SilkParasite: malware assistito da IA e spionaggio economico in Asia Centrale
APT

Imagen ilustrativa generada con IA

SilkParasite: malware asistido por IA y espionaje económico en Asia Central

SilkParasite: Campaña de malware con IA para espionaje económico en Asia Central, detectada por Bitdefender.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Una infección sospechosa revela una campaña de casi un año

El 20 de agosto de 2026, Bitdefender hizo públicos los resultados de una investigación que partió de una infección sospechosa en una institución gubernamental vinculada a la economía de un país no especificado de Asia Central. La operación, denominada SilkParasite, llevaba activa casi un año en el momento del descubrimiento. El país exacto no se ha revelado.

La campaña se atribuye a un grupo de piratas informáticos con capacidades de nivel militar y con base en China. La atribución se basa en vínculos entre al menos una variante de malware y otro grupo de espionaje ya conocido con base en el país, así como en varias direcciones IP utilizadas en la campaña que apuntan a compañías de telecomunicaciones chinas. No se trata de una prueba definitiva, sino de una convergencia de elementos técnicos y operativos.

Acceso inicial: documentos de Office y spearphishing

El ataque comienza con correos electrónicos de spearphishing que contienen documentos maliciosos de Microsoft Office. Los archivos señuelo se empaquetan en archivos comprimidos para eludir los controles de las puertas de enlace de correo. Esta estrategia permite superar los filtros que bloquean los adjuntos de Office sin comprimir.

Los documentos señuelo están diseñados para parecer relevantes para agencias gubernamentales de Uzbekistán, Turkmenistán, Kirguistán, Tayikistán, Georgia y Kazajistán. Varios suplantan a ministerios. No se han revelado las versiones exactas de Microsoft Office implicadas. No está claro si la campaña explota vulnerabilidades específicas del software o si se basa en ingeniería social para convencer a las víctimas de habilitar macros o contenido activo.

Siete familias de malware, cinco desconocidas, y un C2 en Google Drive

Bitdefender identificó siete familias de malware, de las cuales cinco no habían sido documentadas previamente. La variante más extendida es DriveSilkRAT, asociada a 65 infecciones, la mayoría en Asia. Las otras seis familias tienen un papel más limitado o especializado.

DriveSilkRAT no se comunica con un servidor de mando y control dedicado. Utiliza una carpeta compartida en Google Drive como canal C2. El malware lee comandos y escribe datos dentro de la carpeta, aprovechando el tráfico hacia Google Drive, que está menos sujeto a controles que las conexiones hacia servidores desconocidos. Esta elección reduce la detectabilidad por parte de los sistemas de monitoreo de red.

Todo el arsenal está diseñado para limitar el volumen y la huella. Bitdefender describe técnicas de huella mínima, ejecución dinámica en memoria y código deliberadamente construido para no parecerse a familias de malware anteriores. El objetivo es pasar desapercibido el mayor tiempo posible.

La inteligencia artificial entra en el desarrollo del malware

La campaña SilkParasite marca un cambio relevante: dos correos electrónicos señuelo fueron generados por IA. Otras pruebas indican el uso de IA en el desarrollo de cinco de las siete variantes de malware. Marcadores de posición dejados en el código confirmaron el uso de herramientas de codificación asistida.

Según Bitdefender, la IA se utiliza como asistencia para acelerar el desarrollo. Las señales reveladoras son escasas y no hay una degradación cualitativa del código. El malware de nivel APT sigue siendo obra de profesionales humanos: la IA acelera la escritura de módulos repetitivos, la generación de variantes y la producción de señuelos, pero no sustituye el diseño general.

Actores estatales sofisticados están adoptando la codificación asistida por IA de forma selectiva, integrándola en flujos de trabajo profesionales. No se trata de una automatización completa, sino de una aceleración controlada.

El fenómeno no es aislado. La NSA emitió una alerta urgente sobre actores no identificados que utilizan scripts de explotación generados por IA para atacar tecnología industrial crítica, con posibles ataques peligrosos en el mundo real. Una semana antes de la alerta de la NSA, la empresa Dreamgroup declaró haber observado un ciberataque automatizado contra el gobierno de Taiwán. El uso de la IA como herramienta ofensiva se está convirtiendo en una constante.

Objetivos, impacto y contexto geopolítico

Se confirmaron 65 infecciones, concentradas en Asia. Los objetivos son instituciones gubernamentales vinculadas a la economía en seis países de Asia Central: Uzbekistán, Turkmenistán, Kirguistán, Tayikistán, Georgia y Kazajistán. La finalidad es el espionaje económico.

Bitdefender plantea la hipótesis de que el declive de la influencia rusa en Asia Central creó un vacío que China ha llenado económicamente. Esto explicaría el interés por los órganos económicos de los gobiernos regionales: monitorear políticas, acuerdos y flujos financieros en una zona cada vez más orientada hacia Pekín.

La campaña no es un episodio aislado. Bitdefender rastreó otras dos campañas con vínculos chinos en el último año: una dirigida a Europa y otra al sur de Asia, incluida una serie reciente de incidentes contra el Cáucaso meridional. SilkParasite se inscribe en una actividad más amplia y persistente.

Qué pueden hacer las organizaciones

El informe de Bitdefender no incluye mitigaciones específicas. No se han publicado indicadores de compromiso detallados. Las organizaciones que operan en la zona o que manejan datos económicos sensibles deberían considerar algunas contramedidas basadas en el funcionamiento descrito.

Dado que DriveSilkRAT utiliza Google Drive como canal de mando y control, el monitoreo del tráfico hacia este servicio puede ayudar a detectar comunicaciones anómalas por parte de procesos que no son navegadores. El refuerzo de los controles en las puertas de enlace de correo, con especial atención a los archivos comprimidos que contienen documentos de Office, reduce el riesgo de acceso inicial. La formación del personal en el reconocimiento de señuelos de spearphishing sigue siendo una medida básica.

No se conocen parches específicos porque no se han identificado vulnerabilidades de software como vector principal. El ataque parece basarse en ingeniería social y técnicas de evasión más que en exploits de día cero. Sin embargo, la falta de detalles hace prudente mantener una actitud de vigilancia, especialmente para entidades gubernamentales y empresas activas en Asia Central.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

Temas relacionadosSilkParasitemalwareinteligencia artificialespionaje económicoAsia CentralBitdefenderspearphishingGoogle Drive
Volver al inicio