Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un actor alineado con Bielorrusia conocido como Ghostwriter (referido también como UAC-0057 o UNC1151 en distintos reportes) ha reactivado una campaña de spear-phishing contra organismos gubernamentales ucranianos, aprovechando señuelos relacionados con la plataforma educativa Prometheus. Según alertas públicas del equipo de respuesta ucraniano, los atacantes envían correos desde cuentas comprometidas con un PDF que dirige a la descarga de un ZIP con un archivo JavaScript que actúa como primer escalón de una cadena modular de malware.
La técnica descrita combina una clásica ingeniería social con abusos de mecanismos de ejecución de Windows: el JavaScript inicial, identificado en los reportes como OYSTERFRESH, muestra un documento señuelo mientras escribe en el Registro de Windows un binario ofuscado y cifrado (OYSTERBLUES) y descarga un descodificador (OYSTERSHUCK) que finalmente activa la carga útil. Ese flujo permite al atacante recopilar información de sistema y procesos, exfiltrarla vía HTTP y esperar código de siguiente etapa que es ejecutado dinámicamente mediante eval(). Los análisis apuntan a que la fase final emplea Cobalt Strike, una herramienta legítima de simulación de adversarios que hoy se usa masivamente para post-explotación maliciosa.

Este caso ilustra varias lecciones que conviene subrayar: la combinación de cuentas legítimas comprometidas y archivos aparentemente inofensivos sigue siendo una de las formas más efectivas de penetración, y la ejecución de código dinámico en endpoints facilita que un atacante improvise etapas posteriores sin dejar huellas estáticas fáciles de detectar. Además, la modularidad (múltiples componentes con nombres similares) y el uso de evaluaciones en tiempo de ejecución dificultan la detección tradicional basada en firmas.
En el contexto estratégico, las autoridades ucranianas también advierten sobre la incorporación de herramientas de inteligencia artificial por parte de los atacantes para rastrear objetivos y generar comandos maliciosos en tiempo real, lo que añade una capa de automatización y escalamiento en operaciones de ciberinteligencia y operaciones de influencia. Es decir, no solo se busca acceso, sino una presencia sostenida que sirva tanto para espionaje como para operaciones de desinformación. Para informarse sobre las alertas y mitigaciones locales se puede consultar la web del CERT-Ucrania en https://cert.gov.ua/.
Desde el punto de vista operativo, las recomendaciones básicas sugeridas por expertos y equipos de respuesta deben ser prioritarias: restringir el uso de wscript.exe para cuentas estándar (por ejemplo con AppLocker o Windows Defender Application Control), bloquear la ejecución desde ubicaciones temporales y de usuario, y aplicar controles de ejecución que impidan la ejecución de scripts adjuntos por usuarios no autorizados. La simplicidad de estas medidas contrasta con su alto impacto en reducir la superficie de ataque.
Complementariamente, es clave reforzar la higiene en la gestión de cuentas: eliminar accesos comprometidos, forzar reset de credenciales, habilitar autenticación multifactor robusta, revisar y limitar sesiones RDP/VPN expuestas, y monitorizar patrones de inicio de sesión anómalos. Las organizaciones públicas y privadas deberían también priorizar la visibilización de tráfico saliente HTTP hacia dominios y IP poco habituales, ya que C2s en estas campañas suelen abusar de canales web sencillos que pasan por alto controles básicos de filtrado.
En la capa de detección y respuesta, conviene desplegar capacidades EDR/NDI que identifiquen ejecuciones de eval() en procesos que normalmente no las usan, cadenas de decodificación en memoria y escrituras inusuales en el Registro. La instrumentación del endpoint para capturar procesos hijos y conexiones salientes, junto con rulesets que alerten sobre comportamiento asociado a Cobalt Strike, permite detectar fases intermedias antes de que el adversario instale persistencia a largo plazo. Para orientación práctica sobre preparación y respuesta ante amenazas nacionales y persistentes puede consultarse la iniciativa de la Agencia de Seguridad Cibernética de EE. UU. en https://www.cisa.gov/shields-up.

El problema no se limita al malware técnico: la misma campaña de influencia y manipulación que explota cuentas legítimas en plataformas sociales —como se ha visto con secuestros de cuentas reales en redes emergentes— muestra que la explotación de identidades es un vector de impacto político directo. Servicios sociales y periodistas deben considerar la protección de cuentas (2FA, sesiones activas, notificaciones de acceso) y procesos de recuperación que permitan revalidar identidad antes de que un tercero publique en su nombre. La red Bluesky, por ejemplo, ha intervenido suspendiendo cuentas comprometidas hasta que los titulares puedan restablecer el control; más información sobre la plataforma en https://bsky.app/.
Para responsables de seguridad, mi recomendación editorial es no esperar a la detección de la próxima oleada: implementar restricciones de ejecución de scripts, endurecer controles de cuentas y telemetría, e integrar la inteligencia de amenazas en flujos de bloqueo automatizados. A nivel organizativo, capacitar a usuarios clave sobre phishing dirigido y revisar la cadena de suministro de software para evitar instalaciones de paquetes no licenciados o con puertas traseras antes de que sean explotados como vector inicial.
Finalmente, el uso creciente de IA por parte de actores estatales y paraestatales obliga a actualizar los marcos de defensa. La automatización defensiva debe acompañar la ofensiva: detección basada en anomalías, análisis automatizado de comportamiento y playbooks que acorten la ventana de exposición tras el primer indicio. La seguridad eficaz hoy es una mezcla de medidas básicas aplicadas consistentemente y la capacidad de respuesta rápida cuando una intrusión intenta moverse de reconocimiento a presencia sostenida y operaciones de influencia.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...