Desarticulación de FrostArmada
Una operación internacional de autoridades policiales y empresas privadas ha desarticulado FrostArmada, una campaña del grupo APT28 que secuestraba el tráfico local de routers MikroTik y TP-Link para robar credenciales de cuentas de Microsoft. El grupo ruso APT28, también conocido como Fancy Bear, Sofacy, Forest Blizzard, Strontium, Storm-2754 y Sednit, está vinculado a la unidad militar 26165 del 85.º Centro Principal de Servicios Especiales (GTsSS) de la Dirección General de Estado Mayor (GRU) de Rusia.
En los ataques de FrostArmada, los piratas informáticos comprometieron principalmente routers de pequeña oficina/oficina en casa (SOHO) y alteraron la configuración del sistema de nombres de dominio (DNS) para redirigir el tráfico a servidores virtuales privados (VPS) bajo su control, que actuaban como resolutores DNS. Esto permitió a APT28 interceptar el tráfico de autenticación hacia dominios específicos y robar inicios de sesión y tokens OAuth de Microsoft.
En su punto álgido en diciembre de 2025, FrostArmada infectó 18.000 dispositivos en 120 países, atacando principalmente agencias gubernamentales, fuerzas de seguridad, proveedores de TI y alojamiento, y organizaciones que gestionaban sus propios servidores. Microsoft, cuyos servicios fueron el objetivo, trabajó junto con Black Lotus Labs (BLL), la división de investigación y operaciones de amenazas de Lumen, para mapear la actividad maliciosa e identificar a las víctimas. Con el apoyo del FBI, el Departamento de Justicia de EE. UU. y el gobierno polaco, la infraestructura ofensiva ha sido neutralizada.
Actividad de FrostArmada
Los atacantes se dirigieron a routers expuestos a Internet, principalmente MikroTik y TP-Link, así como algunos firewalls de Nethesis y modelos antiguos de Fortinet. Una vez comprometidos, los dispositivos se comunicaban con la infraestructura de los atacantes y recibían cambios en la configuración DNS que redirigían el tráfico a nodos VPS maliciosos. Los nuevos ajustes DNS se enviaban automáticamente a los dispositivos internos mediante el Protocolo de Configuración Dinámica de Host (DHCP).
Cuando los clientes realizaban consultas a dominios de autenticación objetivo, el servidor DNS devolvía la IP del atacante en lugar de la real, redirigiendo a las víctimas a un proxy de adversario en el medio (AitM). La única señal visible de fraude para la víctima habría sido una advertencia de certificado TLS no válido, que podría haberse ignorado fácilmente. Sin embargo, ignorar la alerta daba al atacante acceso a la comunicación no cifrada de la víctima.
El actor esencialmente ejecutaba un servicio de proxy como AitM al que el usuario final era dirigido a través de DNS. La única señal de este ataque sería una ventana emergente advirtiendo sobre la conexión a una fuente no confiable debido a la configuración de 'ruptura e inspección'.
En algunos casos, los hackers suplantaban las respuestas DNS para ciertos dominios, forzando a los endpoints afectados a conectarse a las infraestructuras de ataque. Lumen informa que FrostArmada operaba en dos grupos distintos: el 'Equipo de Expansión', dedicado al compromiso de dispositivos y al crecimiento del botnet; y el segundo, encargado de las operaciones AitM y de recolección de credenciales.
Limpieza de routers por el FBI
El Departamento de Justicia de EE. UU. (DoJ) afirma que el FBI llevó a cabo 'una operación técnica autorizada por un tribunal' para asegurar los routers comprometidos, eliminando los resolutores de APT28 mediante reinicios DNS y forzando a los dispositivos a conectarse a resolutores legítimos proporcionados por su proveedor de Internet. Los comandos enviados a los routers afectados también permitieron al FBI recopilar pruebas sobre la actividad del actor de amenazas.
Para garantizar que los comandos solo afectaran a la operación del hacker y no a la funcionalidad normal del router ni recopilaran información del usuario, 'el gobierno probó exhaustivamente la operación en firmware y hardware de routers TP-Link afectados'. Es importante señalar que los usuarios pueden eliminar cualquier cambio realizado en sus dispositivos restaurándolos a la configuración de fábrica.
- Reemplazar routers que ya no reciben soporte
- Instalar la versión de firmware más reciente disponible
- Verificar los resolutores DNS listados en la configuración del router
- Revisar e implementar reglas de firewall para evitar la exposición no deseada de servicios de gestión remota
Según el DoJ, el actor APT28 ha estado comprometiendo indiscriminadamente routers TP-Link desde 2024, explotando vulnerabilidades conocidas para robar credenciales. Posteriormente, el actor 'implementó un proceso de filtrado automatizado para determinar qué solicitudes DNS eran de interés y merecían ser interceptadas'.
Los investigadores de Black Lotus Labs informan que la actividad de FrostArmada aumentó considerablemente después de un informe de agosto de 2025 del Centro Nacional de Seguridad Cibernética (NCSC) del Reino Unido que describía un conjunto de herramientas de Forest Blizzard dirigido a credenciales y tokens de cuentas de Microsoft. Microsoft confirmó que APT28 llevó a cabo ataques AitM contra dominios asociados con el servicio Microsoft 365, así como subdominios de Microsoft Outlook en la web.
Además, Microsoft observó esta actividad en servidores pertenecientes a tres organizaciones gubernamentales en África que no estaban alojados en infraestructura de Microsoft. En esos ataques, 'Forest Blizzard interceptó solicitudes DNS y realizó recolección adicional'. Black Lotus Labs también observó al actor de amenazas atacando entidades con servidores de correo electrónico locales y 'un pequeño número de organizaciones gubernamentales' en el norte de África, Centroamérica y el sudeste asiático. Los investigadores señalan que 'también había una conexión con una plataforma de identidad nacional en un país europeo'.
En un informe de hoy, la agencia del Reino Unido afirma que la actividad AitM afectó tanto a sesiones de navegador como a aplicaciones de escritorio, y se cree que el secuestro DNS fue de naturaleza oportunista para construir un gran grupo de objetivos potenciales y luego filtrar aquellos de interés. Black Lotus Labs ha publicado un pequeño conjunto de indicadores de compromiso para los servidores VPS utilizados durante la campaña FrostArmada.
Los investigadores recomiendan que los defensores implementen el anclaje de certificados para dispositivos corporativos (portátiles, móviles) controlados mediante una solución MDM, lo que generaría un error cuando el atacante intente interceptar y analizar el tráfico en su infraestructura VPS. Otra recomendación es minimizar la superficie de ataque mediante parches, limitar la exposición en la web pública y retirar todo el equipo al final de su vida útil. Microsoft y el NCSC también proporcionan una lista de IoC y guías de protección para ayudar a los defensores a identificar y prevenir ataques de secuestro DNS.




















Deja una respuesta