Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
A finales de 2025 los equipos de investigación de Bitdefender detectaron una campaña de ciberespionaje dirigida a organismos gubernamentales de Asia Central que los analistas han bautizado como SilkParasite. El conjunto de intrusión utiliza al menos siete familias de troyanos de acceso remoto (RAT), cinco de ellas no documentadas con anterioridad —DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT y NodeEdgeRAT— y combina técnicas tradicionales de persistencia y sigilo con indicios de apoyo en herramientas de inteligencia artificial para acelerar desarrollo y actividades operativas. Según el informe, la atribución apunta con confianza media a un nexo con actores chinos, pero esa conexión se apoya en huellas técnicas y en reutilización de código conocido más que en una atribución con prueba directa y completa.
Hechos confirmados: los atacantes entregan sus cargas iniciales mediante archivos RAR protegidos por contraseña que contienen documentos de Microsoft Office con macros maliciosas; la apertura del documento dispara una secuencia de DLL sideloading que carga el primer payload; la campaña exhibe un diseño modular basado en plugins que permite ampliar capacidades sin reemplazar la base; y la práctica de cargar DLL colocadas junto a un binario legítimo firmado es el vector de ejecución más consistente observado. Bitdefender reportó también la presencia de un backdoor en C relacionado con familias previas (BLOODALCHEMY, que proviene de la línea Deed RAT → ShadowPad → PlugX) y la reutilización de un RAT conocido como SpiceRAT en versión actualizada.

Técnicamente, SilkParasite opera en varias capas. La entrega inicial explota la confianza en remitentes aparentes mediante spear-phishing con documentos cuidadosamente contextualizados para ministerios y organizaciones de Uzbekistán, Turkmenistán, Kirguistán, Tayikistán y Kazajistán. El archivo RAR protegido por contraseña reduce la visibilidad automática de sandboxes y filtros. Cuando la víctima abre el documento y habilita la macro, ésta desencadena una carga dinámica de código: la técnica de DLL sideloading consiste en ejecutar un binario legítimo (firmado) que, al buscar una librería en su carpeta de ejecución, carga una DLL maliciosa colocada adyacente. Este patrón —binario legítimo cargando una librería adversaria desde una ubicación no habitual— es el indicador más fiable para detección, más que el nombre concreto de la DLL. (Véase más sobre esta técnica en la matriz MITRE ATT&CK: https://attack.mitre.org/techniques/T1574/001/.)
El arsenal está implementado en cuatro lenguajes (.NET, C++, Go y JavaScript) y adopta una arquitectura basada en plugins: el controlador central solicita módulos sólo cuando son necesarios, reduce la superficie de detección y permite actualizaciones incrementales. DriveSilkRAT usa Google Drive para comunicación con el C2; CookiETagRAT utiliza cabeceras HTTP (Cookie/ETag) como canal encubierto; NomadRAT y GoginRAT operan con componentes transmisores separados y plugins referenciados por identificadores numéricos; NodeEdgeRAT es un script JavaScript que implementa todo el comportamiento en un solo archivo. Además, Bitdefender observó funciones y literales que sugieren apoyo de herramientas generativas (p. ej., claves de cifrado con valores triviales y campos configurables como "change_this_key"), lo que los investigadores interpretan como evidencia de asistencia automatizada en el desarrollo y no como malware completamente generado por IA.
Qué está confirmado y qué es estimación: está confirmado que la campaña afectó principalmente a organizaciones gubernamentales de la región y que Bitdefender identificó aproximadamente 65 instancias de DriveSilkRAT, la mayoría en Asia. La hipótesis de nexo chino es un juicio analítico fundado en similitudes de código y en la reaparición de familias asociadas históricamente a grupos de ese origen (p. ej. ShadowPad/PlugX y BLOODALCHEMY), pero la atribución completa necesita más pruebas (inteligencia humana, telemetría extendida y correlación temporal). La utilización de IA se infiere de artefactos concretos —texto de lure claramente generado por modelos de lenguaje y patrones de desarrollo replicados entre implementaciones—, sin que haya evidencia de que la IA haya lanzado ataques de forma autónoma; es, más bien, una ayuda para los operadores humanos.
Impacto y riesgos reales: organizaciones con presencia en Asia Central son las principales afectadas; dado el diseño modular, los atacantes pueden escalar desde reconocimiento y exfiltración básica hasta controles más profundos del host (ejecución remota, movimiento lateral y sustitución de binarios confiables). El uso de servicios en la nube legítimos (Google Drive) y canales encubiertos (cabeceras HTTP) dificulta la detección basada en firmas y eleva la necesidad de monitoreo de comportamiento y contexto de red. La comprobación que hacen las macros para detectar presencia de Kaspersky sugiere un reconocimiento del entorno objetivo y una intención expresa de evadir defensas comunes en la región.

Medidas concretas que deberían tomar administradores y usuarios —acción prioritaria y tangible—: no habilitar macros en documentos recibidos por correo electrónico salvo que su origen esté verificado mediante procesos internos; tratar con sospecha cualquier archivo comprimido protegido por contraseña entregado por correo y verificar por canales alternos; aplicar políticas de bloqueo de ejecución de macros (por ejemplo, habilitar la vista protegida y bloquear macros VBA firmadas no listas); usar listas de aplicaciones permitidas y restringir ejecución de binarios firmados fuera de ubicaciones esperadas; monitorear relaciones anómalas entre procesos y servicios de red (por ejemplo, procesos legítimos lanzando conexiones a Google Drive o realizando peticiones con cabeceras ETag/Cookie inusuales); y desplegar detección de comportamiento en endpoints que pueda alertar sobre DLL cargadas desde carpetas no estándar junto a ejecutables firmados. Para orientación sobre defensa contra cargas que abusan de macros, Microsoft ofrece recomendaciones de configuración a nivel de Office que conviene revisar.
Si sospecha compromiso: aislar las máquinas afectadas, recolectar memoria y discos para preservación de evidencia, buscar archivos DLL colocados junto a ejecutables firmados y artefactos de los RAT documentados (por ejemplo, plugins descargados, comunicaciones con carpetas de Google Drive, patrones HTTP con ETag), y coordinar con el equipo de respuesta e incidentes o con la autoridad de ciberseguridad nacional. La eliminación sin un análisis forense puede borrar indicadores críticos; por tanto, documentar todo antes de limpiar.
Por último, la lección operativa es clara: la convergencia entre desarrollo asistido por IA y prácticas probadas de malware profesional incrementa la escala y rapidez de operaciones sin reducir su sofisticación. Defenderse exige pasar de detección basada en firmas a modelos que corrijan por comportamiento, contexto y la relación entre procesos y servicios externos. Para profundizar en técnicas de evasión como el DLL sideloading y en estrategias de detección, puede consultarse la página de MITRE ATT&CK citada arriba y las investigaciones técnicas publicadas por proveedores de seguridad como Bitdefender, que están documentando esta campaña en su canal de análisis técnico (https://www.bitdefender.com/blog/labs/).
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...