Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Los investigadores de seguridad han puesto de manifiesto una campaña dirigida a la maquinaria financiera del Estado afgano que combina técnicas de ingeniería social localizadas con herramientas de acceso remoto de fácil disponibilidad. Bajo el nombre operacional Operation XENOFISCAL, los atacantes —vinculados al grupo conocido como SideCopy, asociado al paraguas más amplio de Transparent Tribe— emplearon un archivo ZIP con un acceso directo (LNK) nombrado en pashto para comprometer a funcionarios y direcciones provinciales de hacienda. El uso deliberado del pashto como señuelo no es anecdótico: es una prueba de que el adversario posee conocimiento del entorno objetivo y busca maximizar la probabilidad de que el archivo sea abierto.
La cadena de infección aprovecha utilidades nativas de Windows para reducir la firma maliciosa: el LNK invoca mshta.exe para recuperar un archivo HTA alojado en un dominio educativo afgano comprometido, lo que desemboca en la ejecución en memoria de código JavaScript ofuscado. Posteriormente el escenario incluye persistencia mediante claves del Registro que simulan componentes legítimos (en este caso, Microsoft Edge) y la carga de un loader en DLL que deja en el equipo la versión 1.8.7 de Xeno RAT junto a un documento señuelo. Para entender el vector mshta recomiendo la documentación oficial de Microsoft: https://learn.microsoft.com/en-us/windows-server/administration/windows-commands/mshta.

Xeno RAT es una herramienta capaz de convertir un host comprometido en una plataforma completa de espionaje y exfiltración: comunicación TCP con un servidor de control, carga dinámica de módulos DLL, creación de tareas programadas, recopilación de información sobre soluciones antivirus, tunelización mediante SOCKS5, operaciones sobre archivos, registro de teclas, capturas de pantalla, monitorización del portapapeles, acceso a webcam y micrófono y la capacidad para eliminar su propia persistencia. En conjunto, estas funcionalidades permiten tanto la extracción silenciosa de datos financieros como la vigilancia continuada de los procesos administrativos.
Este incidente se enmarca en una campaña más amplia contra objetivos del subcontinente. En otro frente se describieron operaciones dirigidas a infraestructura militar india mediante archivos .desktop de Linux manipulados, señuelos relacionados con contratos de vehículos acorazados y una implantación en Go apodada DeskRAT. La recurrencia de técnicas y herramientas por parte del mismo grupo subraya una estrategia sostenida de intrusión y recolección en la región. Para contexto sobre el actor y sus tácticas puede consultarse el perfil de grupo en la base MITRE ATT&CK: https://attack.mitre.org/groups/G0066/.
Las implicaciones son múltiples. A corto plazo, la exfiltración de datos contables y de nómina puede facilitar fraudes, sanciones económicas o manipulación administrativa. A medio y largo plazo, la persistencia y capacidades de vigilancia abren la puerta a operaciones encubiertas que comprometen la toma de decisiones y la seguridad fiscal de provincias enteras. Desde el punto de vista operativo, el empleo de herramientas open source o ampliamente disponibles reduce el coste para el adversario y complica la detección cuando se mezclan con procesos legítimos del sistema.

Para organizaciones y responsables de TI en entornos gubernamentales y financieros la prioridad inmediata debe ser contener y detectar esta clase de intrusiones. Es crítico restringir la ejecución de mshta.exe y otros intérpretes desde ubicaciones no confiables mediante políticas de control de aplicaciones (AppLocker o WDAC), endurecer las reglas de ejecución de atajos y archivos HTA y bloquear la descarga automática de recursos desde dominios sospechosos. La implementación de soluciones EDR con capacidad de monitorización de ejecución en memoria y detección de comportamiento anómalo aumenta sustancialmente la probabilidad de identificar una infección temprana.
Más allá de la hardening técnico, la higiene humana es determinante: capacitar al personal para identificar señuelos en su lengua nativa, desconfiar de archivos comprimidos inesperados y verificar por canales independientes cualquier comunicación que implique documentos o enlaces relacionados con trámites financieros. En caso de sospecha se debe aislar la máquina afectada, preservar la evidencia (memoria, registros, volcado de procesos) para análisis forense y proceder a la rotación de credenciales y claves que puedan haberse visto comprometidas.
Finalmente, las organizaciones deben integrar detecciones específicas en sus logs y telemetría: búsquedas de ejecuciones inusuales de mshta, creación de tareas programadas sin precedentes, modificaciones en claves Run/RunOnce que imiten navegadores, cargas de DLL desde ubicaciones temporales y conexiones TCP persistentes hacia destinos no catalogados, especialmente si muestran patrones de túnel SOCKS5. La coordinación entre agencias, intercambio de indicadores de compromiso con socios regionales y notificación a autoridades competentes son pasos necesarios para mitigar el alcance de campañas que, como Operation XENOFISCAL, apuntan directamente a la estabilidad operativa y financiera de administraciones públicas.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...