Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un nuevo actor de ciberespionaje que los investigadores de WithSecure han marcado como GreyVibe ha mostrado en los últimos meses una combinación inquietante: lures altamente pulidos generados con herramientas de inteligencia artificial y una caja de herramientas de malware propia que apunta a objetivos militares, gubernamentales, civiles y empresariales con especial interés en organizaciones vinculadas a Ucrania. Según el análisis público de WithSecure (informe de WithSecure), el operativo ha empleado desde señuelos por correo y páginas falsas hasta troyanos de acceso remoto y spyware móvil, lo que sugiere una campaña multifacética diseñada para obtener inteligencia y acceso persistente.
Lo más relevante desde el punto de vista táctico no es sólo que los cebos sean creíbles, sino que muchos provienen de contenidos y activos generados con modelos de lenguaje e imagen: textos de spear-phishing, interfaces de sitios falsos y gráficos que imitan portales oficiales. Esa automatización permite producir lures a escala y con un realismo difícil de detectar sin controles técnicos y formación adecuada. Además, los investigadores identificaron malware como LegionRelay y PhantomRelay (PowerShell RATs) y FallSpy en Android, junto a herramientas de ofuscación con nombres como LOOKVALJS y DAYLIGHT, que probablemente incorporaron asistencia de IA en su desarrollo.

La atribución política aparece como una franja gris. Hay indicios lingüísticos y tácticos que apuntan a hablantes rusos y a horarios compatibles con UTC+3, y las campañas se alinean con lo que serían intereses estatales hacia objetivos ucranianos. Sin embargo, WithSecure destaca comportamientos atípicos para un actor estatal maduro: exposición de muestras de desarrollo en plataformas públicas, empleo ocasional de un minero de criptomoneda en sistemas comprometidos y reutilización de componentes asociados con grupos delictivos. Todo ello sugiere un posible híbrido entre actores criminales y elementos afines al Estado, o bien operativos criminales que reciben o siguen orientaciones externas.
Las modalidades de ataque observadas abarcan desde spear-phishing con archivos ZIP/RAR alojados en servicios en la nube, páginas de verificación falsas que inducen a ejecutar comandos autoejecutables (imitando CAPTCHAs o verificaciones de Cloudflare), sitios de citas o contenido adulto fraudulentos que instalan spyware móvil y páginas de caridad o infecciones tematizadas en drones para captar personal militar o voluntarios. Los cebos focalizados en aplicaciones de comunicación (por ejemplo, simulacros de Zoom o portales militares falsos) buscan tanto credenciales como ejecución de código remoto y exfiltración de mensajería de Telegram y WhatsApp.
Implicaciones para organizaciones y personas: la combinación de lures realistas y malware modular incrementa el riesgo de intrusión y robo de inteligencia sensible, y la presencia de capacidades de captura de audio y vídeo vía WebRTC eleva las consecuencias a pérdida de privacidad y exposición de operaciones en tiempo real. Que parte del desarrollo aparezca en espacios públicos también facilita a los defensores la identificación de indicadores técnicos, pero no reduce el peligro operativo para equipos que no tengan controles específicos contra estas técnicas.

Para mitigar esta amenaza existe una mezcla de medidas técnicas y operativas que deberían implementarse con prioridad. Desde el punto de vista técnico, es fundamental aplicar filtrado e inspección de correo que detecte enlaces a nubes públicas y archivos comprimidos entrantes, forzar autenticación multifactor robusta y realizar whitelisting de aplicaciones críticos para evitar ejecución arbitraria de PowerShell o binarios no aprobados. Los equipos de seguridad deberían integrar las IoC y reglas de detección disponibles públicamente —por ejemplo el listado de indicadores que acompaña al análisis de WithSecure (IoCs en GitHub)— y ajustar las detecciones de EDR para búsquedas específicas de cadenas y comportamientos asociados a LegionRelay, PhantomRelay y al spyware móvil FallSpy.
En el plano humano y de procedimientos, es imprescindible entrenar a personal en reconocer señuelos sofisticados: páginas falsas de verificación, solicitudes de clicks que implican ejecución de comandos y perfiles falsos en redes sociales que buscan conversaciones para inducir confianza. Las áreas técnicas deben coordinar normas claras sobre uso de dispositivos personales y separar rotundamente accesos sensibles en entornos con mínimo riesgo de exposición. También conviene revisar políticas de ingestión de archivos desde servicios en la nube y auditar cualquier uso legítimo que pueda ser empleado como vector de entrega.
Finalmente, la naturaleza híbrida del actor obliga a mantener una postura de caza de amenazas proactiva: priorizar el monitoreo de comunicaciones salientes hacia dominios sospechosos, rastrear artefactos inusuales en equipos que manejan información sensible, y colaborar con comunidades de intercambio de inteligencia para actualizar reglas y bloqueos. Para contextos más amplios de concienciación y buenas prácticas en defensa frente a este tipo de operaciones, puede consultarse material de referencia sobre detección y respuesta a campañas de espionaje y spyware en portales oficiales como el del NCSC del Reino Unido (cómo identificar correos sospechosos), además del propio análisis técnico de WithSecure.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...