27.7 C
Madrid
martes, julio 28, 2026

Se intensifican los ciberataques rusos en Ucrania y la sofisticación de amenazas en Asia

Debe leer

ESET Research ha publicado su último Informe de Actividad APT, en el que documenta las operaciones de múltiples grupos de amenazas persistentes avanzadas (APT) entre octubre de 2024 y marzo de 2025. El análisis destaca una intensificación significativa de las actividades cibernéticas de grupos alineados con Rusia, así como una evolución en las tácticas de espionaje empleadas por actores vinculados a China, Corea del Norte e Irán.

Los datos del informe muestran una tendencia creciente hacia ataques destructivos, campañas dirigidas a sectores estratégicos como el energético y tecnológico, y el aprovechamiento de vulnerabilidades de día cero para comprometer infraestructuras críticas y entidades gubernamentales.

Durante el período analizado, los grupos Sednit, Gamaredon y Sandworm mantuvieron campañas agresivas dirigidas principalmente contra Ucrania y países de la Unión Europea. Ucrania fue el país más afectado, con ataques focalizados en infraestructuras críticas e instituciones gubernamentales.

El grupo Sandworm desplegó un nuevo malware destructivo tipo wiper, denominado ZEROLOT, contra empresas energéticas ucranianas. «El infame grupo Sandworm se centró intensamente en comprometer la infraestructura energética de Ucrania. En casos recientes, desplegó el malware destructivo ZEROLOT en territorio ucraniano. Para ello, los atacantes abusaron de las Políticas de Grupo de Active Directory en las organizaciones afectadas», explica Jean-Ian Boutin, director de Investigación de Amenazas en ESET.

Gamaredon se mantuvo como el actor más activo en la región, mejorando técnicas de ofuscación y utilizando PteroBox, un ladrón de archivos que se vale de Dropbox. Por su parte, Sednit amplió la llamada Operación RoundPress, explotando vulnerabilidades cross-site scripting en servicios de correo web como Horde, MDaemon y Zimbra. Se identificó el uso de una vulnerabilidad de día cero (CVE-2024-11182) en MDaemon para atacar empresas ucranianas. Varios ataques de Sednit contra compañías del sector defensa en Bulgaria y Ucrania utilizaron campañas de spearphishing como método de engaño.

Además, el grupo alineado con Rusia RomCom empleó exploits de día cero contra Mozilla Firefox (CVE-2024-9680) y Microsoft Windows (CVE-2024-49039), demostrando capacidades avanzadas.

En Asia, los grupos APT alineados con China continuaron sus campañas dirigidas contra instituciones gubernamentales y académicas. Grupos como Mustang Panda, DigitalRecyclers y Webworm, mantuvieron campañas persistentes contra instituciones gubernamentales, universidades y compañías del sector marítimo.

Mustang Panda utilizó loaders de Korplug y unidades USB maliciosas para atacar entidades de transporte marítimo. DigitalRecyclers continuó usando la red de anonimización KMA VPN y desplegó backdoors como RClient, HydroRShell y GiftBox en instituciones de la Unión Europea. ESET también identificó el uso del nuevo backdoor de espionaje NanoSlate por parte del grupo PerplexedGoblin contra una entidad gubernamental de Europa Central. Por su parte, Webworm atacó a una organización gubernamental de Serbia utilizando SoftEther VPN, lo que pone de manifiesto la continua popularidad de esta herramienta entre los grupos alineados con China.

En otras regiones de Asia, los actores de amenazas alineados con Corea del Norte estuvieron especialmente activos en campañas con fines financieros. El informe destaca el grupo DeceptiveDevelopment, que expandió su radio de acción a través de ofertas de empleo falsas dirigidas a sectores como criptomonedas, blockchain y finanzas, utilizando técnicas de ingeniería social para distribuir el malware multiplataforma WeaselStore. Por otro lado, el robo de criptomonedas a Bybit, atribuido por el FBI al grupo TraderTraitor, implicó un compromiso en la cadena de suministro de Safe{Wallet}, con pérdidas estimadas de 1.500 millones de dólares.

Los grupos APT alineados con Irán mantuvieron su enfoque principal en la región de Oriente Medio, dirigiéndose predominantemente a organizaciones gubernamentales y entidades de los sectores de la fabricación y la ingeniería en Israel. Además, ESET observó un aumento significativo a nivel global en los ciberataques contra empresas tecnológicas, incremento que se atribuye en gran medida a la mayor actividad del grupo DeceptiveDevelopment, alineado con Corea del Norte.

 

spot_img

Publicidad

spot_img

Última Hora

Resumen de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Aquí puede consultar nuestra Aviso Legal y Política de Privacidad