Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
La transformación del backdoor conocido como Kazuar en un botnet modular peer-to-peer por el grupo ruso conocido como Secret Blizzard cambia las reglas del juego para las defensas de organizaciones públicas y privadas: no es solo una herramienta de acceso, sino una plataforma diseñada para persistir, pasar desapercibida y extraer inteligencia con control fino por parte del operador.
Kazuar tiene un historial largo —investigaciones remontan su línea de código hasta mediados de la década de 2000 y su uso está documentado desde 2017— y su relación con familias atribuidas a servicios rusos como Turla o Uroburos convierte cada nueva técnica en un indicador de una campaña de espionaje estatal. El cambio más relevante en la última variante es su arquitectura en tres módulos (Kernel, Bridge y Worker) que permite elecciones internas de un “líder” dentro de la red comprometida y que reduce drásticamente el ruido de comunicaciones externas al concentrarlas en un único nodo.

Ese diseño de líder/electo y la utilización de canales internos IPC legítimos de Windows como named pipes, mailslots y mensajes de Windows, cifrados con AES y empaquetados con Protobuf, buscan mezclarse con la telemetría normal y evadir controles basados en firmas o en picos de tráfico saliente. El módulo Bridge actúa como proxy hacia el C2 usando HTTP, WebSockets o Exchange Web Services (EWS), mientras que los Workers ejecutan la recolección: keylogging, capturas de pantalla, búsqueda y extracción de correos y documentos, reconocimiento de red, y técnicas de inyección de procesos.
La consecuencia práctica para defensores es clara: las técnicas tradicionales basadas en firmas o en alertas por múltiples hosts hablando hacia el exterior pierden eficacia. La amenaza es persistente y dirigida, orientada a acumular correos y documentos de valor político o estratégico durante largos periodos, por lo que la detección temprana y la contención rápida son críticas.
En el plano operativo y técnico, conviene priorizar capacidades de detección conductual y de telemetría enriquecida: monitorizar patrones de comportamiento de procesos, correlación de eventos IPC inusuales, duplicidad de procesos que realizan injeciones, creación de artefactos de staging en disco y subida de datos desde un único punto de salida. Deben revisarse registros de Exchange y proxies para tráfico WebSocket y EWS inesperado, y analizar qué hosts actúan como únicos emisores externos dentro de segmentos que, por lo demás, son mayormente internos.
Las medidas concretas que deberían implementar equipos de seguridad incluyen reforzar controles EDR con reglas de comportamiento, habilitar y centralizar logs de Windows (incluyendo eventos de proceso, AMSI/ETW/WLDP si están disponibles) para detectar bypasses, bloquear o restringir EWS si no es requerido, aplicar egress filtering estricto y listas de permitidos en proxies y firewalls, y segmentar redes para reducir la posibilidad de que un líder interno pueda relevar información de toda la subred.

No basta con parches y firmas: se debe asumir que una infección así busca permanecer y moverse lateralmente de forma sigilosa. Por eso es imprescindible la higiene de credenciales, multifactor en accesos administrativos, rotación de secretos, revisión de cuentas con privilegios persistentes, y planes de respuesta que incluyan aislamiento rápido, captura forense y restauración desde copias verificadas. También es recomendable revisar configuraciones de Exchange y atenuar servicios antiguos o no necesarios que puedan aprovecharse para comunicaciones encubiertas.
Para quienes necesiten profundizar en la investigación técnica y recomendaciones oficiales, Microsoft publicó un análisis detallado de esta variante de Kazuar que describe su arquitectura y opciones de configuración, útil para priorizar detecciones: Microsoft: Kazuar — Anatomy of a nation-state botnet. Además, para contexto sobre grupos con solapamiento histórico y tácticas de espionaje, la colección de grupos de MITRE ATT&CK ofrece mapeos útiles de técnicas y procedimientos: MITRE ATT&CK — Turla (G0010).
En última instancia, la aparición de una plataforma P2P modular como Kazuar recuerda que las operaciones de inteligencia que atacan gobiernos y diplomacia exigen una postura de defensa que combine telemetría profunda, segmentación, controles de salida y ejercicios regulares de detección y respuesta. Detectar un “líder” que habla hacia fuera y patrones de IPC cifrado internos puede ser la señal que permita interrumpir una campaña antes de que los volúmenes de datos sensibles hayan sido exfiltrados.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...