{"id":1532219,"date":"2025-01-14T22:46:58","date_gmt":"2025-01-14T22:46:58","guid":{"rendered":"https:\/\/teknomers.com\/es\/hackers-vinculados-a-rusia-apuntan-a-kazajstan-en-una-campana-de-espionaje-con-malware-hatvibe\/"},"modified":"2025-01-14T22:47:03","modified_gmt":"2025-01-14T22:47:03","slug":"hackers-vinculados-a-rusia-apuntan-a-kazajstan-en-una-campana-de-espionaje-con-malware-hatvibe","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/hackers-vinculados-a-rusia-apuntan-a-kazajstan-en-una-campana-de-espionaje-con-malware-hatvibe\/","title":{"rendered":"Hackers vinculados a Rusia apuntan a Kazajst\u00e1n en una campa\u00f1a de espionaje con malware HATVIBE"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/Hackers-vinculados-a-Rusia-apuntan-a-Kazajstan-en-una-campana.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><\/a><\/div>\n<p>Los actores de amenazas vinculados a Rusia han sido atribuidos a una campa\u00f1a de ciberespionaje en curso dirigida a Kazajst\u00e1n como parte de los esfuerzos del Kremlin para recopilar inteligencia econ\u00f3mica y pol\u00edtica en Asia Central.<\/p>\n<p>Se ha evaluado que la campa\u00f1a es obra de un grupo de intrusi\u00f3n denominado <strong>UAC-0063<\/strong>que probablemente se superpone con APT28, un grupo de estados-naci\u00f3n afiliado a la Direcci\u00f3n Principal de Inteligencia del Estado Mayor General (GRU) de Rusia. Tambi\u00e9n se conoce como Blue Athena, BlueDelta, Fancy Bear, Fighting Ursa, Forest Blizzard, FROZENLAKE, Iron Twilight, ITG05, Pawn Storm, Sednit, Sofacy y TA422.<\/p>\n<p>UAC-0063 fue documentado por primera vez por el Equipo de Respuesta a Emergencias Inform\u00e1ticas de Ucrania (CERT-UA) a principios de 2023, detallando sus ataques a entidades gubernamentales utilizando familias de malware rastreadas como HATVIBE, CHERRYSPY y STILLARCH (tambi\u00e9n conocido como DownEx). Vale la pena se\u00f1alar que el uso de estas cepas de malware ha sido exclusivo de este grupo.<\/p>\n<p>Se han observado campa\u00f1as posteriores que apuntan a organizaciones en Asia Central, Asia Oriental y Europa, seg\u00fan Insikt Group de Recorded Future, que asign\u00f3 al grupo de actividades el nombre TAG-110.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/gartner-endpoint-protection-d-v1\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/12\/La-campana-HornsHooves-ofrece-RAT-a-traves-de-correos-electronicos.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>&#8220;El objetivo de UAC-0063 sugiere un enfoque en la recopilaci\u00f3n de inteligencia en sectores como el gobierno, incluida la diplomacia, las ONG, el mundo acad\u00e9mico, la energ\u00eda y la defensa, con un enfoque geogr\u00e1fico en Ucrania, Asia Central y Europa del Este&#8221;, dijo la empresa francesa de ciberseguridad Sekoia. <a rel=\"noopener nofollow\" href=\"https:\/\/blog.sekoia.io\/double-tap-campaign-russia-nexus-apt-possibly-related-to-apt28-conducts-cyber-espionage-on-central-asia-and-kazakhstan-diplomatic-relations\/\" target=\"_blank\">dicho<\/a> en un nuevo an\u00e1lisis.<\/p>\n<p>El \u00faltimo conjunto de ataques implica el uso de documentos leg\u00edtimos de Microsoft Office procedentes del Ministerio de Asuntos Exteriores de la Rep\u00fablica de Kazajst\u00e1n como se\u00f1uelos de phishing para activar una cadena de infecci\u00f3n de varias etapas denominada Double-Tap que elimina el malware HATVIBE. Actualmente no se sabe c\u00f3mo se obtuvieron estos documentos, aunque es posible que hayan sido exfiltrados en una campa\u00f1a anterior.<\/p>\n<p>Espec\u00edficamente, los documentos est\u00e1n vinculados con una macro maliciosa que, cuando la ejecutan las v\u00edctimas, est\u00e1 dise\u00f1ada para crear un segundo documento en blanco en &#8220;C:Users[USER]Ubicaci\u00f3n AppDataLocalTemp&#8221;.<\/p>\n<p>&#8220;Este segundo documento se abre autom\u00e1ticamente en una instancia oculta de Word mediante la macro inicial, para soltar y ejecutar un archivo HTA (aplicaci\u00f3n HTML) malicioso que incorpora un VBS. [Visual Basic Script] puerta trasera apodada &#8216;HATVIBE'&#8221;, dijeron los investigadores de Sekoia.<\/p>\n<p>HATVIBE opera como un cargador, recibiendo m\u00f3dulos VBS de siguiente etapa para su ejecuci\u00f3n desde un servidor remoto, lo que en \u00faltima instancia allana el camino para una sofisticada puerta trasera de Python llamada CHERRYSPY. El archivo HTA que contiene HATVIBE est\u00e1 dise\u00f1ado para ejecutarse durante cuatro minutos iniciando mshta.exe.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1736894817_764_Hackers-vinculados-a-Rusia-apuntan-a-Kazajstan-en-una-campana.png\" style=\"clear: left; display: block; float: left;  text-align: center;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1736894817_764_Hackers-vinculados-a-Rusia-apuntan-a-Kazajstan-en-una-campana.png\" alt=\"Campa\u00f1a de espionaje\" border=\"0\" data-original-height=\"601\" data-original-width=\"728\" title=\"Campa\u00f1a de espionaje\"\/><\/a><\/div>\n<p>&#8220;Lo que hace que esta cadena de infecci\u00f3n Double-Tap sea \u00fanica es que emplea muchos trucos para eludir las soluciones de seguridad, como almacenar el c\u00f3digo de macro malicioso real en el archivo settings.xml y crear una tarea programada sin generar schtasks.exe para el segundo documento o utilizando, para el primer documento, un truco anti-emulaci\u00f3n destinado a ver si el tiempo de ejecuci\u00f3n no ha sido alterado, de lo contrario la macro se detiene&#8221;, dijeron los investigadores.<\/p>\n<p>Sekoia dijo que la secuencia de ataque de HATVIBE demuestra superposiciones t\u00e9cnicas y de objetivos con Zebrocy relacionado con APT28. <a rel=\"noopener nofollow\" href=\"https:\/\/securelist.com\/zebrocys-multilanguage-malware-salad\/90680\/\" target=\"_blank\">campa\u00f1as<\/a>lo que le permite atribuir el grupo UAC-0063 al grupo de hackers ruso con una confianza media.<\/p>\n<p>&#8220;El tema del phishing de documentos armados indica una campa\u00f1a de ciberespionaje centrada en la recopilaci\u00f3n de inteligencia estrat\u00e9gica sobre las relaciones diplom\u00e1ticas entre los estados de Asia Central, especialmente sobre las relaciones exteriores de Kazajst\u00e1n, por parte de la inteligencia rusa&#8221;, a\u00f1adi\u00f3 la compa\u00f1\u00eda.<\/p>\n<h2 style=\"text-align: left;\">La plataforma SORM de Rusia se vende en Asia Central y Am\u00e9rica Latina<\/h2>\n<p>El desarrollo se produce cuando Recorded Future revel\u00f3 que varios pa\u00edses de Asia Central y Am\u00e9rica Latina han comprado la tecnolog\u00eda de escuchas telef\u00f3nicas del Sistema para Actividades Operativas de Investigaci\u00f3n (SORM) de al menos ocho proveedores rusos, como Citadel, Norsi-Trans y Protei, lo que podr\u00eda permitir que la inteligencia rusa agencias para interceptar las comunicaciones.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener sponsored\" href=\"https:\/\/thehackernews.uk\/itdr-guide-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/01\/1735735832_165_Entidades-iranies-y-rusas-sancionadas-por-interferencia-electoral-utilizando-inteligencia.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>El SORM de Rusia es un aparato de vigilancia electr\u00f3nica capaz de interceptar una amplia gama de tr\u00e1fico de Internet y telecomunicaciones por parte de las autoridades sin el conocimiento de los propios proveedores de servicios. Permite monitorear las comunicaciones fijas y m\u00f3viles, as\u00ed como el tr\u00e1fico de Internet, Wi-Fi y las redes sociales, todo lo cual se puede almacenar en una base de datos con capacidad de b\u00fasqueda.<\/p>\n<p>Se ha evaluado que los antiguos territorios sovi\u00e9ticos de Bielorrusia, Kazajst\u00e1n, Kirguist\u00e1n y Uzbekist\u00e1n, y las naciones latinoamericanas de Cuba y Nicaragua, muy probablemente hayan adquirido la tecnolog\u00eda para realizar escuchas telef\u00f3nicas a los ciudadanos.<\/p>\n<p>&#8220;Si bien estos sistemas tienen aplicaciones de seguridad leg\u00edtimas, los gobiernos [&#8230;] tienen un historial de uso indebido de las capacidades de vigilancia, incluida la represi\u00f3n de la oposici\u00f3n pol\u00edtica, periodistas y activistas, sin una supervisi\u00f3n efectiva o independiente&#8221;, Insikt Group <a rel=\"noopener nofollow\" href=\"https:\/\/www.recordedfuture.com\/research\/tracking-deployment-russian-surveillance-technologies-central-asia-latin-america\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;En t\u00e9rminos m\u00e1s generales, la exportaci\u00f3n de tecnolog\u00edas de vigilancia rusas probablemente seguir\u00e1 ofreciendo a Mosc\u00fa oportunidades para expandir su influencia, particularmente en \u00e1reas que considera que est\u00e1n bajo su esfera tradicional del &#8220;extranjero cercano&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo? S\u00edguenos en <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/01\/russian-linked-hackers-target.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Los actores de amenazas vinculados a Rusia han sido atribuidos a una campa\u00f1a de ciberespionaje en curso dirigida<\/p>\n","protected":false},"author":1,"featured_media":1532220,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,7848,4661,3372,4664,99,10315,6369,243981,7870,201033,4669,4654,201031,4659,4653,4655,457,246983,255454,246984,201032,158,39262,246982,4660],"class_list":["post-1532219","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-apuntan","tag-ataques-ciberneticos","tag-campana","tag-como-hackear","tag-con","tag-espionaje","tag-hackers","tag-hatvibe","tag-kazajstan","tag-las-noticias-de-los-piratas-informaticos","tag-malware","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-rusia","tag-seguridad-de-la-informacion","tag-seguridad-de-red","tag-seguridad-informatica","tag-software-malicioso-ransomware","tag-una","tag-vinculados","tag-violacion-de-datos","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1532219","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1532219"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1532219\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1532220"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1532219"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1532219"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1532219"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}