acceda a las cámaras a través de una VPN.
  • Reemplace las credenciales predeterminadas y active MFA donde el dispositivo lo admita; donde no sea así, mantenga esa cámara fuera de la Internet pública por completo.
  • Apunte la lente deliberadamente: mantenga las rutas logísticas, los muelles de carga y otros puntos sensibles fuera del encuadre, y oculte lo que no pueda evitar.
  • Parche el firmware y el software y, cuando llegue el momento de comprarlos, elija cámaras que se envíen con años de soporte de seguridad, no con meses.

Los servicios dicen que no han observado que se utilice inteligencia derivada de cámaras para ataques militares fuera de Ucrania. Lo que hace que la amenaza sea portátil es lo comunes que son ambas mitades: la entrada suele ser solo un inicio de sesión predeterminado y el valor se establece según el lugar donde apunta la cámara.

Una cámara comprometida le entrega a un adversario una lectura en vivo de las operaciones físicas, cuándo se mueven los camiones y quién entra y sale, sin necesidad de una violación más profunda de la red. La solución, entonces, no es sólo parchear el dispositivo; lo está sacando de la Internet pública y controlando lo que puede ver.

Gamaredon amplía los ataques en Ucrania con nuevo malware y abuso de servicios en la nube – CYBERDEFENSA.MX

Un grupo ruso de amenazas persistentes avanzadas (APT) ha seguido evolucionando y ampliando su arsenal de malware como parte de su ataque cibernético en curso contra Ucrania a lo largo de 2025.

La empresa eslovaca de ciberseguridad ESET dijo que observó 35 campañas distintas de phishing lanzadas montadas por Gamaredon contra nuevos objetivos, y la mayoría de ellas tuvieron lugar en la segunda mitad del año. Los objetivos principales de estos esfuerzos incluyen las instituciones gubernamentales y militares de Ucrania.

«A lo largo de 2025, Gamaredon se mantuvo muy activo y centrado únicamente en Ucrania», ESET dicho. «El objetivo final del grupo sigue siendo la exfiltración de información sensible y otros datos críticos que podrían ser explotados para apoyar los intereses rusos en la guerra en curso en Ucrania».

Las campañas de phishing lanzan uso de archivos adjuntos o archivos XHTML que emplean contrabando de HTML para entregar descargadores HTA maliciosos que son responsables de soltar cargas útiles adicionales, como PteroSand. Algunos de los ataques también han utilizado como arma una falla ahora parcheada en WinRAR (CVE-2025-8088) como una forma de colocar el descargador HTA malicioso en la carpeta de inicio de Windows de la víctima.

Esto, a su vez, hace que el descargador se ejecute automáticamente en el siguiente inicio de sesión, añadiendo así un mecanismo de persistencia a la cadena de compromiso. Se sabe que los ataques de Gamaredon se basan en armamentistas como PteroLNK y PteroPaste para facilitar el movimiento lateral al infectar unidades USB y unidades de red con archivos LNK maliciosos que, cuando los abre un usuario desprevenido, activan la recuperación del malware de descarga.

Ciberseguridad

También se utiliza PteroSetup, un armamento de Visual Basic Script (VBScript) más antiguo detectado por primera vez en enero de 2021 y que probablemente se supone que estará descontinuado. La herramienta escanea unidades de red USB y asignadas en busca de archivos de instalación legítimos y, si los encuentra, los reemplaza con archivos autoextraíbles (SFX) 7z que contienen el instalador original y un descargador de VBScript malicioso.

«En 2025, la dependencia del grupo de servicios de terceros creció significativamente, y los servicios de túneles y las plataformas de trabajadores sin servidor se convirtieron en una parte cada vez más importante de cómo ocultaba su verdadera infraestructura de back-end», dijo ESET.

Los ataques también se caracterizan por la introducción de seis nuevas herramientas maliciosas de PowerShell, que amplían su arsenal de malware personalizado.

  • pterodee y PteroCache para buscar y ejecutar cargas útiles de PowerShell en la memoria
  • PteroDum para buscar y ejecutar cargas útiles de VBScript en la memoria
  • pteroimpar para recuperar una única carga útil de PowerShell utilizando la API Telegra.ph y probablemente utilizada en campañas en las que los actores de Gamaredon colaboraron con Turla
  • PteroEfigie para recuperar el servidor de comando y control (C2) utilizando el servicio de almacenamiento en la nube GoFile
  • Pteropastapara convertir unidades USB en armas y descargar cargas útiles de PowerShell adicionales a través de un canal cifrado

«Si bien el grupo tomó una breve pausa operativa en enero de 2025, Gamaredon dedicó gran parte de su esfuerzo en la primera mitad de ese año a desarrollar e implementar nuevas herramientas», dijo el investigador de ESET Zoltán Rusnák.

«Se realizaron muchas actualizaciones en el período previo a los principales días festivos en Rusia y Crimea. En particular, no se observaron actualizaciones durante o inmediatamente después de estos días festivos, lo que sugiere además que los operadores de Gamaredon probablemente sean empleados afiliados al gobierno».

Ciberseguridad

Otro aspecto digno de mención de la campaña del actor de amenazas gira en torno al uso de una amplia gama de servicios legítimos como canales de exfiltración de datos y resolutores de entrega muerta para obtener detalles del servidor C2 y apuntar el malware a la infraestructura ya oculta detrás de túneles o trabajadores sin servidor. Estos incluyen –

  • Telégrafo
  • Teletipo
  • Rentry.co
  • Escribir.como
  • buzón
  • Ir a archivo
  • Comunidad DEV (dev.to)
  • Mastodonte
  • lesma
  • Nopaste.net
  • Pegar.ee
  • wasabi
  • Tebi
  • Intercolo
  • buzón

«Como en años anteriores, el grupo compensó la relativa simplicidad de su malware con persistencia, actualizaciones frecuentes y un abuso cada vez más creativo de servicios legítimos en línea», dijo ESET. «Gamaredon amplió aún más su uso de puntos muertos, túneles, trabajadores, DNS dinámico y almacenamiento en la nube, haciendo que sus operaciones sean más flexibles y más difíciles de interrumpir».

Ucrania dice que la inteligencia rusa utilizó textos de apoyo falsos para robar credenciales de mensajería – CYBERDEFENSA.MX

El Servicio de Seguridad de Ucrania (SSU) dijo que, junto con la Oficina Federal de Investigaciones (FBI) de EE. UU., descubrió una campaña de larga duración orquestada por los servicios de inteligencia rusos para irrumpir en las cuentas de mensajes de funcionarios gubernamentales, personal militar, políticos y activistas en Ucrania, Europa y EE. UU.

Los ciberataques sistemáticos tenían como objetivo robar información confidencial de las víctimas, añadió la agencia.

«El objetivo de estos ‘hacks’ es obtener acceso a información militar, política y económica sensible intercambiada por los usuarios, así como robar sus datos personales», dijo la agencia. prevenido en una publicación compartida en Telegram.

Para llevar a cabo la operación, los atacantes envían mensajes SMS que se hacen pasar por el robot de soporte de la plataforma de mensajería e instan a los usuarios a revelar las credenciales de sus cuentas.

El SSU señaló que estos ataques incluyen no sólo organizaciones, funcionarios o figuras públicas, sino también cuentas personales de ciudadanos ucranianos. No atribuyó la campaña a un grupo de hackers específico.

Ciberseguridad

Sin embargo, oleadas de ataques similares dirigidas directamente a los usuarios de las aplicaciones de mensajería Signal y WhatsApp se han atribuido a grupos de actividad de amenazas rusas rastreados como Star Blizzard, UNC5792 (también conocido como UAC-0195) y UNC4221 (también conocido como UAC-0185).

Para contrarrestar el riesgo que representan tales amenazas, se recomienda revisar periódicamente las sesiones activas de la aplicación de mensajería y cerrar sesión en conexiones desconocidas, habilitar la autenticación de dos factores, abstenerse de escanear códigos QR recibidos de usuarios desconocidos, no revelar códigos de confirmación, códigos PIN, contraseñas y claves de recuperación de cuentas, y hacer clic en enlaces sospechosos o abrir archivos de chats desconocidos o dudosos.

El desarrollo se produce cuando el FBI atribuyó a los actores de amenazas cibernéticas de los Servicios de Inteligencia Rusos (RIS) a una campaña de phishing en curso de aplicaciones de mensajería comercial (CMA) dirigida a objetivos de alto valor para engañarlos para que entreguen sus claves de recuperación de respaldo.

A finales del mes pasado, el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) atribuido al actor de amenazas alineado con Bielorrusia conocido como UNC1151 (también conocido como Ghostwriter y UAC-0057), una campaña de phishing dirigida a organizaciones gubernamentales que utilizaban cuentas comprometidas para entregar un ladrón de información llamado OYSTERBLUES.

Google detalla la nueva puerta trasera STOCKSTAY de Turla utilizada en ataques de espionaje en Ucrania – CYBERDEFENSA.MX

El actor de amenazas patrocinado por el estado ruso conocido como Turla ha sido atribuido a una puerta trasera .NET previamente indocumentada llamada ESTANCIA EN STOCK que se ha desplegado contra organizaciones gubernamentales y militares en Ucrania, y entidades que tienen intereses en la política exterior italiana.

Al describir la puerta trasera de Windows como desarrollada continuamente por el grupo de piratería, Google Threat Intelligence Group (GTIG) dijo que la herramienta de ciberespionaje comparte código significativo y superposiciones funcionales con Kazuar, un implante básico utilizado por el adversario desde 2017. La actividad de desarrollo sospechada de malware se remonta a diciembre de 2022.

«STOCKSTAY es una puerta trasera multicomponente escrita en .NET, que utiliza el marco Windows Forms, que se comunica con su comando y control (C2) a través de una conexión WebSocket segura, utilizando el código abierto. websocket-nítido biblioteca», GTIG dicho.

«STOCKSTAY consta de varios componentes distintos que se comunican entre sí a través de un canal de comunicación entre procesos (IPC), basado en el intercambio de WM_COPYDATA mensajes.»

Ciberseguridad

La evidencia indica que el implante fue diseñado originalmente para imitar una herramienta de visualización de datos del mercado de valores, antes de ser adaptado para hacerse pasar por otros programas inofensivos como visores de PDF y utilidades de calculadora. El punto de partida es un componente de descarga con nombre en código STOCKSTAY.MARKETMAKER que instala y ejecuta tres módulos adicionales:

  • STOCKSTAY.BROKER DE BOLSAun tunelizador con reconocimiento de proxy que facilita las capacidades de comunicación de red a la suite STOCKSTAY más amplia al establecer una conexión WebSocket segura a un servidor remoto específico.
  • STOCKSTAY.STOCKTRADERla principal puerta trasera que permite la recopilación de información.
  • STOCKSTAY.BOLSAun orquestador o controlador que analiza la configuración de la puerta trasera para establecer varias opciones con respecto a la ejecución del malware, como el servidor WebSocket, el intervalo de tiempo y los días en los que se supone que no debe funcionar. También se comunica con STOCKSTAY.STOCKBROKER para proporcionar los detalles del servidor y recibir mensajes a través de la conexión WebSocket establecida, así como con STOCKSTAY.STOCKTRADER para emitir comandos que se ejecutarán en el host comprometido.
Arquitectura del malware STOCKSTAY

Algunos de los comandos de soporte de STOCKSTAY.STOCKTRADER se enumeran a continuación:

  • Del, para eliminar los archivos especificados
  • Dir, para enumerar los directorios especificados.
  • Obtener, para recuperar uno o más archivos específicos que coincidan con ciertas extensiones
  • MkDir, para crear uno o más directorios
  • RmDir, para eliminar los directorios especificados
  • Imagen, para realizar una captura de pantalla de la pantalla del dispositivo
  • MultyTask, para ejecutar una lista de tareas separadas por punto y coma a la vez
  • Poner, para subir un archivo al dispositivo
  • RegRead, para leer un valor del Registro de Windows
  • RegDelete, para eliminar un valor del Registro de Windows
  • RegWrite, para establecer un valor del Registro de Windows
  • Ejecutar, para ejecutar un nuevo proceso.
  • Sysinfo, para recopilar información del sistema.
  • UnpackArchive, para extraer el archivo ZIP especificado a su directorio actual

Google dijo que identificó un repositorio GitHub de acceso público («ChikenFresh/google-ai-labs-it«) que contiene una implementación de Python del controlador de servidor STOCKSTAY WebSocket orientado a la víctima que es responsable de manejar los mensajes entrantes de un cliente conectado y registrar su dirección IP.

«La incapacidad del servidor para descifrar los mensajes entrantes impide la introspección por parte de los operadores de la plataforma y confunde aún más la ubicación de la infraestructura dedicada del actor de la amenaza», señaló GTIG. «Esta arquitectura se parece un poco a la infraestructura Kazuar C2 de múltiples saltos de Turla».

Los ataques que distribuyen STOCKSTAY han aprovechado constantemente señuelos de temática académica o diplomática para apuntar a organizaciones gubernamentales y militares dentro de Ucrania, y las primeras versiones de la puerta trasera se utilizaron en ataques dirigidos a entidades en Italia, los Países Bajos, Polonia y Alemania. Dicho esto, se desconoce qué entidades europeas fueron señaladas en estos ataques.

Cronología de las observaciones de STOCKSTAY

En al menos un caso observado a principios de 2025, se dice que los actores de Turla emplearon un correo electrónico de phishing que contenía un archivo adjunto RDP malicioso que, cuando se abre, establece una conexión entre el dispositivo de la víctima y la infraestructura controlada por el actor, a través de la cual se pueden implementar cargas útiles adicionales, incluido STOCKSTAY.

En noviembre de 2025, se descubrió que una ola de phishing por correo electrónico dirigida a Ucrania entregaba el implante a través de archivos RAR que explotan CVE-2025-8088, una vulnerabilidad de WinRAR que ha sido explotada por varios grupos de hackers rusos como Sandworm, Gamaredon y RomCom.

Otras campañas han aprovechado instaladores MSI (en un caso alojados en GitHub) y archivos RAR que contienen un script de aplicación HTML (HTA), el último de los cuales está diseñado para ejecutar una variante de STOCKSTAY.MARKETMAKER. Luego, el descargador recupera un archivo ZIP que contiene los componentes principales de STOCKSTAY alojado en una instancia comprometida de WordPress.

Ciberseguridad

Un aspecto digno de mención del malware es que Turla lo ha empleado en múltiples etapas distintas de sus operaciones, una como una forma de obtener acceso inicial a entornos que no han sido perfilados previamente y durante la post-explotación después del reconocimiento para su ejecución en un host específico.

«Esta configuración implica que, en esta etapa, el actor sabe exactamente qué máquina está siendo atacada, probablemente a través de los accesos existentes al entorno de destino», explicó GTIG. Esto se vio dentro de las redes ucranianas donde STOCKSTAY se desplegó hacia el final de una operación que anteriormente había dependido en gran medida de otras herramientas del grupo, como Kazuar».

Las superposiciones de STOCKSTAY con Kazuar surgen de las similitudes en cómo se delinean las responsabilidades entre los diferentes componentes. El uso de Kazuar de los módulos Kernel, Bridge y Worker dentro de Kazuar fue detallado ampliamente por el equipo de Microsoft Threat Intelligence el mes pasado. La separación de distintos componentes basados ​​en roles en STOCKSTAY se detectó por primera vez en una muestra cargada en VirusTotal en diciembre de 2023 desde los Países Bajos.

Estos puntos en común han planteado la posibilidad de que tanto STOCKSTAY como Kazuar hayan sido desarrollados y mantenidos en parte por el mismo desarrollador o equipo.

«Creemos que STOCKSTAY se está desarrollando a imagen de KAZUAR, y es probable que varias decisiones de diseño surjan de la gran experiencia del actor de amenazas en la realización de operaciones utilizando este conjunto de herramientas de larga data», dijo Google. «Ambos ecosistemas dependen en gran medida del desarrollo .NET y se ha observado que utilizan sitios de WordPress comprometidos durante varias etapas de sus operaciones».

«Evaluamos con poca confianza que nuestras observaciones del despliegue de STOCKSTAY junto a KAZUAR durante las operaciones activas pueden ser el resultado de que el actor de amenazas busca probar nuevas capacidades en operaciones activas, particularmente donde pueden esperar que su acceso existente sea remediado en un futuro cercano».

Falla de WinRAR explotada por grupos alineados con Rusia para desplegar ladrones en Ucrania – CYBERDEFENSA.MX

Dos campañas de ciberataques alineadas con Rusia han seguido explotando una falla de seguridad en WinRAR para atacar a organizaciones ucranianas, casi un año después de que se publicaran parches para la vulnerabilidad.

Trend Micro ha atribuido la actividad a Earth Dahu (también conocido como Gamaredon) y SHADOW-EARTH-066 (también conocido como UAC-0226). Implica la explotación de CVE-2025-8088, una falla de recorrido de ruta que permite a un atacante escribir archivos fuera del directorio de extracción a través de NTFS Alternate Data Streams (ADS). WinRAR lo parchó en julio de 2025.

Los hallazgos muestran «cómo el software no administrado mantiene abierto un punto de entrada explotado mucho después de que se envía la solución», dijeron los investigadores de Trend Micro Hiroyuki Kakara y Feike Hacquebord. dicho en un análisis publicado el lunes.

La cadena de exploits WinRAR explotada por SHADOW-EARTH-066 es una desviación de los droppers de macros de Excel utilizados anteriormente por el actor de amenazas para entregar un ladrón de información llamado GIFTEDCROOK. La última versión utiliza archivos RAR diseñados que incluyen un documento PDF señuelo y tres cargas útiles ADS ocultas que se encuentran fuera del directorio de extracción para iniciar la infección.

Ciberseguridad

Esto incluye un archivo de acceso directo de Windows (LNK) que se coloca en la carpeta Inicio para que se ejecute automáticamente cada vez que un usuario inicia sesión. Esto, a su vez, genera un cargador de PowerShell a través de «cmd.exe», que luego usa la carga de DLL en memoria para finalmente iniciar una versión actualizada de GIFTEDCROOK («result.dll»).

El malware se dirige a contraseñas y cookies de navegadores basados ​​en Chromium (Google Chrome, Microsoft Edge y Opera) y Mozilla Firefox, además de recopilar documentos que coinciden con ciertas extensiones de la máquina de la víctima. Una vez que los datos se filtran a un servidor externo, todos los artefactos maliciosos se eliminan para ocultar el rastro forense.

Un cambio notable es el cambio de Telegram como canal de exfiltración a servidores dedicados de comando y control (C2), una modificación clave que probablemente se alinea con el bloqueo de Rusia de la plataforma de mensajería en el país a principios de febrero.

El segundo grupo de hackers afiliado a Rusia que utiliza CVE-2025-8088 como arma es Earth Dahu, que ha incorporado la falla a su arsenal desde al menos septiembre de 2025. El adversario es conocido por su «esfuerzo a escala industrial» para mantener el acceso a largo plazo a las organizaciones comprometidas.

«Earth Dahu utilizó la vulnerabilidad con una cadena de infección de HTA a VBScript que entregaba módulos de espionaje», señaló Trend Micro. «Según las marcas de tiempo internas de los archivos RAR y las convenciones de nomenclatura de archivos, la cadena permaneció activa al menos hasta el 10 de abril de 2026».

Ciberseguridad

Estos ataques, como también documentó recientemente Sekoia la semana pasada, conducen a la implementación de GammaPhish, una aplicación HTML (HTA), que luego se utiliza para recuperar un descargador de VBScript llamado GammaLoad. Posteriormente, el descargador intermedio ofrece módulos adicionales como GammaSteel.

GammaLoad es «una colección de VBScripts diseñada para garantizar el acceso continuo e implementar cargas útiles a lo largo del tiempo aprovechando Dead Drop Resolvers (DDR)», Sekoia dichoagregando que se usa para implementar un cuentagotas diseñado para iniciar un cargador de VBScript responsable de ejecutar GammaAceroun completo ladrón de información que puede monitorear los cambios en los archivos en tiempo real.

«WinRAR está profundamente arraigado en las operaciones diarias de las organizaciones ucranianas, lo que lo convierte en un objetivo atractivo para la explotación», afirmó Trend Micro. «La convergencia de grupos establecidos respaldados por el Estado y grupos rastreados de forma independiente en una única vulnerabilidad refleja la escala de las amenazas cibernéticas que enfrenta Ucrania».

Gamaredon aprovecha WinRAR para entregar GammaWorm y GammaSteel contra Ucrania – CYBERDEFENSA.MX

El grupo de hackers ruso conocido como Gamaredón se ha atribuido a la explotación continua de una vulnerabilidad de WinRAR para entregar múltiples familias de malware destinadas al robo y la propagación de datos.

Según Sekoia, la actividad implica la utilización como arma de CVE-2025-8088, una falla de recorrido de ruta en WinRAR, para lanzar una carga útil de aplicación HTML denominada GammaPhish, que luego se utiliza para recuperar un descargador intermedio de Visual Basic Script (VBScript) con nombre en código GammaLoad. La cadena de infección fue observada por la empresa francesa de ciberseguridad en enero de 2026.

«Sus objetivos principales son tomar huellas dactilares del sistema host, actualizar la configuración de red en el registro utilizando resolutores de caída muerta (DDR), recuperar y ejecutar cargas útiles VBScript arbitrarias desde los servidores C2», Sekoia dicho.

Una de las cargas útiles es un gusano VBScript conocido como GammaWorm que establece persistencia a través de tareas programadas y está diseñado para ocultar directorios legítimos en recursos compartidos de red y unidades USB y reemplazarlos con archivos maliciosos de acceso directo de Windows (LNK), lo que resulta en la ejecución de código arbitrario recuperado de un servidor de comando y control (C2).

Ciberseguridad

Para resolver su C2, GammaWorm inicia una solicitud GET a través de curl a un canal público de Telegram codificado. Al utilizar plataformas legítimas como Telegram, la idea es integrarse en el tráfico habitual, evitar la detección y mantener operaciones de espionaje a largo plazo. GammaWorm también se basa en flujos de datos alternativos NTFS (ANUNCIOS) técnica para ocultar sus módulos principales.

Otra familia de malware distribuida a través de GammaLoad es un ladrón de información modular con nombre en código GammaSteel que captura archivos que coinciden con ciertas extensiones y los exfiltra a un depósito S3 de Amazon Web Services (AWS) o a un servidor controlado por un atacante como mecanismo alternativo.

Sekoia dijo que las secuencias de infección podrían usarse para distribuir otras familias de malware, como GammaWipe (también conocido como GamaWiper), dependiendo de los objetivos del actor de la amenaza.

«El vector de despliegue exacto de GammaWorm sigue siendo ambiguo; GammaLoad podría eliminarlo simultáneamente o introducirlo de forma independiente a través de un usuario que ejecute una unidad USB armada», señaló. «Además, al evaluar el flujo de ejecución global, evaluamos con alta confianza que GammaPhish está diseñado para implementar GammaLoad primero».

Gamaredon, un conjunto de intrusiones patrocinado por el estado ruso y vinculado oficialmente al Servicio Federal de Seguridad (FSB), tiene un historial de atacar a Ucrania, particularmente entidades gubernamentales, militares y de infraestructura crítica, utilizando correos electrónicos de phishing que contienen archivos adjuntos maliciosos, en estos archivos RAR con trampas explosivas.

Ciberseguridad

«Esta cadena de infección revela un diseño modular resistente, masivo y altamente confuso», dijo Sekoia. «Debido a su adaptabilidad y la capacidad del operador para actualizar las configuraciones sobre la marcha, es muy probable que esta arquitectura se reutilice en el futuro».

El desarrollo coincide con el objetivo del UAC-0184 de objetivos relacionados con el ejército ucraniano para entregar un ejecutable asociado con un programa legítimo llamado PassMark BurnInTest a través de señuelos LNK. Un segundo grupo de actividades de amenazas que se ha dirigido a Ucrania es el UAC-0247 (anteriormente rastreado como UAC-0244), que ha señalado a los operadores de drones para desplegar Droppers de aplicaciones HTML (HTA) a través de archivos ZIP y una puerta trasera capaz de establecer un shell inverso para la infraestructura controlada por el atacante.

Los cazadores de amenazas también trazó la evolución de PixyNetLoader, un cargador de malware atribuido a APT28 en relación con campañas que explotan una vulnerabilidad de Microsoft Office (CVE-2026-21509), para extraer un implante COVENANT Grunt. Según ExaTrack, la familia de malware se ha detectado en estado salvaje desde diciembre de 2024, y las iteraciones recientes se descubrieron el 15 de abril de 2026.

El nuevo GREYVIBE vinculado a Rusia apunta a Ucrania con ciberataques impulsados ​​por IA – CYBERDEFENSA.MX

Un actor de amenazas previamente indocumentado apodado GREYVIBE se ha atribuido a ataques continuos y persistentes contra Ucrania y entidades relacionadas con Ucrania desde al menos agosto de 2025.

GREYVIBE, según WithSecure, se considera un grupo de habla rusa que opera ampliamente en la zona horaria rusa, con actividades alineadas con los intereses estatales del Kremlin, específicamente cuando se trata de esfuerzos de recopilación de inteligencia dirigidos a Ucrania en el contexto de la guerra ruso-ucraniana en curso.

«El grupo ha aprovechado múltiples vectores de ataque, incluidos correos electrónicos de phishing, páginas captcha falsas y sitios web fraudulentos de clubes para adultos ucranianos, para entregar malware a un conjunto diverso de víctimas», dijo el investigador de WithSecure, Mohammad Kazem Hassan Nejad. dicho en un análisis. «A lo largo de estas campañas, el grupo se ha basado en ofuscadores, cargadores y malware desarrollados a medida».

La huella de la victimología abarca organizaciones militares, gubernamentales, civiles y empresariales. GREYVIBE, a pesar de su actividad afiliada a un estado-nación, también comparte vínculos con el ecosistema de cibercrimen ruso más amplio a través de algunos de sus miembros que se cree que son actores cibercriminales actuales o anteriores.

Además, hay evidencia que indica que el adversario confía en la inteligencia artificial generativa (GenAI) y los grandes modelos de lenguaje (LLM) para potenciar sus operaciones. En conjunto, WithSecure presenta el panorama de un «grupo poco a moderadamente sofisticado» que sufre errores de seguridad operativa y emplea herramientas asistidas por IA para aumentar sus esfuerzos de desarrollo de malware.

Ciberseguridad

Se ha observado que GREYVIBE utiliza múltiples cadenas de ataques contra sus objetivos:

  • Correo fantasmaque utiliza correos electrónicos de phishing para distribuir enlaces que apuntan a archivos ZIP o RAR maliciosos alojados en Google Drive y 4sync que contienen cargadores basados ​​en JavaScript para lanzar un documento señuelo, y PhantomRelay, un troyano de acceso remoto (RAT) basado en PowerShell diseñado para perfilar el host y ejecutar scripts de PowerShell y comandos de Windows.
  • clic fantasmaque utiliza páginas CAPTCHA falsas al estilo ClickFix en dominios falsos que se hacen pasar por Zoom y LAPAS para engañar a los usuarios para que ejecuten comandos que inician una cadena de infección PhantomRelay.
  • princesaclubque utiliza sitios web falsos de clubes para adultos ucranianos para ofrecer FallSpy en Android y PhantomRelayV1 o LegionRelay en Windows, con iteraciones posteriores de los sitios señuelo que introducen una función de llamada en vivo basada en WebRTC para capturar audio y video de la víctima. Si bien FallSpy es un software espía de Android capaz de recopilar datos confidenciales del dispositivo comprometido, LegionRelay es un RAT liviano basado en PowerShell que admite la enumeración de archivos, la exfiltración de archivos, la captura de capturas de pantalla, el robo de datos del navegador, la exfiltración de datos de Telegram y WhatsApp y la configuración de acceso RDP. PhantomRelayV1 es una variante de PhantomRelay con un mecanismo de persistencia de vigilancia personalizado.
  • Enlace Droneque utiliza sitios web que se hacen pasar por fundaciones benéficas que apoyan a las Fuerzas Armadas de Ucrania para ofrecer WireGuard y LegionRelay.
  • Neboque utiliza una muestra de FallSpy que imita una pantalla de inicio de sesión en ruso, probablemente en un intento de engañar al personal militar ucraniano haciéndoles creer que estaban accediendo a una terminal militar rusa.

La variedad de vectores de entrega y herramientas utilizadas en los ataques probablemente se deba al uso de plataformas de inteligencia artificial, incluidas Ideogram AI, OpenAI ChatGPT y Google Gemini, para ayudar a generar imágenes y desarrollar LegionRelay, así como scripts de ofuscación y carga, infraestructura de backend y comandos posteriores al compromiso.

La compañía de ciberseguridad dijo que el uso de IA por parte de GREYVIBE ofrece múltiples ventajas, incluida la reducción de brechas en la experiencia técnica, la aceleración del ciclo de vida del desarrollo y la reducción de la dependencia de malware o herramientas previamente conocidos que podrían ayudar en los esfuerzos de atribución.

«Si un actor puede generar, refactorizar o reemplazar con frecuencia componentes de su huella operativa con asistencia de IA, los métodos tradicionales de agrupación basados ​​en artefactos técnicos estables pueden volverse menos confiables con el tiempo», dijo Nejad.

Dicho esto, el uso de IA también ha tenido el efecto secundario de introducir fallas de diseño en LegionRelay, exponiendo la funcionalidad backend del malware. Esta es otra señal que sugiere que GREYVIBE puede no ser un actor puro de Estado-nación, ya que es poco probable que adversarios sofisticados cometan tales errores.

Ciberseguridad

Los vínculos del grupo de hackers con el ecosistema cibercriminal se basan en múltiples factores:

  • Posible acceso y uso de un constructor ISO con vínculos sospechosos con la pandilla TrickBot y UAC-0098
  • Presencia de variantes de PhantomRelay en grupos de actividades de delitos cibernéticos aparentemente no relacionados, como un microsoft Voz de equipos phishing campaña entre julio de 2025 y febrero de 2026, y una cadena de entrega KongTuke entre finales de febrero y finales de marzo de 2026 que utilizó ClickFix para distribuir el malware.
  • La carga de muestras de prueba y desarrollo inicial a VirusTotal
  • Uso de términos de jerga de Internet como «letsrollboyos», «totallyunsus» y «cuteuwu» como convenciones de nomenclatura para artefactos de desarrollo.
  • La implementación del minero XMRig en una pequeña cantidad de máquinas infectadas con LegionRelay

«En conjunto, evaluamos con confianza moderada que el grupo tiene vínculos con el ecosistema de cibercrimen más amplio, y con confianza baja a moderada que involucra a miembros cibercriminales actuales o anteriores», dijo WithSecure. «La naturaleza exacta de su relación con el Estado ruso sigue sin estar clara, si dichos miembros han sido absorbidos por un grupo respaldado por el Estado, si operan de forma independiente bajo tareas dirigidas por el Estado o si han formado un equipo híbrido».

«El grupo ocupa un área gris entre el cibercrimen y la actividad afiliada al Estado, lo que complica los esfuerzos de atribución y desdibuja las distinciones tradicionales entre estas categorías».

Ghostwriter apunta a entidades gubernamentales de Ucrania con el malware de phishing Prometheus – CYBERDEFENSA.MX

El actor de amenazas alineado con Bielorrusia conocido como Escritor fantasma (también conocido como UAC-0057 y UNC1151Consejo de Defensa y Seguridad Nacional de Ucrania) ha sido observado utilizando señuelos relacionados con Prometheus, una plataforma de aprendizaje en línea ucraniana, para apuntar a organizaciones gubernamentales en el país.

La actividad, según el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA), implica el envío de correos electrónicos de phishing a entidades gubernamentales utilizando cuentas comprometidas. Ha estado activo desde la primavera de 2026.

«Por lo general, el correo electrónico contiene un archivo PDF adjunto con un enlace que, al hacer clic, conduce a la descarga de un archivo ZIP que contiene un archivo JavaScript», dijo la agencia. dicho en un informe del jueves.

Ciberseguridad

El archivo JavaScript, denominado OYSTERFRESH, está diseñado para mostrar un documento señuelo como mecanismo de distracción, mientras escribe sigilosamente una carga útil ofuscada y cifrada llamada OYSTERBLUES en el Registro de Windows, además de descargar e iniciar OYSTERSHUCK, que es responsable de decodificar OYSTERBLUES.

OYSTERBLUES está equipado para recopilar una amplia gama de información del sistema, incluido el nombre de la computadora, la cuenta de usuario, la versión del sistema operativo, la hora del último inicio del sistema operativo y una lista de procesos en ejecución. Los datos recopilados se envían a un servidor de comando y control (C2) a través de una solicitud HTTP POST.

Luego espera más respuestas que contengan el código JavaScript de la siguiente etapa, que se ejecuta utilizando el función evaluar(). Se considera que la carga útil final será Cobalt Strike, un marco de simulación de adversario del que se abusa ampliamente para actividades posteriores a la explotación.

«Para reducir la probabilidad de que esta ciberamenaza sea explotada, es aconsejable aplicar enfoques básicos conocidos para reducir la superficie de ataque, específicamente restringiendo la capacidad de ejecutar wscript.exe para cuentas de usuario estándar», dijo CERT-UA.

La revelación se produce cuando el Consejo de Defensa y Seguridad Nacional de Ucrania reveló El uso por parte de Rusia de herramientas de inteligencia artificial (IA) como OpenAI ChatGPT y Google Gemini para explorar objetivos e incrustar la tecnología en malware para generar comandos maliciosos en tiempo de ejecución, al tiempo que insta a los grupos de hackers respaldados por el Kremlin a llevar a cabo ataques cibernéticos centrados en obtener inteligencia y garantizar una presencia a largo plazo en redes comprometidas para su posterior explotación, incluso para apoyar operaciones de influencia.

Ciberseguridad

«Los principales vectores de penetración inicial en 2025 fueron la ingeniería social, la explotación de vulnerabilidades, el uso de cuentas RDP y VPN comprometidas, los ataques a las cadenas de suministro y el uso de software sin licencia que ya contiene puertas traseras integradas en la etapa de instalación», dijo el Consejo. «Los atacantes se centraron en robar información confidencial, interceptar comunicaciones y rastrear la ubicación de los objetivos».

En un desarrollo relacionado, los detalles han surgió sobre una campaña de propaganda pro-Kremlin que secuestró cuentas de usuarios reales de Bluesky para publicar contenido falso desde 2024. Las cuentas secuestradas incluían a periodistas y profesores. La actividad ha sido atribuida a una empresa con sede en Moscú llamada Social Design Agency, que está vinculada a una campaña conocida como Matryoshka. En algunos de estos casos, Bluesky ha tomado la medida de suspender las cuentas hasta que los propietarios inicien un reinicio.

UAC-0247 apunta a clínicas y al gobierno de Ucrania en una campaña de malware de robo de datos – CYBERDEFENSA.MX

El Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) ha revelado detalles de una nueva campaña que se ha dirigido a gobiernos e instituciones sanitarias municipales, principalmente clínicas y hospitales de emergencia, para entregar malware capaz de robar datos confidenciales de navegadores web basados ​​en Chromium y WhatsApp.

La actividad, que se observó entre marzo y abril de 2026, se ha atribuido a un grupo de amenazas denominado UAC-0247. Los orígenes de la campaña se desconocen actualmente.

Según CERT-UA, el punto de partida de la cadena de ataque es un mensaje de correo electrónico que dice ser una propuesta de ayuda humanitaria, instando a los destinatarios a hacer clic en un enlace que redirige a un sitio web legítimo comprometido a través de una vulnerabilidad de secuencias de comandos entre sitios (XSS) o un sitio falso creado con la ayuda de herramientas de inteligencia artificial (IA).

Independientemente de cuál sea el sitio, el objetivo es descargar y ejecutar un archivo de acceso directo de Windows (LNK), que luego ejecuta una aplicación HTML remota (HTA) usando la utilidad nativa de Windows, «mshta.exe». El archivo HTA, por su parte, muestra una forma de señuelo para desviar la atención de la víctima, al mismo tiempo que recupera un binario responsable de inyectar código shell en un proceso legítimo (por ejemplo, «runtimeBroker.exe»).

«Al mismo tiempo, las campañas recientes han registrado el uso de un cargador de dos etapas, la segunda etapa del cual se implementa utilizando un formato de archivo ejecutable propietario (con soporte completo para secciones de código y datos, importación de funciones de bibliotecas dinámicas y reubicación), y la carga útil final se comprime y cifra adicionalmente», dijo CERT-UA.

Ciberseguridad

Uno de los etapas es una herramienta llamada TCP Reverse Shell o su equivalente, rastreada como RAVENSHELL, que establece una conexión TCP con un servidor de administración para recibir comandos para su ejecución en el host usando «cmd.exe».

También se descarga en la máquina infectada una familia de malware denominada AGINGFLY y un script de PowerShell denominado SILENTLOOP que viene con varias funciones para ejecutar comandos, actualizar automáticamente la configuración y obtener la dirección IP actual del servidor de administración de un canal de Telegram, y recurrir a mecanismos alternativos para determinar la dirección de comando y control (C2).

Desarrollado con C#, AGINGFLY está diseñado para proporcionar control remoto de los sistemas afectados. Se comunica con un servidor C2 mediante WebSockets para obtener comandos que le permiten ejecutar comandos, iniciar un registrador de teclas, descargar archivos y ejecutar cargas útiles adicionales.

Una investigación de alrededor de una docena de incidentes ha revelado que estos ataques facilitan el reconocimiento, el movimiento lateral y el robo de credenciales y otros datos confidenciales de WhatsApp y los navegadores basados ​​en Chromium. Estose logra mediante la implementación de varias herramientas de código abierto, como las que se enumeran a continuación:

  • ChromElevator, un programa diseñado para eludir las protecciones de cifrado vinculado a aplicaciones (ABE) de Chromium y recopilar cookies y contraseñas guardadas
  • ZAPiXDESKuna herramienta de extracción forense para descifrar bases de datos locales para WhatsApp Web
  • ÓxidoScanun escáner de red
  • Ligolo-Ng, una utilidad ligera para establecer túneles a partir de conexiones TCP/TLS inversas
  • Cinceluna herramienta para tunelizar el tráfico de red a través de TCP/UDP
  • XMRig, un minero de criptomonedas

La agencia dijo que hay evidencia que sugiere que representantes de las Fuerzas de Defensa de Ucrania también podrían haber sido atacados como parte de la campaña. Esto se basa en la distribución de archivos ZIP maliciosos a través de Signal que están diseñados para eliminar AGINGFLY mediante la técnica de carga lateral de DLL.

Para mitigar el riesgo asociado con la amenaza y minimizar la superficie de ataque, se recomienda restringir la ejecución de archivos LNK, HTA y JS, junto con utilidades legítimas como «mshta.exe», «powershell.exe» y «wscript.exe».

APT28 implementa el malware PRISMEX en una campaña dirigida a Ucrania y los aliados de la OTAN – CYBERDEFENSA.MX

El actor de amenazas ruso conocido como APT28 (también conocido como Forest Blizzard y Pawn Storm) ha sido vinculado a una nueva campaña de phishing dirigida a Ucrania y sus aliados para implementar un paquete de malware previamente indocumentado con nombre en código. PRISMEX.

«PRISMEX combina esteganografía avanzada, secuestro del modelo de objetos componentes (COM) y abuso legítimo de servicios en la nube para comando y control», afirman los investigadores de Trend Micro Feike Hacquebord y Hiroyuki Kakara. dicho en un informe técnico. Se cree que la campaña está activa desde al menos septiembre de 2025.

La actividad se ha centrado en varios sectores de Ucrania, incluidos los órganos ejecutivos centrales, la hidrometeorología, la defensa y los servicios de emergencia, así como la logística ferroviaria (Polonia), marítima y de transporte (Rumania, Eslovenia, Turquía), y socios de apoyo logístico involucrados en iniciativas de municiones (Eslovaquia, República Checa), y socios militares y de la OTAN.

La campaña se destaca por la rápida utilización como arma de fallas recientemente reveladas, como CVE-2026-21509 y CVE-2026-21513, para violar objetivos de interés, y la preparación de la infraestructura se observó el 12 de enero de 2026, exactamente dos semanas antes de que la primera se revelara públicamente.

Ciberseguridad

A finales de febrero de 2025, Akamai también reveló que APT28 pudo haber convertido a CVE-2026-21513 en un arma como un día cero basado en un exploit de acceso directo de Microsoft (LNK) que se cargó en VirusTotal el 30 de enero de 2026, mucho antes de que el fabricante de Windows lanzara una solución como parte de su actualización del martes de parches el 10 de febrero de 2026.

Este patrón de explotación de día cero indica que el actor de la amenaza tenía conocimiento avanzado de las vulnerabilidades antes de que Microsoft las revelara.

Una superposición interesante entre las campañas que explotan las dos vulnerabilidades es el dominio «wellnesscaremed[.]com.» Este punto en común, combinado con el momento de los dos exploits, ha planteado la posibilidad de que los actores de la amenaza estén encadenando CVE-2026-21513 y CVE-2026-21509 en una sofisticada cadena de ataque de dos etapas.

«La primera vulnerabilidad (CVE-2026-21509) obliga al sistema de la víctima a recuperar un archivo .LNK malicioso, que luego explota la segunda vulnerabilidad (CVE-2026-21513) para eludir las funciones de seguridad y ejecutar cargas útiles sin advertencias para el usuario», teorizó Trend Micro.

Los ataques culminan con el despliegue de cualquiera de los dos MiniDoor, un ladrón de correo electrónico de Outlook, o una colección de componentes de malware interconectados conocidos colectivamente como PRISMEX, llamado así por el uso de una técnica esteganográfica para ocultar cargas útiles dentro de archivos de imágenes. Estos incluyen –

  • PrismexHojaun dropper malicioso de Excel con macros VBA que extrae cargas útiles incrustadas en el archivo mediante esteganografía, establece persistencia a través de secuestro de COMy muestra un documento señuelo relacionado con las listas de inventario de drones y los precios de los drones después de habilitar las macros.
  • PrismexDropun cuentagotas nativo que prepara el entorno para una explotación posterior y utiliza tareas programadas y secuestro de DLL COM para lograr persistencia.
  • Cargador Prismex (también conocido como PixyNetLoader), una DLL proxy que extrae la carga útil .NET de la siguiente etapa dispersa en la estructura de archivos de una imagen PNG («SplashScreen.png») utilizando un algoritmo personalizado «Bit Plane Round Robin» y lo ejecuta completamente en la memoria.
  • PrismexStagerun implante COVENANT Grunt que abusa del almacenamiento en la nube Filen.io para C2.

Vale la pena mencionar aquí que algunos aspectos de la campaña fueron documentados previamente por Zscaler ThreatLabz bajo el nombre de Operación Neusploit.

Ciberseguridad

El uso de COVENANT por parte de APT28, un marco de comando y control (C2) de código abierto, fue destacado por primera vez por el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) en junio de 2025. Se considera que PrismexStager es una expansión de MiniDoor y NotDoor (también conocido como GONEPOSTAL), una puerta trasera de Microsoft Outlook implementada por el grupo de hackers a finales de 2025.

En al menos un incidente ocurrido en octubre de 2025, se descubrió que la carga útil COVENANT Grunt no solo facilitaba la recopilación de información, sino que también ejecutaba un comando de limpieza destructivo que borra todos los archivos del directorio «%USERPROFILE%». Esta doble capacidad da peso a la hipótesis de que estas campañas podrían diseñarse tanto para el espionaje como para el sabotaje.

«Esta operación demuestra que Pawn Storm sigue siendo uno de los grupos de intrusión más agresivos alineados con Rusia», afirmó Trend Micro. «El patrón de objetivos revela una intención estratégica de comprometer la cadena de suministro y las capacidades de planificación operativa de Ucrania y sus socios de la OTAN».

«El enfoque estratégico en atacar las cadenas de suministro, los servicios meteorológicos y los corredores humanitarios que apoyan a Ucrania representa un cambio hacia una interrupción operativa que puede presagiar actividades más destructivas».