Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un nuevo actor de amenazas que los investigadores han bautizado como Armored Likho emerge como un ejemplo inquietante de la hibridación entre cibercrimen financiero y ciberespionaje dirigido: según el análisis técnico de Kaspersky, sus operaciones combinan campañas para robar dinero a particulares con ataques dirigidos a agencias gubernamentales y al sector eléctrico en países como Rusia, Brasil y Kazajistán.
La sofisticación técnica descrita por los analistas es notable. Armored Likho emplea una cadena de ataque que comienza con spear‑phishing y archivos RAR que esconden ejecutables o atajos LNK, explota una vulnerabilidad previa en el manejo de accesos directos de Windows (parcheada en las actualizaciones de noviembre de 2025) y utiliza droppers que descargan módulos desde repositorios públicos. Su arsenal incluye RATs modulares y un nuevo infostealer en Python denominado BusySnake, que integra técnicas avanzadas de ofuscación, persistencia a través de tareas programadas y funciones para exfiltrar desde cookies y credenciales hasta archivos de billeteras criptográficas.

Además de BusySnake, el grupo incorpora utilidades de túnel inverso como Go2Tunnel y software remoto legítimo (RustDesk) para mantener acceso persistente y facilitar el control remoto. El uso de canales de Telegram para distribuir payloads —incluyendo cebos relacionados con drones o servicios de conectividad— muestra cómo la ingeniería social y la explotación de plataformas públicas se combinan para alcanzar objetivos específicos.
Las implicaciones para entidades públicas y operadores de infraestructura crítica son claras: la capacidad para crear túneles SSH reversos, extraer cookies y contraseñas, y ejecutar módulos a medida eleva el riesgo de espionaje sostenido, exfiltración de diseños sensibles (por ejemplo, en el sector de UAV) y movimientos laterales que pueden comprometer cadenas de suministro o sistemas de control industrial.
Desde la perspectiva defensiva, hay medidas que reducen significativamente la superficie de ataque. En primer lugar, aplicar de inmediato los parches oficiales de Microsoft y de otros proveedores, y revisar que las actualizaciones de noviembre de 2025 relacionadas con la gestión de atajos LNK estén correctamente desplegadas en todos los endpoints. En segundo lugar, endurecer la ejecución de binarios desde archivos comprimidos y orígenes no confiables, y bloquear o examinar el tráfico hacia repositorios públicos cuando sea posible, ya que los atacantes recurren a GitHub u otros hosts para entregar cargas útiles.
La detección debe centrarse en indicadores de compromiso menos evidentes que el simple hash de un malware: búsqueda de tareas programadas nuevas o inusuales, presencia de scripts VBScript que borran rastros, ficheros con extensiones sospechosas como PYW o artefactos de loaders ofuscados, actividad de PowerShell con comandos codificados y conexiones salientes persistentes que indiquen túneles reversos SSH. La introducción de mecanismos anti‑análisis por parte de BusySnake (descifrado dinámico de bytecode al vuelo) obliga a priorizar soluciones de EDR con capacidades de análisis de comportamiento y telemetría en red.

Más allá de la tecnología, las contramedidas organizacionales son críticas: implementar autenticación multifactor robusta, rotar credenciales sensibles tras un incidente, segmentar redes para limitar el alcance de un acceso remoto, y establecer procesos claros para la administración de software de acceso remoto legítimo (como RustDesk), que incluya la verificación de instalaciones y la desactivación de autoarranque no autorizado. También conviene monitorizar y moderar los canales de comunicación pública utilizados por empleados (incluyendo Telegram) para evitar que cebos dirigidos encuentren víctimas internas.
Para equipos de respuesta a incidentes, los pasos inmediatos recomendados son aislar los equipos sospechosos, capturar imágenes forenses de memoria y disco, revisar las tareas programadas y los scripts VBScript, y comprobar túneles SSH inversos activos o procesos de RustDesk en ejecución. La recuperación debe contemplar la revocación de claves privadas, la forzada rotación de credenciales y la restauración desde copias limpias tras el análisis forense.
Finalmente, aunque Kaspersky señala solapamientos técnicos con un actor denominado Eagle Werewolf (seguido por BI.ZONE) y existe evidencia de uso compartido de técnicas y endpoints entre familias como AquilaRAT y BusySnake, la atribución definitiva sigue siendo compleja: la explotación de herramientas públicas, el uso de canales abiertos y la posible asistencia de IA en la generación de cargas útiles dificultan trazar una firma única. Para mantenerse actualizado sobre mitigaciones y alertas de vulnerabilidades relacionadas, consulte fuentes del sector como el sitio de Kaspersky para análisis técnicos y la guía de actualizaciones de Microsoft: Kaspersky Securelist y Microsoft Update Guide. También es recomendable revisar informes de respuesta y amenazas de otros proveedores como Trend Micro para contrastar IOCs y tácticas: Trend Micro Research.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...