USA, incriminato cittadino russo: phishing con TVRAT e DarkVNC contro 80.000 freelance
Malware

Imagen ilustrativa generada con IA

EE. UU. acusa a un ciudadano ruso: phishing con TVRAT y DarkVNC contra 80.000 trabajadores freelance

EE.UU. acusa al ruso Aktulaev de phishing con malware TVRAT y DarkVNC vía Excel que afectó a 80.000 freelancers. Detenido en Chipre y extraditado.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

El 2 de septiembre de 2026, a las 05:06, se hizo pública la acusación contra Searzhudin Tamirlanovich Aktulaev, un ciudadano ruso de 40 años, por su presunta participación en una amplia campaña de phishing dirigida contra trabajadores freelance.

Según la acusación presentada por un gran jurado federal de California, Aktulaev habría utilizado 255 cuentas falsas para distribuir archivos de Microsoft Excel con macros maliciosas. Los archivos adjuntos instalaban los malware TVRAT y DarkVNC, capaces de proporcionar acceso remoto a los equipos afectados y robar credenciales e información personal.

La campaña habría alcanzado o comprometido a un total de 80.000 trabajadores freelance. Aproximadamente la mitad de las posibles víctimas se encontraba en Estados Unidos.

Cuentas falsas y archivos Excel utilizados como señuelo

Los documentos judiciales, presentados en junio de 2021 y desclasificados durante la semana de la publicación, describen actividades desarrolladas entre junio de 2016 y noviembre de 2017.

Los ataques tenían como objetivo a usuarios de una empresa no identificada, responsable de una plataforma tecnológica para trabajo freelance en el Distrito Norte de California. La operación aprovechaba un contexto en el que el intercambio de documentos entre clientes y profesionales es habitual.

Aktulaev habría creado y administrado 255 perfiles de usuario falsos. A través de estas cuentas, los operadores enviaban a los trabajadores freelance archivos adjuntos de Microsoft Excel que contenían macros maliciosas.

La apertura de la hoja de cálculo, por sí sola, no parece haber sido suficiente para completar la infección: la cadena descrita requería ejecutar las macros. Una vez activadas, descargaban de Internet el malware destinado a tomar el control del sistema.

No se han comunicado los nombres de los archivos, los hashes, las direcciones IP ni los dominios utilizados durante la distribución. Por tanto, los datos públicos no permiten elaborar una lista completa de indicadores de compromiso.

TVRAT y DarkVNC convertían los equipos en accesos remotos

La campaña se basaba en dos familias de malware con funciones de control remoto: TVRAT, también conocido como TeamSPy o TVSPY, y DarkVNC.

TVRAT permitía a los atacantes controlar los sistemas mediante TeamViewer. DarkVNC utilizaba VNC Viewer para obtener capacidades similares. El uso de estos programas no implica que los productos legítimos fueran vulnerables: la acusación se refiere a malware que abusaba de herramientas y protocolos de administración remota.

No se han divulgado las versiones de Microsoft Excel, TeamViewer y VNC Viewer implicadas. Tampoco se ha identificado una vulnerabilidad concreta ni figura ningún identificador CVE asociado a la operación.

La cadena de ataque se apoyaba principalmente en la ingeniería social:

  1. creación de una cuenta aparentemente legítima en la plataforma freelance;
  2. contacto con el profesional y envío de un documento de Excel;
  3. ejecución de la macro incluida en el archivo;
  4. descarga de TVRAT o DarkVNC;
  5. apertura de un canal de acceso remoto;
  6. transferencia de los datos robados a servidores de mando y control.

Ambos malware se comunicaban con infraestructuras de mando y control, o C2. Miles de equipos infectados con TVRAT habrían establecido conexiones con un dominio C2 alojado en Estados Unidos. Los dominios utilizados por los operadores se habrían pagado con moneda virtual, una práctica que ayuda a reducir la exposición de los datos financieros tradicionales.

Credenciales, datos personales y riesgo de fraude

El acceso remoto permitía a los operadores observar o manipular la actividad de las víctimas, buscar información almacenada localmente y reutilizar las sesiones disponibles en el equipo.

Entre los datos robados figuraban credenciales de servicios de comercio electrónico e información de identificación personal, normalmente designada con las siglas PII. Según la acusación, Aktulaev y sus cómplices habrían recopilado y utilizado esta información para cometer fraudes u otras actividades delictivas.

La cifra de 80.000 trabajadores freelance debe interpretarse con cautela. La documentación disponible agrupa a usuarios contactados o infectados, sin especificar cuántos recibieron únicamente un archivo adjunto y cuántos llegaron a ejecutar el malware.

Aproximadamente la mitad de las personas afectadas se encontraba en Estados Unidos, con una presencia significativa en el Distrito Norte de California. Sin embargo, las consecuencias podían extenderse más allá de un solo equipo: una credencial robada puede permitir accesos posteriores a tiendas online, cuentas profesionales, sistemas de pago o servicios vinculados.

La persistencia proporcionada por las herramientas de control remoto también ampliaba el tiempo disponible para los atacantes. No se trataba únicamente de robar un archivo, sino de mantener una puerta de entrada en el dispositivo.

Del arresto en Chipre a la custodia federal

Aktulaev fue detenido en el aeropuerto de Lárnaca, Chipre, en mayo de 2025. Posteriormente fue extraditado a Estados Unidos y actualmente se encuentra bajo custodia federal.

Está previsto que comparezca ante el juez de distrito estadounidense Donato el 5 de octubre. Los hechos imputados siguen siendo acusaciones y deberán evaluarse durante el proceso judicial.

No se han especificado los cargos concretos, las posibles penas máximas ni la situación procesal de otros presuntos cómplices. También se desconoce la identidad de la plataforma freelance afectada.

Paralelamente, el Departamento de Justicia de Estados Unidos anunció una operación internacional, realizada con autoridades de otros países y socios privados, para desmantelar la infraestructura de la botnet Sality, vinculada a Rusia. Sin embargo, no se han aportado pruebas suficientes para atribuir a Aktulaev un papel en esa botnet.

No hay ningún parche: la defensa pasa por los controles y la búsqueda de indicios

El caso no está relacionado con una vulnerabilidad de software que pueda corregirse mediante una actualización. Por ello, no existen una puntuación CVSS, un parche específico ni una entrada en el catálogo Known Exploited Vulnerabilities de CISA.

Para las organizaciones que trabajan con profesionales freelance o reciben habitualmente documentos de Office de entidades externas, la principal medida consiste en limitar la ejecución de macros y analizar los archivos antes de que lleguen a los puestos de trabajo.

Los administradores pueden buscar comportamientos compatibles con la cadena descrita:

  • procesos de Excel que inician scripts, shells o programas encargados de descargar archivos;
  • instalaciones o ejecuciones no autorizadas de TeamViewer y software VNC;
  • conexiones remotas inesperadas, especialmente desde sistemas que no requieren asistencia;
  • tráfico persistente hacia dominios desconocidos o infraestructuras C2;
  • nuevos servicios, tareas programadas o mecanismos de inicio automático;
  • accesos anómalos a plataformas de comercio electrónico después de abrir archivos adjuntos de Excel.

Ante cualquier sospecha, el dispositivo debe aislarse de la red y analizarse con herramientas EDR o un antivirus actualizado. También conviene revocar las sesiones activas, cambiar las credenciales desde un sistema confiable y comprobar si las mismas credenciales se han reutilizado en otros servicios.

La ausencia de indicadores públicos específicos hace insuficiente el simple bloqueo de un dominio. La investigación debe centrarse en los comportamientos: macros que descargan ejecutables, software de control remoto instalado sin autorización y conexiones incompatibles con la actividad habitual del usuario.

Una técnica basada en los hábitos de los trabajadores freelance

La eficacia de la operación atribuida a Aktulaev no dependía de una vulnerabilidad sofisticada. Aprovechaba, en cambio, una práctica común: recibir documentos de clientes desconocidos para evaluar un encargo.

Las 255 cuentas falsas permitían multiplicar los contactos y sustituir rápidamente los perfiles que fueran bloqueados. Los archivos de Excel proporcionaban un vehículo familiar, mientras que TVRAT y DarkVNC ofrecían acceso remoto y una base para el robo de datos.

La respuesta judicial llegó después del arresto y la extradición. Desde el punto de vista defensivo, el caso muestra un problema que sigue vigente: cuando un archivo adjunto externo puede ejecutar código e instalar herramientas de acceso remoto, una conversación de trabajo normal puede convertirse en una intrusión completa.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosphishing freelancersmalware TVRATDarkVNCciberataque Rusia EE.UU.Aktulaevestafa Excel macrosrobo de credenciales
Volver al inicio