Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Las agencias ucraniana y estadounidense han expuesto una campaña persistente de ciberintrusión dirigida a cuentas de mensajería de funcionarios, militares, políticos y activistas en Ucrania, Europa y Estados Unidos. Según el Servicio de Seguridad de Ucrania (SSU) y el FBI, los atacantes, vinculados en otras investigaciones a clústeres atribuidos a los servicios de inteligencia rusos, han empleado mensajes SMS que se hacen pasar por el "bot de soporte" de la app de mensajería para convencer a la víctima de que entregue credenciales, códigos de verificación o claves de recuperación.
La técnica no es novedosa en su concepto, pero sí en su refinamiento y en su objetivo: apuntar a cuentas personales y profesionales de alto valor para extraer información militar, política y económica o para comprometer la cadena de confianza de comunicaciones sensibles. Ataques recientes han combinado el phishing vía SMS con el abuso de sesiones activas (mediante intercambio de códigos o escaneo de códigos QR) y el uso de cuentas previamente comprometidas para distribuir malware de robo de información como el llamado OYSTERBLUES, atribuido a actores alineados con Bielorrusia.

Las implicaciones son claras y graves: cuando un adversario obtiene acceso a una cuenta de mensajería de un responsable político o militar puede monitorear conversaciones, suplantar identidad para ordenar o desinformar a interlocutores, y extraer adjuntos o coordenadas que comprometan operaciones. Además, la exfiltración de claves de recuperación o de copias de seguridad permite accesos persistentes que no se desactivan con un simple cambio de contraseña, lo que convierte esos incidentes en brechas duraderas.
Desde el punto de vista defensivo, es esencial prestar atención a comportamientos concretos: no compartir códigos de confirmación, PINs o claves de recuperación, evitar escanear QR enviados por desconocidos y revisar periódicamente las sesiones activas en cada aplicación para cerrar conexiones desconocidas. También es recomendable limitar o desactivar las copias de seguridad en la nube para cuentas que manejen información sensible, ya que esas copias pueden ser otro vector de exfiltración.
Para organizaciones y responsables de seguridad, las medidas deben abarcar tanto lo técnico como lo organizativo. En lo técnico, habilitar autenticación fuerte con llaves físicas (FIDO2/WebAuthn) cuando la aplicación lo permita, mantener dispositivos y aplicaciones actualizados, usar gestión de dispositivos móviles (MDM) para controlar sesiones y políticas de acceso, y desplegar detección de comportamiento anómalo centrada en inicios de sesión y cambios de configuración de cuentas. En lo organizativo, es clave la segmentación de cuentas (separar la mensajería personal de la profesional), formación continuada sobre phishing y procedimientos claros para verificar solicitudes de soporte por canales oficiales.

Si sospecha que una cuenta ha sido comprometida, las acciones inmediatas deben incluir cerrar todas las sesiones desde la configuración de la app, cambiar contraseñas y claves de recuperación desde un dispositivo seguro, comprobar dispositivos en busca de malware y contactar al soporte oficial del servicio y a la autoridad de respuesta a incidentes correspondiente. Para incidentes que afectan a infraestructura crítica o información sensible, conviene elevar el caso a las unidades de respuesta de su país, como el Computer Emergency Response Team nacional; en el caso de Ucrania existe un punto oficial en https://cert.gov.ua.
La defensa personal también tiene recomendaciones prácticas: utilizar gestores de contraseñas para generar y almacenar claves únicas, preferir la autenticación por llaves físicas sobre SMS, y configurar avisos de seguridad y verificación de nuevos dispositivos. Recursos de agencias nacionales y expertos en seguridad ofrecen guías para implementar estas prácticas y evaluar el riesgo de cuentas críticas; por ejemplo, el National Cyber Security Centre del Reino Unido publica orientaciones relevantes en https://www.ncsc.gov.uk.
Finalmente, es importante entender que las campañas de este tipo persiguen objetivos estratégicos y se integran en operaciones más amplias de inteligencia y desinformación. La mejora de la higiene digital individual es necesaria, pero insuficiente por sí sola: exige políticas corporativas, inversión en seguridad operativa y cooperación entre empresas tecnológicas, organizaciones civiles y agencias de seguridad para detectar, atribuir y mitigar estas amenazas de forma coordinada.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...