Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un nuevo ciclo de intrusiones atribuido al grupo norcoreano conocido como Kimsuky (también Velvet Chollima) vuelve a poner en evidencia una estrategia recurrente: el uso combinado de ingeniería social muy dirigida y herramientas legítimas para enmascarar la entrega de malware sofisticado. Durante marzo y abril de 2026 se documentaron campañas que suplantaban páginas de instalación de software de seguridad y salas de Webex para forzar descargas que terminan desplegando variantes del troyano HTTPSpy y otros componentes modulares que permiten control remoto y exfiltración.
El poder del señuelo sectorial y la personalización del engaño es notable: uno de los cebos parecía diseñado específicamente para administradores de mensajería empresarial al imitar el instalador de una solución B2B. Otro aprovechó un calendario de reuniones real para crear una página falsa de Webex y así convencer a asistentes concretos. Ese tipo de precisión indica no solo recopilación previa de información —posible compromiso de cuentas o dispositivos— sino también una intención clara de elegir víctimas de alto valor dentro de las organizaciones.

Desde el punto de vista técnico, los atacantes combinaron técnicas clásicas y más modernas: archivos ejecutables que llaman a regsvr32 para cargar un DLL intermedio (MemLoader.dll) que crea persistencia mediante tareas programadas, y scripts JSE que descomprimen y lanzan downloaders por PowerShell con comprobaciones anti-análisis antes de recuperar la siguiente etapa. También se documenta un mecanismo llamado JSONPing, en el que páginas web falsas consultan un servidor local montado por el malware para verificar su ejecución en tiempo real y mostrar mensajes de instalación solo si el binario no se está ejecutando.
HTTPSpy, que ya había aparecido en campañas desde 2022 y fue asociado por CrowdStrike a objetivos en Europa en 2024, actúa aquí como la carga útil final en algunos incidentes. Sus capacidades incluyen ejecución remota de comandos, transferencia de archivos, captura de pantalla, inyección en procesos y eliminación de trazas, es decir, todas las funciones esperables en un RAT diseñado para espionaje persistente y extracción de información.
Paralelamente, reportes recientes atribuidos a Kaspersky y otros analistas muestran que Kimsuky evoluciona su infraestructura y tácticas: abuso de túneles legítimos de Visual Studio Code y de Cloudflare Quick Tunnels para mantener acceso fuera de canales tradicionales, distribución de herramientas de administración remota open source como DWAgent, y el uso de Rust y modelos de lenguaje para desarrollar variantes más ágiles. Los clústeres denominados PebbleDash y AppleSeed reflejan esta diversificación, con familias como HelloDoor, HttpMalice, HttpTroy y variantes centradas en exfiltrar datos sensibles —incluyendo certificados GPKI— y en control remoto avanzado.
Las implicaciones para organizaciones y administradores son claras: estamos frente a una campaña de inteligencia persistente y adaptable con objetivos críticos (defensa, gobierno, energía, salud, industria). La mezcla de cebos muy dirigidos, robos de credenciales/horarios y el uso de herramientas legítimas para túneles y control remoto complican la detección tradicional basada únicamente en firmas. Además, cuando el atacante aprovecha cuentas legítimas para construir confianza (por ejemplo, distribuir un enlace a una reunión verdadera), los controles basados en confianza externa se vuelven insuficientes.
Para reducir la superficie de ataque y mejorar la detección, es prioritario endurecer controles técnicos y procesos operativos. Desde el punto de vista técnico conviene restringir el uso de utilidades de sistema con historiales de abuso como regsvr32, monitorizar y alertar cuando procesos raros crean tareas programadas o instalan DLLs vía ejecuciones atípicas, aplicar control de aplicaciones o listas blancas, limitar la ejecución de scripts (JSE/PIF/SCR) y fortalecer políticas sobre PowerShell (registro, bloqueo de comandos remotos, AMSI). También es crítico auditar el uso de túneles remotos y herramientas RMM en la red y, donde sea posible, desactivar o controlar el túnel de VS Code a través de políticas corporativas. Microsoft documenta el funcionamiento de regsvr32 que ayuda a comprender su abuso en las intrusiones: https://learn.microsoft.com/en-us/windows-server/administration/windows-commands/regsvr32, y la documentación de VS Code sobre túneles explica cómo se establecen esos canales legítimos que pueden ser abusados: https://code.visualstudio.com/docs/remote/tunnels.

En el plano humano y organizativo hay medidas de sentido común que siguen siendo efectivas: educar a usuarios sobre la verificación de fuentes de descarga (descargar solo desde portales oficiales o repositorios verificados), desconfiar de pop-ups que solicitan ejecutar scripts para “arreglar” periféricos, revisar y endurecer accesos de cuentas con privilegios (MFA, rotación de credenciales, sesiones forzadas), y revisar reuniones programadas y accesos delegados para detectar anomalías que podrían indicar cuentas comprometidas. Para administradores de sistemas, revisar logs de correo y calendarios en búsqueda de reenvíos o accesos inusuales puede ayudar a identificar si horario o invitaciones fueron exfiltrados.
Si se sospecha una intrusión, la respuesta debe incluir aislamiento del endpoint afectado, captura de memoria y volcado de disco para análisis forense (especialmente para recuperar DLLs en memoria y artefactos cargados mediante regsvr32 o PowerShell), recolección de tareas programadas, claves de registro relacionadas, y registros de red para identificar C2. Cambiar contraseñas, revocar tokens comprometidos y revisar certificados GPKI y su posible extracción son pasos críticos en entornos donde se maneja esa infraestructura.
Finalmente, la recomendación para equipos de seguridad es mantener una vigilancia proactiva sobre IOCs y tácticas emergentes, compartir hallazgos con la comunidad y con proveedores de detección, y priorizar controles que limiten tanto la superficie de ataque como la capacidad de los operadores para usar canales legítimos en su beneficio. Estos adversarios han demostrado capacidad para adaptar su arsenal técnico y operacional; la defensa efectiva exige combinar detección basada en comportamiento, endurecimiento de la plataforma y procesos de respuesta ágiles.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...