Tres grupos de amenazas atacan a empresas rusas con puertas traseras, ransomware y wipers

Tres clústeres de actividad de amenazas han puesto su punto de mira en empresas rusas, según varios informes de Kaspersky. Los grupos, identificados como NightEagle, Hacking Cat y Toy Ghouls, emplean tácticas que van desde puertas traseras modulares hasta ransomware y malware destructivo.

NightEagle: puerta trasera GhostContainer y movimiento lateral

NightEagle, también conocido como APT-Q-95, está activo desde al menos 2023 y ha sido vinculado a ataques que utilizan nuevas técnicas de persistencia y movimiento lateral. Según Kaspersky, en la mayoría de los incidentes los atacantes emplearon credenciales válidas comprometidas para acceder a VPN corporativas, con conexiones originadas desde direcciones IP rusas asociadas a túneles de Cloudflare WARP y desde IPs de proveedores europeos de infraestructura virtual.

Los ataques, destacados en julio de 2025, implican el despliegue de GhostContainer, una puerta trasera modular conocida que otorga a los operadores acceso completo a un servidor Microsoft Exchange de la víctima, permite ejecutar código arbitrario, realizar operaciones con archivos y cargar módulos adicionales. Para evadir la detección, el malware se camufla como un componente común del servidor. También puede funcionar como redireccionador o túnel de tráfico. Ataques anteriores con este malware se dirigieron a una agencia gubernamental y a una empresa de alta tecnología en Asia.

Kaspersky explicó que GhostContainer incorpora componentes de varios proyectos de código abierto, como el túnel Neo-reGeorg, un exploit para la vulnerabilidad CVE-2020-0688 y la clase GhostWebShell de la utilidad ysoserial, todos disponibles públicamente en GitHub.

Se desconoce el método exacto utilizado para entregar GhostContainer a los servidores Exchange, aunque se cree que implicó la extracción de claves criptográficas del servidor desde la configuración de ASP.NET, seguida de la sobrescritura del parámetro VIEWSTATE del framework y la inyección de una carga útil, lo que provoca la ejecución de la puerta trasera en memoria.

Para moverse lateralmente en la red interna, NightEagle ha descargado herramientas de túnel para redirigir el tráfico mediante RDP usando Microsoft dev tunnels y un programa de código abierto llamado rdp2tcp. Además, ha explotado diversas vulnerabilidades en Active Directory para obtener privilegios elevados, incluyendo CVE-2019-0708 (BlueKeep) para crear una cuenta local y añadirla a los grupos de Administradores y Usuarios de Escritorio Remoto, así como intentos de suplantar el controlador de dominio mediante un ataque DCSync. El objetivo final es establecer persistencia, obtener hashes de contraseñas de cuentas de dominio, usar tickets Kerberos de larga duración y, en última instancia, comprometer los controladores de dominio y toda la infraestructura de Active Directory.

Hacking Cat: Gorilla RAT y Monkey ransomware

El segundo grupo que ataca a empresas rusas es Hacking Cat, una entidad hacktivista pro-ucraniana con historial de desfiguración de sitios web y filtraciones de datos desde febrero de 2024. Sin embargo, en los últimos meses habría cambiado de táctica y se ha orientado hacia ataques de cifrado y destructivos. Kaspersky señala que Hacking Cat colabora activamente con otros hacktivistas como Cyber Anarchy Squad y Ukrainian Cyber Alliance, lo que puede complicar la atribución de herramientas.

Los ataques de este grupo han aprovechado vulnerabilidades en servidores Exchange (como CVE-2021-26855 y CVE-2026-42897) para desplegar un troyano de acceso remoto basado en Go llamado Gorilla RAT, que puede tunelizar tráfico para que el operador acceda a la red interna de la víctima. Una vez lanzado, el malware establece conexión con un servidor remoto, registra a la víctima y espera instrucciones para ejecutar comandos arbitrarios, enumerar procesos, recopilar información del sistema, subir o descargar archivos y abrir o cerrar un túnel TCP.

El actor también distribuye múltiples variantes de una familia de ransomware llamada Monkey, escritas en Rust, .NET, C++ y Golang, dirigidas a sistemas Windows, Linux y VMware ESXi. El artefacto más antiguo de Monkey data de finales del verano de 2025. El malware termina procesos innecesarios e inhibe la recuperación del sistema antes de iniciar el cifrado.

Una variante de Monkey Ransomware basada en Rust genera una clave de 32 bytes y cifra los archivos de la víctima usando ChaCha20-Poly1305. Algunas variantes no almacenan la clave en ningún lugar, lo que las convierte efectivamente en malware tipo wiper, aunque siguen dejando una nota de rescate. Otras, en cambio, guardan la clave pero no incluyen información de contacto en la nota.

Algunas características notables de las otras tres variantes son:

  • La variante .NET genera una clave de 32 bytes, la envía al servidor de mando y control (C2) y cifra los archivos de la víctima con AES-256-CBC. Puede escalar privilegios, deshabilitar los mecanismos de recuperación de Windows, extraer credenciales de Microsoft Outlook y enviarlas al C2, eliminar archivos con extensiones .bak, .backup, .bkf, .bck y autoeliminarse tras la ejecución.
  • La variante C++ ofrece funcionalidad similar, pero puede establecer persistencia mediante una tarea programada o una clave de registro RunOnce, borrar registros del sistema, deshabilitar el registro, limpiar el historial de comandos de PowerShell y el símbolo del sistema de Windows, eludir AMSI, desactivar Event Tracing for Windows (ETW), configurar exclusiones de Microsoft Defender para el cifrador, modificar el registro para deshabilitar el Administrador de tareas y el símbolo del sistema, obtener la dirección IP pública consultando api.ipify[.]org y ipapi[.]co, y deshabilitar diversos mecanismos de copia de seguridad, bases de datos y recuperación, incluido el Servicio de instantáneas de volumen (VSS).
  • La variante Golang, usada principalmente para atacar sistemas Linux y ESXi, establece persistencia mediante una entrada en crontab, deshabilita SELinux y AppArmor, e intenta eliminar copias de instantáneas de volumen.

Kaspersky teorizó que esta versión en Golang incluye funcionalidad para eliminar copias de instantáneas de volumen, algo que no tiene sentido en entornos Linux y ESXi, lo que sugiere que los atacantes fueron descuidados y probablemente usaron IA en el desarrollo del conjunto de herramientas.

Hacking Cat también ha colaborado con Cyber Anarchy Squad, otro grupo hacktivista pro-Ucrania, para distribuir una cepa de ransomware diferente conocida como ClearWater mediante un script por lotes. Se evalúa que ClearWater se distribuye bajo un modelo de ransomware como servicio (RaaS) a grupos hacktivistas pro-ucranianos.

En otra operación conjunta con Ukrainian Cyber Alliance, el actor habría desplegado un malware destructivo llamado Nemo Wiper que sobrescribe archivos con bytes aleatorios y llena el espacio libre restante del disco con archivos de nombres alfanuméricos aleatorios y extensión .lock.

Diferentes grupos hacktivistas están utilizando las mismas herramientas de creación propia en distintos ataques, incluidas cadenas de infección de múltiples etapas. Esto puede indicar la existencia de una fuente común para dichas herramientas, por ejemplo, un desarrollador o un pequeño grupo de desarrolladores que crean, mantienen y modifican el malware, que posteriormente utilizan varios grupos hacktivistas.

Sin embargo, tras la publicación del informe, Hacking Cat publicó en su canal de Telegram que "un par de las herramientas son nuestras, pero los lockers definitivamente no". También alegó que Kaspersky está atribuyendo herramientas de actores completamente no relacionados a ellos y que debería "aprender a hacer ingeniería inversa de grupos mejor".

Toy Ghouls: primera incursión con puerta trasera personalizada

El tercer grupo que ataca a organizaciones rusas es Toy Ghouls (también conocido como Bearlyfy, Laboo.boo y Feral Wolf), que ha pasado de usar constructores de ransomware filtrados de Babuk y LockBit a su propio ransomware GenieLocker y ahora a una puerta trasera personalizada. Este grupo, motivado económicamente, está activo desde 2025.

La puerta trasera, detectada por primera vez en julio de 2026, aparece en dos variantes: mqtt-bird-agent 0.1.0, que utiliza el bróker HiveMQ MQTT para C2, y matrix-bird-agent 0.1.0, que emplea Element, una aplicación de mensajería cifrada de extremo a extremo basada en Matrix, para C2.

Kaspersky indicó que en esta campaña los atacantes utilizan Windows Remote Management (WinRM) para entregar las puertas traseras y sus archivos de configuración a los sistemas comprometidos, apoyándose en herramientas de código abierto como Evil-WinRM y WinRM-fs.

La puerta trasera Bird Agent puede ejecutarse en una sesión interactiva de línea de comandos y establecer persistencia como servicio de Windows. Una vez lanzada, busca un archivo de configuración ("config.toml") en el mismo directorio donde se encuentra. Alternativamente, se puede especificar la ruta completa mediante la opción "-c" o "–config" al ejecutarla. El malware lee el archivo y lo cifra parcialmente con una clave derivada del valor MachineGuid de la máquina víctima almacenado en el Registro de Windows, de modo que la configuración queda vinculada a ese sistema específico. La puerta trasera detiene su ejecución si no puede descifrar la configuración en ejecuciones posteriores.

La configuración, según la variante, contiene el identificador del clúster usado para comunicarse con el bróker HiveMQ MQTT o el identificador de sala interna de Element junto con el token de acceso necesario para acceder a esa sala. Si este parámetro está vacío, la puerta trasera solicita el token durante la instalación y luego lo almacena.

Una vez establecida la conexión, la puerta trasera envía información del sistema y realiza solicitudes HTTP GET al bróker HiveMQ para obtener comandos del servidor C2, ejecutarlos mediante PowerShell en modo oculto (-NonInteractive -NoProfile -Command) y transmitir los resultados de vuelta al servidor. La variante Element de Bird Agent es funcionalmente similar a su contraparte HiveMQ, con la diferencia de que los comandos recibidos se ejecutan a través de la interfaz de línea de comandos (CLI) de Windows y envían la salida al servidor C2.

Las nuevas herramientas utilizan canales poco convencionales para comunicarse con su servidor C2: el bróker HiveMQ MQTT y el mensajero Element basado en Matrix. Este cambio desde proyectos de código abierto disponibles públicamente hacia herramientas de creación propia sugiere que Toy Ghouls está trabajando para hacer sus ataques más sofisticados y evadir la detección durante más tiempo.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *