{"id":855,"date":"2026-05-13T15:32:14","date_gmt":"2026-05-13T15:32:14","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/13\/empresa-energetica-azerbaiyana-afectada-por-repetida-explotacion-de-microsoft-exchange-cyberdefensa-mx\/"},"modified":"2026-05-13T15:32:14","modified_gmt":"2026-05-13T15:32:14","slug":"empresa-energetica-azerbaiyana-afectada-por-repetida-explotacion-de-microsoft-exchange-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/13\/empresa-energetica-azerbaiyana-afectada-por-repetida-explotacion-de-microsoft-exchange-cyberdefensa-mx\/","title":{"rendered":"Empresa energ\u00e9tica azerbaiyana afectada por repetida explotaci\u00f3n de Microsoft Exchange \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>Un actor de amenazas con afiliaciones a China ha sido vinculado a una \u00abintrusi\u00f3n de m\u00faltiples ondas\u00bb dirigida a una compa\u00f1\u00eda de petr\u00f3leo y gas azerbaiyana no identificada entre finales de diciembre de 2025 y finales de febrero de 2026, lo que marca una expansi\u00f3n de sus objetivos.<\/p>\n<p>La actividad ha sido <a href=\"https:\/\/businessinsights.bitdefender.com\/famoussparrow-apt-targets-azerbaijani-oil-gas-industry\">atribuido<\/a> por Bitdefender con confianza moderada a alta a un grupo de hackers conocido como <strong>Gorri\u00f3n famoso<\/strong> (tambi\u00e9n conocido como UAT-9244), que comparte cierto nivel de superposici\u00f3n t\u00e1ctica con grupos rastreados bajo los apodos Earth Estries y Salt Typhoon.<\/p>\n<p>El ataque allana el camino para el despliegue de dos puertas traseras distintas en tres oleadas distintas: Deed RAT (tambi\u00e9n conocido como Snappybee), un sucesor de ShadowPad que utilizan m\u00faltiples grupos de espionaje del nexo con China, y TernDoor, que fue descubierto recientemente en ataques dirigidos a infraestructuras de telecomunicaciones en Am\u00e9rica del Sur desde 2024.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/threatlabz-vpn-risk-2026-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhnNON5UeWywT7OcPNw7V4L7QNWnCnm7Xl_99Y9ek8dL-gRwx-bWxQM1TKqt8deqqrdpUyKMuuijAWyyPQVB0s0qf8ntQ6ldFAJLru-QUWhddKTopc7SeNbBBnd-TsfFyRPP-AAyDuclLlL6XHK4_LXqDC_7eyaz9pzToYr7U543MhrJ7qcK-89sVWHTQUZ\/s728-e100\/zz-2-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>Lo notable de la campa\u00f1a es que aprovech\u00f3 repetidamente el mismo punto de entrada vulnerable de Microsoft Exchange Server a pesar de varios intentos de remediaci\u00f3n, intercambiando puertas traseras cada vez: Deed RAT el 25 de diciembre de 2025, TernDoor a finales de enero\/principios de febrero de 2026 y un Deed RAT modificado a finales de febrero de 2026. Se estima que los atacantes explotaron la cadena ProxyNotShell para obtener acceso inicial.<\/p>\n<p>\u00abEste ataque extiende la conocida victimolog\u00eda de FamousSparrow a una regi\u00f3n donde el papel de Azerbaiy\u00e1n en la seguridad energ\u00e9tica europea ha aumentado materialmente tras la expiraci\u00f3n en 2024 del acuerdo de tr\u00e1nsito de gas entre Rusia y Ucrania y las interrupciones del Estrecho de Ormuz en 2026\u00bb, dijo la empresa rumana de ciberseguridad en un <a href=\"https:\/\/www.bitdefender.com\/en-us\/blog\/businessinsights\/famoussparrow-apt-targets-azerbaijani-oil-gas-industry\" target=\"_blank\">informe<\/a> compartido con The Hacker News.<\/p>\n<p>\u00abLa intrusi\u00f3n ilustra que los actores explotar\u00e1n y volver\u00e1n a explotar la misma ruta de acceso hasta que se parchee la vulnerabilidad original, se roten las credenciales comprometidas y se interrumpa por completo la capacidad del atacante para regresar\u00bb.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjsIgFauFZQDetOnnbq3AGDn6TCRga0rwvsUFAwFZ08hIr1jpqD4CmZSiibEWcHxrxqNSegqV7RtRs8fuAdPsprbAkY5xVKe73nhwSBcquMNH8eQV1OI5yEk3ssc0OkaRKXPq94pEuZ5iKaX4Ap3XW789igPTE506TCgBETCWdWQB4KXTTqtDUz8flE6YU2\/s1700-e365\/dll.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjsIgFauFZQDetOnnbq3AGDn6TCRga0rwvsUFAwFZ08hIr1jpqD4CmZSiibEWcHxrxqNSegqV7RtRs8fuAdPsprbAkY5xVKe73nhwSBcquMNH8eQV1OI5yEk3ssc0OkaRKXPq94pEuZ5iKaX4Ap3XW789igPTE506TCgBETCWdWQB4KXTTqtDUz8flE6YU2\/s1700-e365\/dll.png\" alt=\"\" border=\"0\" data-original-height=\"1032\" data-original-width=\"2048\"\/><\/a><\/div>\n<p>Se dice que el acceso inicial fue seguido por intentos de implementar web shells para establecer un punto de apoyo persistente y, finalmente, implementar Deed RAT utilizando una t\u00e9cnica evolucionada de carga lateral de DLL que aprovecha el binario leg\u00edtimo de LogMeIn Hamachi para cargar y lanzar una DLL no autorizada que es responsable de ejecutar la carga \u00fatil principal.<\/p>\n<p>\u00abA diferencia de la carga lateral de DLL est\u00e1ndar que se basa en un simple reemplazo de archivos, este m\u00e9todo anula dos funciones exportadas espec\u00edficas dentro de la biblioteca maliciosa\u00bb, explic\u00f3 Bitdefender. \u00abEsto crea un disparador de dos etapas que controla la ejecuci\u00f3n del cargador Deed RAT a trav\u00e9s del flujo de control natural de la aplicaci\u00f3n host, evolucionando a\u00fan m\u00e1s las capacidades de evasi\u00f3n de defensa de la carga lateral de DLL tradicional\u00bb.<\/p>\n<p>Tambi\u00e9n se ha descubierto que los ataques realizan movimientos laterales para ampliar su acceso dentro de la red comprometida y establecer un punto de apoyo redundante para garantizar la resiliencia en caso de que la actividad sea detectada y eliminada.<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>La segunda ola, por otro lado, tuvo lugar casi un mes despu\u00e9s de la intrusi\u00f3n inicial, con el adversario intentando sin \u00e9xito emplear la carga lateral de DLL para soltar TernDoor mediante Mofu Loader, un cargador de c\u00f3digo shell anteriormente atribuido a GroundPeony.<\/p>\n<p>La empresa azerbaiyana fue atacada por tercera vez a finales de febrero de 2026, cuando los actores de amenazas intentaron una vez m\u00e1s implementar una versi\u00f3n modificada de Deed RAT, lo que indica esfuerzos activos para refinar y evolucionar su arsenal de malware. Este artefacto utiliza \u00absentinelonepro [.]com\u00bb para comando y control (C2).<\/p>\n<p>\u00abEsta intrusi\u00f3n no debe verse como un compromiso aislado, sino como una operaci\u00f3n sostenida y adaptativa realizada por un actor que repetidamente busc\u00f3 recuperar y ampliar el acceso dentro del entorno de la v\u00edctima\u00bb, dijo Bitdefender. \u00abA lo largo de m\u00faltiples oleadas de actividad, se revis\u00f3 la misma ruta de acceso, se introdujeron nuevas cargas \u00fatiles y se establecieron puntos de apoyo adicionales, lo que subraya un alto grado de persistencia y disciplina operativa\u00bb.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Un actor de amenazas con afiliaciones a China ha sido vinculado a una \u00abintrusi\u00f3n de m\u00faltiples ondas\u00bb dirigida a una compa\u00f1\u00eda de petr\u00f3leo y gas azerbaiyana no identificada entre finales de diciembre de 2025 y finales de febrero de 2026, lo que marca una expansi\u00f3n de sus objetivos. La actividad ha sido atribuido por Bitdefender [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[2498,2497,24,640,2496,2500,106,50,127,2499],"class_list":["post-855","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-afectada","tag-azerbaiyana","tag-cyberdefensa-mx","tag-empresa","tag-energetica","tag-exchange","tag-explotacion","tag-microsoft","tag-por","tag-repetida"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/855","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=855"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/855\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/731"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=855"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=855"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=855"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}