Tres grupos de amenazas atacan empresas rusas con backdoors, ransomware y wipers

NightEagle, Hacking Cat y Toy Ghouls atacan empresas rusas con backdoors, VPN robadas, Exchange, Active Directory, ransomware y wipers.

Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA

Tres grupos de amenazas atacan empresas rusas con backdoors, ransomware y wipers
APT

Imagen ilustrativa generada con IA

Las empresas rusas se enfrentan a tres grupos de intrusión diferenciados que combinan credenciales VPN robadas, explotación de Microsoft Exchange, ataques contra Active Directory, ransomware y malware destructivo.

Kaspersky atribuye la actividad a NightEagle, también identificado como APT-Q-95; al grupo hacktivista proucraniano Hacking Cat; y a Toy Ghouls, motivado económicamente y conocido como Bearlyfy, Laboo.boo y Feral Wolf.

Aunque sus motivaciones y herramientas son diferentes, los tres grupos buscan mantener un acceso duradero a la infraestructura corporativa. Las campañas afectan a sistemas Windows, Linux y VMware ESXi, y combinan malware personalizado con utilidades ofensivas de código abierto.

En los informes aparecen cuatro vulnerabilidades explotadas o seleccionadas como objetivo: CVE-2019-0708, CVE-2020-0688, CVE-2021-26855 y CVE-2026-42897. Las cuatro figuran en el catálogo Known Exploited Vulnerabilities de la Cybersecurity and Infrastructure Security Agency de Estados Unidos.

NightEagle busca controlar Active Directory

NightEagle opera al menos desde 2023 y suele acceder a las redes corporativas mediante credenciales válidas utilizadas contra servicios VPN. Las conexiones observadas se originaron en rangos de IP rusos asociados a túneles de Cloudflare WARP y en proveedores europeos de infraestructura virtual.

Una vez dentro, el grupo se centra en mantener la persistencia, desplazarse lateralmente, obtener credenciales y, finalmente, controlar Active Directory.

Un componente central es GhostContainer, un backdoor modular diseñado para proporcionar un amplio acceso a Microsoft Exchange Server. Permite ejecutar código arbitrario, manipular archivos, cargar módulos adicionales, redirigir tráfico y establecer túneles. El malware también se disfraza de componente ordinario del servidor para reducir su visibilidad.

Partes de GhostContainer derivan de proyectos públicos, como Neo-reGeorg, el código de GhostWebShell de ysoserial y un exploit para CVE-2020-0688. Esta vulnerabilidad afecta a Microsoft Exchange Server 2010 y tiene una puntuación CVSS de 8,8.

No se conoce con exactitud la vía de entrega en Exchange. Una posibilidad evaluada consiste en robar claves criptográficas de la configuración de ASP.NET, modificar el valor VIEWSTATE de ASP.NET e insertar un payload que ejecute el backdoor en memoria.

A continuación, NightEagle utiliza herramientas de tunelización como Microsoft dev tunnels y rdp2tcp para dirigir el tráfico del Remote Desktop Protocol hacia sistemas internos. Los túneles establecidos previamente proporcionan a los operadores acceso a infraestructura que no está expuesta directamente a internet.

En una intrusión, el grupo explotó BlueKeep, CVE-2019-0708, para crear una cuenta local e incluirla en los grupos Administrators y Remote Desktop Users. También intentó realizar un ataque DCSync, suplantando a un controlador de dominio para recuperar material de credenciales del dominio.

El objetivo general está claro: obtener hashes de contraseñas, crear acceso Kerberos de larga duración, comprometer controladores de dominio y hacerse con el control permanente de la infraestructura de identidades de la víctima.

Hacking Cat combina acceso remoto con malware destructivo

Hacking Cat realiza desfiguraciones y filtraciones de datos desde febrero de 2024, pero sus operaciones han evolucionado hacia el cifrado y la destrucción de sistemas. El grupo colabora con Cyber Anarchy Squad y Ukrainian Cyber Alliance, lo que dificulta la atribución, ya que varios grupos pueden desplegar el mismo malware.

Kaspersky afirma que el grupo explotó las vulnerabilidades de Exchange CVE-2021-26855 y CVE-2026-42897 para instalar Gorilla RAT, un troyano de acceso remoto basado en Go. No se han divulgado detalles precisos que relacionen cada fallo con la fase final de ejecución del payload.

Gorilla RAT registra las máquinas infectadas en un servidor remoto y espera instrucciones. Los operadores pueden ejecutar comandos, enumerar procesos, recopilar información del host, transferir archivos y abrir o cerrar túneles TCP. Esta capacidad de tunelización convierte un servidor de Exchange comprometido en un punto de entrada para acceder a zonas más profundas de la red.

Hacking Cat también ha desplegado variantes del ransomware Monkey escritas en Rust, .NET, C++ y Go. La familia apunta a Windows, Linux y VMware ESXi, y el artefacto más antiguo identificado data de finales del verano de 2025.

La versión en Rust genera una clave de 32 bytes y utiliza ChaCha20-Poly1305. Algunas compilaciones nunca conservan la clave, por lo que la recuperación resulta imposible incluso cuando aparece una nota de rescate. Esas muestras funcionan como wipers en lugar de como ransomware convencional.

La compilación .NET utiliza AES-256-CBC y envía la clave a la infraestructura de comando y control. Puede elevar privilegios, desactivar la recuperación de Windows, robar credenciales de Outlook, eliminar archivos relacionados con copias de seguridad y borrarse a sí misma.

La versión en C++ añade persistencia mediante tareas programadas o RunOnce, elimina registros, borra el historial de PowerShell y Command Prompt, e interfiere con AMSI y Event Tracing for Windows. También crea exclusiones en Microsoft Defender e interrumpe los servicios de VSS, copias de seguridad, bases de datos y recuperación.

La variante en Go apunta principalmente a Linux y ESXi. Utiliza crontab para mantener la persistencia e intenta desactivar SELinux y AppArmor. La lógica conservada para eliminar instantáneas de Windows tiene poca utilidad en esas plataformas, algo que Kaspersky considera una posible señal de desarrollo descuidado o asistido por IA.

Hacking Cat también ha participado en despliegues del ransomware ClearWater y en operaciones de Nemo Wiper. Nemo sobrescribe los archivos con bytes aleatorios y después consume el espacio restante del disco con archivos .lock de nombres aleatorios.

El grupo cuestionó parte de la atribución tras la publicación de los hallazgos. Reconoció ser propietario de algunas herramientas, pero negó controlar los lockers de ransomware y afirmó que el malware de actores no relacionados se había agrupado por error con sus operaciones. La disputa sigue sin resolverse.

Toy Ghouls oculta comandos en el tráfico MQTT y Matrix

Toy Ghouls está activo desde 2025 y sus motivaciones son principalmente económicas. Tras utilizar builders filtrados de Babuk y LockBit y, más tarde, su propio ransomware GenieLocker, el grupo introdujo un backdoor personalizado llamado Bird Agent.

El malware se detectó por primera vez en julio de 2026. Se conocen dos variantes de la versión 0.1.0:

  • mqtt-bird-agent 0.1.0, que utiliza un broker MQTT de HiveMQ;
  • matrix-bird-agent 0.1.0, que utiliza la plataforma de mensajería Element basada en Matrix.

Toy Ghouls distribuye el backdoor y su configuración mediante Windows Remote Management, con el apoyo de herramientas de código abierto como Evil-WinRM y WinRM-fs. Bird Agent proporciona una sesión de comandos interactiva y puede instalarse como servicio de Windows.

Al iniciarse, busca config.toml en su directorio, aunque los operadores pueden especificar otra ruta con -c o --config. El malware cifra parcialmente esa configuración mediante una clave derivada de MachineGuid, el valor del Registry del host, vinculando el archivo a una única máquina. Las ejecuciones posteriores terminan si el descifrado falla.

La configuración de MQTT contiene un identificador del clúster de HiveMQ. La edición de Element almacena, en cambio, un identificador de sala y un token de acceso, y solicita el token durante la instalación si el campo está vacío.

Después de enviar los detalles del sistema al operador, la variante de HiveMQ recupera comandos mediante solicitudes HTTP GET y los ejecuta en sesiones ocultas de PowerShell con:

-NonInteractive -NoProfile -Command

La compilación de Element realiza operaciones comparables mediante la interfaz de línea de comandos de Windows. Ambas devuelven la salida de los comandos a través de sus respectivos canales de C2.

Los brokers MQTT y las salas cifradas de Matrix pueden ser más difíciles de distinguir del tráfico legítimo de las aplicaciones que los servidores convencionales de comando y control. Por ello, los defensores deben analizar el contexto y el comportamiento de los endpoints, no limitarse a bloquear dominios desconocidos.

Cuatro vulnerabilidades KEV definen el alcance inmediato de los parches

Las cuatro vulnerabilidades citadas tienen un estado de explotación confirmado en el catálogo KEV de CISA:

Vulnerabilidad Productos afectados en los registros disponibles Puntuación Fecha de inclusión en KEV Fecha límite federal
CVE-2019-0708 Windows 7, Windows Server 2008 y los productos Siemens Axiom, Mobilett y Multix incluidos en la lista; no se especifican las versiones 9,8 3 de noviembre de 2021 3 de mayo de 2022
CVE-2020-0688 Microsoft Exchange Server 2010 8,8 3 de noviembre de 2021 3 de mayo de 2022
CVE-2021-26855 Exchange Server 2013 CU21–CU23 y Exchange Server 2016 CU10–CU16 9,8 NIST; 9,1 Microsoft CNA 3 de noviembre de 2021 3 de mayo de 2022
CVE-2026-42897 Exchange Server 2016 y Exchange Server Subscription Edition por debajo de 15.02.2562.043 8,1 15 de mayo de 2026 29 de mayo de 2026

CVE-2021-26855 es una vulnerabilidad SSRF. NIST le asigna una puntuación de 9,8, debido a sus graves efectos sobre la confidencialidad, la integridad y la disponibilidad, mientras que la puntuación de Microsoft CNA es de 9,1 y no registra impacto sobre la disponibilidad.

CVE-2026-42897 es un fallo de cross-site scripting que permite la suplantación basada en red y requiere la interacción del usuario. CISA indica a las organizaciones que apliquen las mitigaciones del proveedor, sigan las directrices aplicables de BOD 22-01 para servicios en la nube o interrumpan el uso del producto cuando no haya mitigaciones disponibles. Las otras tres entradas requieren actualizaciones del proveedor. CVE-2019-0708, CVE-2020-0688 y CVE-2021-26855 figuran como utilizadas en campañas de ransomware.

La exposición más amplia de Microsoft y Siemens en KEV continúa aumentando. Durante los últimos 90 días, CVE-2025-25249 entró en el catálogo el 9 de septiembre de 2026; CVE-2026-81963 y CVE-2026-85880, el 8 de septiembre de 2026; CVE-2019-1068, el 26 de agosto de 2026; y CVE-2026-33824 y CVE-2026-55040, el 18 de agosto de 2026.

Qué deben buscar ahora los equipos de defensa

Las organizaciones deben aplicar primero parches o mitigaciones a todos los despliegues afectados de Exchange, Windows y Siemens. Los servidores de Exchange expuestos a internet y los sistemas accesibles mediante VPN, RDP o WinRM deben tener prioridad.

A continuación, los equipos de seguridad deben investigar:

  • autenticaciones VPN correctas desde direcciones inesperadas de Cloudflare WARP o de proveedores de hosting europeos;
  • accesos sospechosos a la configuración de ASP.NET, manipulaciones de VIEWSTATE y payloads de Exchange ejecutados en memoria;
  • cuentas locales no autorizadas o incorporaciones a los grupos Administrators y Remote Desktop Users;
  • comportamientos de DCSync, duraciones anómalas de tickets Kerberos y accesos inusuales a controladores de dominio;
  • actividad de Microsoft dev tunnels, rdp2tcp, Evil-WinRM y WinRM-fs;
  • nuevos servicios, tareas programadas, entradas RunOnce o persistencia mediante crontab;
  • archivos config.toml junto a ejecutables desconocidos y conexiones relacionadas con HiveMQ o Matrix/Element;
  • interrupciones de VSS, copias de seguridad desactivadas, exclusiones de Defender, manipulación de AMSI o ETW y borrado del historial del shell;
  • archivos .lock aleatorios que consuman el espacio libre.

Los planes de respuesta a incidentes deben contemplar un impacto destructivo. Una infección de Monkey puede descartar completamente su clave, mientras que Nemo sobrescribe deliberadamente los datos, por lo que la restauración desde copias de seguridad protegidas y sin conexión puede ser la única vía de recuperación práctica.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Temas relacionadosciberataques a empresas rusasNightEagle GhostContainerHacking Catransomware Monkeyvulnerabilidades Microsoft ExchangeActive DirectoryToy Ghouls
Volver al inicio