{"id":1052,"date":"2026-06-02T19:43:12","date_gmt":"2026-06-02T19:43:12","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/02\/gamaredon-aprovecha-winrar-para-entregar-gammaworm-y-gammasteel-contra-ucrania-cyberdefensa-mx\/"},"modified":"2026-06-02T19:43:12","modified_gmt":"2026-06-02T19:43:12","slug":"gamaredon-aprovecha-winrar-para-entregar-gammaworm-y-gammasteel-contra-ucrania-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/06\/02\/gamaredon-aprovecha-winrar-para-entregar-gammaworm-y-gammasteel-contra-ucrania-cyberdefensa-mx\/","title":{"rendered":"Gamaredon aprovecha WinRAR para entregar GammaWorm y GammaSteel contra Ucrania \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>El grupo de hackers ruso conocido como <b>Gamared\u00f3n<\/b> se ha atribuido a la explotaci\u00f3n continua de una vulnerabilidad de WinRAR para entregar m\u00faltiples familias de malware destinadas al robo y la propagaci\u00f3n de datos.<\/p>\n<p>Seg\u00fan Sekoia, la actividad implica la utilizaci\u00f3n como arma de CVE-2025-8088, una falla de recorrido de ruta en WinRAR, para lanzar una carga \u00fatil de aplicaci\u00f3n HTML denominada GammaPhish, que luego se utiliza para recuperar un descargador intermedio de Visual Basic Script (VBScript) con nombre en c\u00f3digo GammaLoad. La cadena de infecci\u00f3n fue observada por la empresa francesa de ciberseguridad en enero de 2026.<\/p>\n<p>\u00abSus objetivos principales son tomar huellas dactilares del sistema host, actualizar la configuraci\u00f3n de red en el registro utilizando resolutores de ca\u00edda muerta (DDR), recuperar y ejecutar cargas \u00fatiles VBScript arbitrarias desde los servidores C2\u00bb, Sekoia <a href=\"https:\/\/blog.sekoia.io\/fsbs-matryoshka-1-3-gamaredons-gifts-that-keeps-unpacking-gammaphish-and-gammaworm\/\">dicho<\/a>.<\/p>\n<p>Una de las cargas \u00fatiles es un gusano VBScript conocido como GammaWorm que establece persistencia a trav\u00e9s de tareas programadas y est\u00e1 dise\u00f1ado para ocultar directorios leg\u00edtimos en recursos compartidos de red y unidades USB y reemplazarlos con archivos maliciosos de acceso directo de Windows (LNK), lo que resulta en la ejecuci\u00f3n de c\u00f3digo arbitrario recuperado de un servidor de comando y control (C2).<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Para resolver su C2, GammaWorm inicia una solicitud GET a trav\u00e9s de curl a un canal p\u00fablico de Telegram codificado. Al utilizar plataformas leg\u00edtimas como Telegram, la idea es integrarse en el tr\u00e1fico habitual, evitar la detecci\u00f3n y mantener operaciones de espionaje a largo plazo. GammaWorm tambi\u00e9n se basa en flujos de datos alternativos NTFS (<a href=\"https:\/\/developer.ibm.com\/articles\/alternate-data-streams\/\">ANUNCIOS<\/a>) t\u00e9cnica para ocultar sus m\u00f3dulos principales.<\/p>\n<p>Otra familia de malware distribuida a trav\u00e9s de GammaLoad es un ladr\u00f3n de informaci\u00f3n modular con nombre en c\u00f3digo <a href=\"https:\/\/thehackernews.com\/2025\/04\/gamaredon-uses-infected-removable.html\">GammaSteel que captura archivos que coinciden con ciertas extensiones y los exfiltra a un dep\u00f3sito S3 de Amazon Web Services (AWS) o a un servidor controlado por un atacante como mecanismo alternativo.<\/a><\/p>\n<p>Sekoia dijo que las secuencias de infecci\u00f3n podr\u00edan usarse para distribuir otras familias de malware, como GammaWipe (tambi\u00e9n conocido como GamaWiper), dependiendo de los objetivos del actor de la amenaza.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgeQszOje6HieQyXI8zjVRGsCBYHXiArVNff9qLxjQDc57KfSuunkGCycLXJmHr0I-6YzvaR7a0tFzFpNp1n0rt0ShOrj_bs16_LLeSzHbbhHQkk3809-m22y11CzPK5MylG41zmMlcINBiszVEcDJCfhIxG1BLfjflT0iiyl_x0jN88MfPLNgVbSzgq6Cz\/s1700-e365\/sk.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEgeQszOje6HieQyXI8zjVRGsCBYHXiArVNff9qLxjQDc57KfSuunkGCycLXJmHr0I-6YzvaR7a0tFzFpNp1n0rt0ShOrj_bs16_LLeSzHbbhHQkk3809-m22y11CzPK5MylG41zmMlcINBiszVEcDJCfhIxG1BLfjflT0iiyl_x0jN88MfPLNgVbSzgq6Cz\/s1700-e365\/sk.png\" alt=\"\" border=\"0\" data-original-height=\"2391\" data-original-width=\"2026\"\/><\/a><\/div>\n<p>\u00abEl vector de despliegue exacto de GammaWorm sigue siendo ambiguo; GammaLoad podr\u00eda eliminarlo simult\u00e1neamente o introducirlo de forma independiente a trav\u00e9s de un usuario que ejecute una unidad USB armada\u00bb, se\u00f1al\u00f3. \u00abAdem\u00e1s, al evaluar el flujo de ejecuci\u00f3n global, evaluamos con alta confianza que GammaPhish est\u00e1 dise\u00f1ado para implementar GammaLoad primero\u00bb.<\/p>\n<p>Gamaredon, un conjunto de intrusiones patrocinado por el estado ruso y vinculado oficialmente al Servicio Federal de Seguridad (FSB), tiene un historial de atacar a Ucrania, particularmente entidades gubernamentales, militares y de infraestructura cr\u00edtica, utilizando correos electr\u00f3nicos de phishing que contienen archivos adjuntos maliciosos, en estos archivos RAR con trampas explosivas.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/vpn-threat-report-m\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhFlTC7RrRZGiFAgASS0noWSL0qsQGFVp8-Hvuw9yp3X3VKRuTcb5SsPX09wJzrdIM6pu1_5lS4EeZp7Sx4iYBpNJkrGnpr08yyaS1HQ5_5TxaCsP6O0OtHNuOkesn6CbNjao1GPulCJk-uljYMSfMZfBYNrngpe669t7jlRn1FqiEnXhsFD1WVkpaYIVgh\/s728-e100\/ai-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>\u00abEsta cadena de infecci\u00f3n revela un dise\u00f1o modular resistente, masivo y altamente confuso\u00bb, dijo Sekoia. \u00abDebido a su adaptabilidad y la capacidad del operador para actualizar las configuraciones sobre la marcha, es muy probable que esta arquitectura se reutilice en el futuro\u00bb.<\/p>\n<p>El desarrollo coincide con el objetivo del UAC-0184 de objetivos relacionados con el ej\u00e9rcito ucraniano para <a href=\"https:\/\/blog.synapticsystems.de\/uac-0184-from-hta-to-a-signed-network-stack\/\">entregar<\/a> un ejecutable asociado con un programa leg\u00edtimo llamado PassMark BurnInTest a trav\u00e9s de se\u00f1uelos LNK. Un segundo grupo de actividades de amenazas que se ha dirigido a Ucrania es el UAC-0247 (anteriormente rastreado como UAC-0244), que ha se\u00f1alado a los operadores de drones para <a href=\"https:\/\/blog.synapticsystems.de\/uac-0247-malware-targeting-fpv-operators\/\">desplegar<\/a> Droppers de aplicaciones HTML (HTA) a trav\u00e9s de archivos ZIP y una puerta trasera capaz de establecer un shell inverso para la infraestructura controlada por el atacante.<\/p>\n<p>Los cazadores de amenazas tambi\u00e9n <a href=\"https:\/\/blog.exatrack.com\/Tracking_APT28_PixyNetLoader\/\">traz\u00f3 la evoluci\u00f3n<\/a> de PixyNetLoader, un cargador de malware atribuido a APT28 en relaci\u00f3n con campa\u00f1as que explotan una vulnerabilidad de Microsoft Office (CVE-2026-21509), para extraer un implante COVENANT Grunt. Seg\u00fan ExaTrack, la familia de malware se ha detectado en estado salvaje desde diciembre de 2024, y las iteraciones recientes se descubrieron el 15 de abril de 2026.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>El grupo de hackers ruso conocido como Gamared\u00f3n se ha atribuido a la explotaci\u00f3n continua de una vulnerabilidad de WinRAR para entregar m\u00faltiples familias de malware destinadas al robo y la propagaci\u00f3n de datos. Seg\u00fan Sekoia, la actividad implica la utilizaci\u00f3n como arma de CVE-2025-8088, una falla de recorrido de ruta en WinRAR, para lanzar [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":752,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[734,136,24,1274,2853,2855,2854,36,493,20],"class_list":["post-1052","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-aprovecha","tag-contra","tag-cyberdefensa-mx","tag-entregar","tag-gamaredon","tag-gammasteel","tag-gammaworm","tag-para","tag-ucrania","tag-winrar"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1052","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=1052"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/1052\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/752"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=1052"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=1052"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=1052"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}