Ghostwriter apunta al gobierno ucraniano con phishing de PDF geocercado y ataque con cobalto – CYBERDEFENSA.MX

El grupo de amenaza alineado con Bielorrusia conocido como Escritor fantasma se ha atribuido a una nueva serie de ataques contra organizaciones gubernamentales en Ucrania.

Activo desde al menos 2016, Ghostwriter ha estado vinculado tanto al ciberespionaje como a operaciones de influencia dirigidas a países vecinos, particularmente Ucrania. También se le rastrea bajo los apodos FrostyNeighbor, PUSHCHA, Storm-0257, TA445, UAC‑0057, Umbral Bison (anteriormente RepeatingUmbra), UNC1151 y White Lynx.

«FrostyNeighbor ha estado ejecutando operaciones cibernéticas continuas, cambiando y actualizando su conjunto de herramientas periódicamente, actualizando su cadena de compromiso y sus métodos para evadir la detección, apuntando a víctimas ubicadas en Europa del Este», ESET dicho en un informe compartido con The Hacker News.

Los ataques anteriores realizados por el equipo de hackers aprovecharon una familia de malware conocida como PicassoLoader, que luego actúa como conducto para Cobalt Strike Beacon y njRAT. A finales de 2023, también se observó que el actor de amenazas utilizaba una vulnerabilidad en WinRAR (CVE-2023-38831, puntuación CVSS: 7,8) para implementar PicassoLoader y Cobalt Strike.

El año pasado, entidades polacas fueron víctimas de una campaña de phishing orquestada por Ghostwriter que explotado una falla entre sitios en Roundcube (CVE-2024-42009, puntuación CVSS: 9.3) para ejecutar JavaScript malicioso responsable de capturar las credenciales de inicio de sesión de correo electrónico.

Ciberseguridad

Al menos en algunos casos, se dice que los actores de amenazas aprovecharon las credenciales recopiladas para analizar el contenido del buzón, descargar la lista de contactos y abusar de la cuenta comprometida para propagar más mensajes de phishing, según un informe de CERT Polska en junio de 2025. Hacia finales de 2025, el grupo también comenzó a incorporar una técnica anti-análisis en la que los documentos señuelo se basaban en comprobaciones dinámicas de CAPTCHA para desencadenar la cadena de ataque.

«FrostyNeighbor sigue siendo un actor de amenazas persistente y adaptable, demostrando un alto nivel de madurez operativa con el uso de diversos documentos de señuelo, variantes de descarga y señuelos en evolución, y nuevos mecanismos de entrega», dijo el investigador de ESET Damien Schaeffer. «Esta nueva cadena de compromiso que detectamos es una continuación de la voluntad del grupo de actualizar y renovar su arsenal, tratando de evadir la detección para comprometer sus objetivos».

El último conjunto de actividades, observado desde marzo de 2026, implica el uso de enlaces en archivos PDF maliciosos enviados mediante archivos adjuntos de phishing dirigidos a entidades gubernamentales en Ucrania, lo que en última instancia resultó en la implementación de una versión JavaScript de PicassoLoader para eliminar Cobalt Strike. Se ha descubierto que los documentos señuelo en formato PDF se hacen pasar por la empresa de telecomunicaciones ucraniana Ukrtelecom.

La secuencia de infección incorpora una verificación de geocercado, entregando un archivo PDF benigno a las víctimas cuya dirección IP no corresponde a Ucrania. El enlace incrustado en el documento PDF se utiliza para entregar un archivo RAR que contiene una carga útil de JavaScript que muestra un documento señuelo para mantener la artimaña, mientras se inicia simultáneamente PicassoLoader en segundo plano.

El descargador también está diseñado para perfilar y tomar huellas digitales del host comprometido, en función de lo cual los operadores pueden decidir manualmente enviar un cuentagotas de JavaScript de tercera etapa para Cobalt Strike Beacon. La huella digital del sistema se transmite a la infraestructura controlada por el atacante cada 10 minutos, lo que permite al actor de la amenaza evaluar si la víctima es de interés.

La actividad parece centrarse principalmente en organizaciones militares, del sector de defensa y gubernamentales en Ucrania, mientras que la victimología en Polonia y Lituania es mucho más amplia y apunta a los sectores industrial y manufacturero, sanitario y farmacéutico, logístico y gubernamental.

«FrostyNeighbor sigue siendo un actor de amenazas persistente y adaptable, demostrando un alto nivel de madurez operativa con el uso de diversos documentos de señuelo, variantes de señuelo y descarga en evolución, y nuevos mecanismos de entrega», dijo ESET. «La carga útil sólo se entrega después de la validación de la víctima del lado del servidor, combinando comprobaciones automáticas del agente de usuario solicitante y la dirección IP con la validación manual por parte de los operadores».

Gamaredon ofrece GammaDrop y GammaLoad en los ataques de Ucrania

La divulgación se produce cuando el grupo de piratería Gamaredon, afiliado a Rusia, ha estado vinculado a una campaña de phishing dirigida a instituciones estatales ucranianas desde septiembre de 2025, con el objetivo de entregar GammaDrop y Carga gamma descargador de malware a través de archivos RAR que explotan CVE-2025-8088.

«Estos correos electrónicos, falsificados o enviados desde cuentas gubernamentales comprometidas, entregan descargadores de VBScript persistentes y de múltiples etapas que perfilan el sistema infectado», HarfangLab dicho. «Aquí hay poca novedad técnica, pero Gamaredon nunca se ha basado en la sofisticación. La fuerza del grupo reside en su implacable ritmo y escala operativa».

Rusia es el objetivo del equipo BO y Hive0117

Los hallazgos también siguen a un informe de Kaspersky de que el grupo hacktivista pro Ucrania conocido como BO Team (también conocido como Black Owl) puede estar trabajando con Head Mare (también conocido como PhantomCore) en ataques dirigidos a organizaciones rusas, citando infraestructura y herramientas superpuestas. Los ataques orquestados por el equipo BO en 2026 han empleado phishing dirigido a BrockenDoor y ZeronetKit, el último de los cuales también es capaz de comprometer los sistemas Linux.

Ciberseguridad

También se observa en estos ataques una puerta trasera basada en Go no documentada anteriormente denominada ZeroSSH que puede ejecutar comandos arbitrarios usando «cmd.exe» y establecer un canal SSH inverso. El equipo BO se ha dirigido a unas 20 organizaciones en el primer trimestre de 2026.

«La naturaleza de la interacción entre los grupos aún no está clara, pero las intersecciones registradas de herramientas e infraestructura indican al menos la posible coordinación de acciones contra las organizaciones rusas», Kaspersky dicho.

En los últimos meses, las empresas rusas también han sido blanco de un grupo motivado financieramente llamado Hive0117 para robar más de 14 millones de rublos irrumpiendo en las computadoras de los contables a través de campañas de phishing y disfrazando transferencias como pagos de salario. Los correos electrónicos de phishing se enviaron a más de 3000 organizaciones rusas entre febrero y marzo de 2026, según F6.

Además de Rusia, la actividad también se dirigió a usuarios de Lituania, Estonia, Bielorrusia y Kazajstán. Los ataques emplean señuelos con temas de facturas para distribuir archivos RAR que contienen archivos maliciosos para eliminar DarkWatchman, un troyano de acceso remoto atribuido al grupo.

«Utilizando el acceso remoto a los sistemas bancarios en línea a través de las computadoras de los contables comprometidos, iniciaron pagos que se acreditarían en las cuentas bancarias que figuran en el registro», F6 dicho. «Antes esto parecía una transferencia de nómina, pero en el registro figuraban las cuentas bancarias de las mulas. Si estas transacciones de pago no pasaban por sistemas antifraude, los atacantes podían retirar cantidades importantes de las cuentas de las empresas».

APT28 utiliza el malware BEARDSHELL y COVENANT para espiar al ejército ucraniano – CYBERDEFENSA.MX

El grupo de hackers patrocinado por el estado ruso fue rastreado como APT28 Se ha observado el uso de un par de implantes denominados BEARDSHELL y COVENANT para facilitar la vigilancia a largo plazo del personal militar ucraniano.

Las dos familias de malware se utilizan desde abril de 2024, ESET dicho en un nuevo informe compartido con The Hacker News.

APT28, también rastreado como Blue Athena, BlueDelta, Fancy Bear, Fighting Ursa, Forest Blizzard (anteriormente Strontium), FROZENLAKE, Iron Twilight, ITG05, Pawn Storm, Sednit, Sofacy y TA422, es un actor de estado-nación afiliado a la Unidad 26165 de la agencia de inteligencia militar de la Federación Rusa, GRU.

El arsenal de malware del actor de amenazas consta de herramientas como BEARDSHELL y COVENANT, junto con otro programa con nombre en código SLIMAGENT que es capaz de registrar pulsaciones de teclas, capturar capturas de pantalla y recopilar datos del portapapeles. SLIMAGENT fue documentado públicamente por primera vez por el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA) en junio de 2025.

Ciberseguridad

SLIMAGENT, según la empresa eslovaca de ciberseguridad, tiene sus raíces en XAgent, otro implante utilizado por APT28 en la década de 2010 para facilitar el control remoto y la exfiltración de datos. Esto se basa en similitudes de código descubiertas entre SLIMAGENT y muestras previamente desconocidas implementadas en ataques dirigidos a entidades gubernamentales en dos países europeos ya en 2018.

Se evalúa que los artefactos de 2018 y la muestra de SLIMAGENT de 2024 se originaron en XAgent, y el análisis de ESET descubrió superposiciones en el registro de teclas entre SLIMAGENT y un Muestra de XAgent detectado en estado salvaje a finales de 2014.

«SLIMAGENT emite sus registros de espionaje en formato HTML, con el nombre de la aplicación, las pulsaciones de teclas registradas y el nombre de la ventana en azul, rojo y verde, respectivamente», dijo ESET. «El keylogger XAgent también produce registros HTML utilizando el mismo esquema de color».

También se implementa en conexión con SLIMAGENT otra puerta trasera conocida como BEARDSHELL que es capaz de ejecutar comandos de PowerShell en hosts comprometidos. Utiliza el servicio legítimo de almacenamiento en la nube Icedrive para comando y control (C2).

Comparación de código entre SLIMAGENT (izquierda) y XAgent (derecha)

Un aspecto digno de mención del malware es que utiliza una técnica de ofuscación distintiva conocida como predicado opacoque también se encuentra en XTunnel (también conocido como X-Tunnel), un herramienta de giro y recorrido de red utilizado por APT28 en el hackeo del Comité Nacional Demócrata (DNC) de 2016. La herramienta proporciona un túnel seguro a un servidor C2 externo.

«El uso compartido de esta rara técnica de ofuscación, combinada con su colocación con SLIMAGENT, nos lleva a evaluar con gran confianza que BEARDSHELL es parte del arsenal personalizado de Sednit», añadió ESET.

Ciberseguridad

Una tercera pieza importante del conjunto de herramientas del actor de amenazas es COVENANT, un marco de post-explotación .NET de código abierto que ha sido «fuertemente» modificado para soportar el espionaje a largo plazo y para implementar un nuevo protocolo de red basado en la nube que abusa del servicio de almacenamiento en la nube Filen para C2 desde julio de 2025. Anteriormente, se decía que la variante COVENANT de APT28 usaba pCloud (en 2023) y Koofr (en 2024-2025).

«Estas adaptaciones muestran que los desarrolladores de Sednit adquirieron una profunda experiencia en Covenant, un implante cuyo desarrollo oficial cesó en abril de 2021 y es posible que los defensores lo hayan considerado no utilizado», dijo ESET. «Esta sorprendente elección operativa parece haber dado sus frutos: Sednit ha confiado con éxito en Covenant durante varios años, particularmente contra objetivos seleccionados en Ucrania.»

Esta no es la primera vez que el colectivo adversario adopta la estrategia de doble implante. En 2021, Trellix reveló que APT28 implementó Graphite, una puerta trasera que empleaba OneDrive para C2 y PowerShell Empire en ataques dirigidos a funcionarios gubernamentales de alto rango que supervisan la política de seguridad nacional e individuos del sector de defensa en Asia occidental.