Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un nuevo operativo de ciberespionaje bautizado por investigadores como Operation Dragon Weave ha puesto en evidencia tácticas cada vez más sofisticadas para comprometer objetivos en la esfera pública y privada, con reportes centrados en la República Checa y Taiwán. Los atacantes han combinado ingeniería social dirigida con cadenas de ejecución en varias etapas y servicios en la nube legítimos para ocultar la comunicación de mando y control, lo que complica la detección por los controles tradicionales.
El vector inicial descrito consiste en correos de spear-phishing que contienen archivos ZIP con varios componentes que aparentan ser benignos. Entre esos artefactos hay accesos directos de Windows (.LNK) disfrazados de documentos PDF que, al abrirse, lanzan scripts de PowerShell para llegar a un ejecutable intermedio; en otros casos el ZIP contiene un binario auto-suficiente escrito en Rust que actúa como dropper. Ambas rutas convergen en la ejecución de un binario llamado "RuntimeBroker_update.exe", que utiliza DLL side‑loading para cargar una DLL maliciosa y desplegar un loader en Rust (denominado RUSTCLOAK) que finalmente descifra y ejecuta un agente de control remoto conocido como AZUREVEIL.

El elemento que hace particularmente preocupante a AZUREVEIL es su modelo de comunicación: en lugar de contactarse directamente con servidores de comando y control, opera mediante un mecanismo de “dead drop” en Microsoft Azure Blob Storage, en el que el atacante y la máquina comprometida intercambian información en un contenedor de almacenamiento común. El uso de servicios en la nube ampliamente legítimos complica la identificación del tráfico malicioso, porque se mezcla con millones de llamadas legítimas a la plataforma. Microsoft documenta el funcionamiento y administración de Blob Storage, que es la misma pieza de infraestructura que estos actores están abusando: https://learn.microsoft.com/en-us/azure/storage/blobs/storage-blobs-introduction.
Además de AZUREVEIL, los analistas han identificado actividad contemporánea de otros toolkits y backdoors vinculados a grupos alineados con China, incluidos desarrollos en Go y reutilización de frameworks open-source para crear implantes personalizados. Informes y análisis de firmas de seguridad como Unit 42 y ESET muestran un patrón sostenido de campañas que mezclan técnicas de living-off-the-land, modularidad en la entrega y uso de infraestructuras híbridas para mantener persistencia y escalamiento de privilegios: https://unit42.paloaltonetworks.com/ y https://www.eset.com/int/research/.
Las implicaciones para organizaciones y usuarios son claras: la combinación de spear-phishing con artefactos que parecen legítimos, cargas útiles en Rust/Go y el abuso de servicios en la nube significa que los controles perimetrales tradicionales no bastan. Una intrusión exitosa puede proporcionar acceso remoto total, exfiltración de datos, pivotado interno y la capacidad de ejecutar código en memoria sin dejar binarios persistentes obvios, lo que eleva el riesgo tanto para entidades gubernamentales como para el sector privado crítico.
Para detectar y mitigar estas amenazas se requieren medidas concretas y coordinadas. En los endpoints es imprescindible contar con soluciones EDR que inspecten la ejecución de procesos hijos inusuales (por ejemplo, LNK invocando PowerShell), monitoricen la carga dinámica de DLLs y alerten sobre comportamientos típicos de loaders y ofuscación en memoria. La aplicación de políticas de bloqueo de ejecución para archivos .LNK, la deshabilitación de macros innecesarias y la restricción de PowerShell a modos firmados o con registro avanzado reduce la superficie de ataque inicial.
En la capa de red y nube, conviene instrumentar el logging de cuentas y contenedores de Azure Storage, habilitar diagnósticos y alertas sobre patrones anómalos de acceso, y restringir permisos a contenedores mediante políticas de acceso restringido y rotación de credenciales/SAS. Todas las organizaciones que usan servicios de almacenamiento en la nube deberían auditar quién puede leer y escribir en cada contenedor, porque el abuso de un recurso legítimo puede servir como canal encubierto de C2.

La preparación y respuesta ante incidentes debe incluir playbooks para ataques que usan dead drops en la nube. Ante una sospecha de compromiso, desconectar el equipo afectado de la red, preservar memoria y volcado de disco para análisis forense, y revisar los logs de acceso al almacenamiento en la nube son pasos críticos. También es recomendable coordinar con los proveedores de nube para bloquear contenedores sospechosos y obtener metadatos de acceso que permitan trazar la actividad del adversario.
Desde una perspectiva de gobernanza y formación, la prevención comienza por la reducción del riesgo humano: campañas de concienciación sobre spear-phishing dirigidas a personal con acceso a información sensible, ejercicios de phishing simulados y revisiones periódicas de privilegios ayudan a disminuir la probabilidad de éxito de un ataque inicial. A nivel técnico, tecnologías como Application Control, bloqueo de DLL side‑loading mediante listas administradas, y segmentación de red limitan la habilidad del atacante para moverse lateralmente.
Finalmente, es importante que las organizaciones compartan indicadores y tácticas con la comunidad y proveedores de inteligencia para mejorar la detección colectiva. Las amenazas evolucionan rápido: la reutilización de frameworks open-source y la adopción de lenguajes modernos como Rust o Go por parte de atacantes obligan a actualizar reglas de detección y capacidades forenses. Mantenerse informado mediante fuentes de confianza y adaptar controles en consecuencia es hoy, más que nunca, una necesidad operativa.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...