{"id":885,"date":"2026-05-15T19:03:48","date_gmt":"2026-05-15T19:03:48","guid":{"rendered":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/15\/turla-convierte-la-puerta-trasera-de-kazuar-en-una-botnet-p2p-modular-para-acceso-persistente-cyberdefensa-mx\/"},"modified":"2026-05-15T19:03:48","modified_gmt":"2026-05-15T19:03:48","slug":"turla-convierte-la-puerta-trasera-de-kazuar-en-una-botnet-p2p-modular-para-acceso-persistente-cyberdefensa-mx","status":"publish","type":"post","link":"https:\/\/cybercolombia.co\/index.php\/2026\/05\/15\/turla-convierte-la-puerta-trasera-de-kazuar-en-una-botnet-p2p-modular-para-acceso-persistente-cyberdefensa-mx\/","title":{"rendered":"Turla convierte la puerta trasera de Kazuar en una botnet P2P modular para acceso persistente \u2013 CYBERDEFENSA.MX"},"content":{"rendered":"<div id=\"articlebody\">\n<p>  El grupo de hackers patrocinado por el estado ruso conocido como<br \/><b><br \/>Turla<br \/><\/b><br \/>ha transformado su puerta trasera personalizada Kazuar en una botnet modular peer-to-peer (P2P) dise\u00f1ada para un acceso sigiloso y persistente a hosts comprometidos.\n<\/p>\n<p>  Se considera que Turla, seg\u00fan la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA), est\u00e1 afiliada al Centro 16 del Servicio Federal de Seguridad (FSB) de Rusia. Se superpone con la actividad rastreada por la comunidad de ciberseguridad m\u00e1s amplia bajo los nombres ATG26, Blue Python, Iron Hunter, Pensive Ursa, Secret Blizzard (anteriormente Krypton), Snake, SUMMIT, Uroburos, Venomous Bear, Waterbug y WRAITH.\n<\/p>\n<p>  El grupo de hackers es conocido por sus ataques dirigidos a sectores gubernamentales, diplom\u00e1ticos y de defensa en Europa y Asia Central, as\u00ed como a puntos finales previamente violados por Aqua Blizzard (tambi\u00e9n conocido como Actinium y Gamaredon) para apoyar los objetivos estrat\u00e9gicos del Kremlin.\n<\/p>\n<p>  \u00abEsta actualizaci\u00f3n se alinea con el objetivo m\u00e1s amplio de Secret Blizzard de obtener acceso a largo plazo a sistemas para la recopilaci\u00f3n de inteligencia\u00bb, dijo el equipo de Microsoft Threat Intelligence.<br \/><a href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2026\/05\/14\/kazuar-anatomy-of-a-nation-state-botnet\/\">dicho<\/a><br \/>en un informe publicado el jueves. \u00abSi bien muchos actores de amenazas dependen del uso cada vez mayor de herramientas nativas (binarios que viven fuera de la tierra (LOLBins)) para evitar la detecci\u00f3n, la progresi\u00f3n de Kazuar hacia un robot modular resalta c\u00f3mo Secret Blizzard est\u00e1 dise\u00f1ando resiliencia y sigilo directamente en sus herramientas\u00bb.\n<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/threatlabz-vpn-risk-2026-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEhnNON5UeWywT7OcPNw7V4L7QNWnCnm7Xl_99Y9ek8dL-gRwx-bWxQM1TKqt8deqqrdpUyKMuuijAWyyPQVB0s0qf8ntQ6ldFAJLru-QUWhddKTopc7SeNbBBnd-TsfFyRPP-AAyDuclLlL6XHK4_LXqDC_7eyaz9pzToYr7U543MhrJ7qcK-89sVWHTQUZ\/s728-e100\/zz-2-d.jpg\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>  Una herramienta clave en el arsenal de Turla es Kazuar, una sofisticada puerta trasera .NET que se ha utilizado constantemente desde 2017. Los \u00faltimos hallazgos de Microsoft trazan su evoluci\u00f3n de un marco \u00abmonol\u00edtico\u00bb a un ecosistema de bot modular que presenta tres tipos de componentes distintos, cada uno con sus propias funciones bien definidas. Estos cambios permiten una configuraci\u00f3n flexible, reducen la huella observable y facilitan tareas amplias.\n<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEi58cEcaYYTALrjjxOzEDzah6YL_6w8HwTluSdahy2WR1zczaIh38gTTuC5atacFNUnvEkZ1w4b_inDCoeO9QB6h4hDUgXZImhSmGK0q_BzW0M1yEJPcql-BoBkk9xd6ssx4R_iYxGN5eUGZ-49rFGtdxGTMrV3i8FpVB3XB5SmgoQYz1IUjitKRGUczVIG\/s1700-e365\/command.jpg\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEi58cEcaYYTALrjjxOzEDzah6YL_6w8HwTluSdahy2WR1zczaIh38gTTuC5atacFNUnvEkZ1w4b_inDCoeO9QB6h4hDUgXZImhSmGK0q_BzW0M1yEJPcql-BoBkk9xd6ssx4R_iYxGN5eUGZ-49rFGtdxGTMrV3i8FpVB3XB5SmgoQYz1IUjitKRGUczVIG\/s1700-e365\/command.jpg\" alt=\"\" border=\"0\" data-original-height=\"815\" data-original-width=\"1200\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">Descripci\u00f3n general de las interacciones de los m\u00f3dulos Kernel, Bridge y Worker<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>  Se ha descubierto que los ataques que distribuyen el malware dependen de cuentagotas como Pelmeni y ShadowLoader para descifrar e iniciar los m\u00f3dulos. Los tres tipos de m\u00f3dulos que forman la base de la arquitectura de Kazuar se enumeran a continuaci\u00f3n:\n<\/p>\n<ul>\n<li>\n    <b>N\u00facleo<\/b><br \/>que act\u00faa como coordinador central de la botnet asignando tareas a los m\u00f3dulos Worker, gestiona la comunicaci\u00f3n con el m\u00f3dulo Bridge, mantiene registros de acciones y datos recopilados, realiza antian\u00e1lisis y comprobaciones de espacio aislado, y configura el entorno mediante una configuraci\u00f3n que especifica varios par\u00e1metros relacionados con la comunicaci\u00f3n de comando y control (C2), el tiempo de filtraci\u00f3n de datos, la gesti\u00f3n de tareas, el escaneo y la recopilaci\u00f3n de archivos, y el monitoreo.\n  <\/li>\n<li>\n    <b>Puente<\/b><br \/>que act\u00faa como proxy entre el m\u00f3dulo Kernel l\u00edder y el servidor C2.\n  <\/li>\n<li>\n    <b>Obrero<\/b><br \/>que registra las pulsaciones de teclas, vincula eventos de Windows, realiza un seguimiento de las tareas y recopila informaci\u00f3n del sistema, listados de archivos y una interfaz de programaci\u00f3n de aplicaciones de mensajer\u00eda (<br \/><a href=\"https:\/\/learn.microsoft.com\/en-us\/cpp\/mfc\/mapi\">MAPI<\/a><br \/>) detalles.\n  <\/li>\n<\/ul>\n<p>  El tipo de m\u00f3dulo Kernel expone tres mecanismos de comunicaci\u00f3n interna (a trav\u00e9s de mensajer\u00eda de Windows, Mailslot y canalizaciones con nombre) y tres m\u00e9todos diferentes para contactar con la infraestructura controlada por el atacante (a trav\u00e9s de Exchange Web Services, HTTP y WebSockets). El componente tambi\u00e9n \u00abelige\u00bb un \u00fanico l\u00edder del Kernel para comunicarse con el m\u00f3dulo Bridge en nombre de los otros m\u00f3dulos del Kernel.\n<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left;\">\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><a href=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEg_cUA5Cw9wa7tMBSDOgubTj1Ftz9v7BAxDggLd1bOmuf-YOgVekjm68z2BfDgi5gKAJGIm8KlACJYcvpuXIBXtoGlw-mggBX-93_n8hh0zyXWZi-p_6vlmbsKd4AG3ytNRktnCOGA07b0ZvA-ROAgYV6WLkP2PsTGm77SuzPfTCNTovB3Epbb7tI_K462t\/s1700-e365\/worker.jpg\" style=\"clear: left; display: block; margin-left: auto; margin-right: auto;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEg_cUA5Cw9wa7tMBSDOgubTj1Ftz9v7BAxDggLd1bOmuf-YOgVekjm68z2BfDgi5gKAJGIm8KlACJYcvpuXIBXtoGlw-mggBX-93_n8hh0zyXWZi-p_6vlmbsKd4AG3ytNRktnCOGA07b0ZvA-ROAgYV6WLkP2PsTGm77SuzPfTCNTovB3Epbb7tI_K462t\/s1700-e365\/worker.jpg\" alt=\"\" border=\"0\" data-original-height=\"824\" data-original-width=\"1350\"\/><\/a><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center;\">C\u00f3mo el l\u00edder del Kernel coordina las tareas de los trabajadores y utiliza el puente<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>  \u00abLas elecciones se realizan a trav\u00e9s de Mailslot y el l\u00edder se elige en funci\u00f3n de la cantidad de trabajo (tiempo que el m\u00f3dulo Kernel ha estado ejecut\u00e1ndose) dividido por las interrupciones (reinicios, cierres de sesi\u00f3n, proceso finalizado)\u00bb, explic\u00f3 Microsoft. \u00abUna vez que se elige un l\u00edder, se anuncia a s\u00ed mismo como l\u00edder y les dice a todos los dem\u00e1s m\u00f3dulos del Kernel que se pongan en SILENCIO. S\u00f3lo el l\u00edder elegido no est\u00e1 en SILENCIO, lo que permite que el m\u00f3dulo del Kernel l\u00edder registre la actividad y solicite tareas a trav\u00e9s del m\u00f3dulo Bridge\u00bb.\n<\/p>\n<div class=\"dog_two clear\">\n<div class=\"cf\"><a href=\"https:\/\/thehackernews.uk\/ai-cant-stop-d\" rel=\"nofollow noopener sponsored\" target=\"_blank\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/blogger.googleusercontent.com\/img\/b\/R29vZ2xl\/AVvXsEjPEV6-530TOlxG6PjrmdlY623wpBwduZ7t1HV6flcmO5R4q4AmfixDUzW0CrhlvMVNWbhvOIso-UDNTka4W_W9Chrdj_dglwBZwi7DuePM2IMIl-hfUYVIqBXgfpr_2619K8Gptb4LzwJ6gUbi7lWl2M8AFQJsHEaw63Q7tZ6708YGruiHrr0Y2W9YYxLQ\/s728-e100\/ThreatLocker-d.png\" width=\"729\" height=\"91\"\/><\/a><\/div>\n<\/div>\n<p>  Otra funci\u00f3n del m\u00f3dulo es iniciar varios subprocesos para configurar un canal de canalizaci\u00f3n con nombre entre los m\u00f3dulos del Kernel para las comunicaciones entre el Kernel, especificar un m\u00e9todo de comunicaci\u00f3n externo y facilitar la comunicaci\u00f3n del Kernel al Trabajador y del Kernel al Puente a trav\u00e9s de mensajer\u00eda de Windows o Mailslot.\n<\/p>\n<p>  El objetivo final del Kernel es sondear nuevas tareas del servidor C2, analizar los mensajes entrantes, asignar tareas al trabajador, actualizar la configuraci\u00f3n y enviar los resultados de las tareas al servidor. Adem\u00e1s, el m\u00f3dulo incorpora un controlador de tareas que permite procesar comandos emitidos por el l\u00edder del Kernel.\n<\/p>\n<p>Los datos recopilados por el m\u00f3dulo Worker se agregan, cifran y escriben en el directorio de trabajo del malware, desde donde se filtran al servidor C2.<\/p>\n<p>  \u00abKazuar utiliza un directorio de trabajo dedicado como \u00e1rea de preparaci\u00f3n centralizada en disco para respaldar sus operaciones internas en todos los m\u00f3dulos\u00bb, dijo Microsoft. \u00abEste directorio se define a trav\u00e9s de la configuraci\u00f3n y se hace referencia a \u00e9l constantemente mediante rutas de acceso completas para evitar ambig\u00fcedades en los contextos de ejecuci\u00f3n\u00bb.\n<\/p>\n<p>  \u00abDentro del directorio de trabajo, Kazuar organiza los datos por funci\u00f3n, aislando tareas, resultados de recopilaci\u00f3n, registros y material de configuraci\u00f3n en distintas ubicaciones. Este dise\u00f1o permite que el malware desacople la ejecuci\u00f3n de tareas del almacenamiento y la exfiltraci\u00f3n de datos, mantenga el estado operativo durante los reinicios y coordine la actividad asincr\u00f3nica entre m\u00f3dulos mientras minimiza la interacci\u00f3n directa con la infraestructura externa\u00bb.\n<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>El grupo de hackers patrocinado por el estado ruso conocido comoTurlaha transformado su puerta trasera personalizada Kazuar en una botnet modular peer-to-peer (P2P) dise\u00f1ada para un acceso sigiloso y persistente a hosts comprometidos. Se considera que Turla, seg\u00fan la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA), est\u00e1 afiliada al Centro 16 [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":731,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[25,5],"tags":[68,173,1791,24,2555,2556,1679,36,830,32,33,2554,132],"class_list":["post-885","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","category-trending","tag-acceso","tag-botnet","tag-convierte","tag-cyberdefensa-mx","tag-kazuar","tag-modular","tag-p2p","tag-para","tag-persistente","tag-puerta","tag-trasera","tag-turla","tag-una"],"_links":{"self":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/885","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/comments?post=885"}],"version-history":[{"count":0,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/posts\/885\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media\/731"}],"wp:attachment":[{"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/media?parent=885"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/categories?post=885"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cybercolombia.co\/index.php\/wp-json\/wp\/v2\/tags?post=885"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}