Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
A finales de 2025 los equipos de investigación de Bitdefender detectaron una campaña de ciberespionaje dirigida a organismos gubernamentales de Asia Central que los analistas han bautizado como SilkParasite. El conjunto de intrusión utiliza al menos siete familias de troyanos de acceso remoto (RAT), cinco de ellas no documentadas con anterioridad —DriveSilkRAT, CookiETagRAT, NomadRAT, GoginRAT y NodeEdgeRAT— y combina técnicas tradicionales de persistencia y sigilo con indicios de apoyo en herramientas de inteligencia artificial para acelerar desarrollo y actividades operativas. Según el informe, la atribución apunta con confianza media a un nexo con actores chinos, pero esa conexión se apoya en huellas técnicas y en reutilización de código conocido más que en una atribución con prueba directa y completa.
Hechos confirmados: los atacantes entregan sus cargas iniciales mediante archivos RAR protegidos por contraseña que contienen documentos de Microsoft Office con macros maliciosas; la apertura del documento dispara una secuencia de DLL sideloading que carga el primer payload; la campaña exhibe un diseño modular basado en plugins que permite ampliar capacidades sin reemplazar la base; y la práctica de cargar DLL colocadas junto a un binario legítimo firmado es el vector de ejecución más consistente observado. Bitdefender reportó también la presencia de un backdoor en C relacionado con familias previas (BLOODALCHEMY, que proviene de la línea Deed RAT → ShadowPad → PlugX) y la reutilización de un RAT conocido como SpiceRAT en versión actualizada.

Técnicamente, SilkParasite opera en varias capas. La entrega inicial explota la confianza en remitentes aparentes mediante spear-phishing con documentos cuidadosamente contextualizados para ministerios y organizaciones de Uzbekistán, Turkmenistán, Kirguistán, Tayikistán y Kazajistán. El archivo RAR protegido por contraseña reduce la visibilidad automática de sandboxes y filtros. Cuando la víctima abre el documento y habilita la macro, ésta desencadena una carga dinámica de código: la técnica de DLL sideloading consiste en ejecutar un binario legítimo (firmado) que, al buscar una librería en su carpeta de ejecución, carga una DLL maliciosa colocada adyacente. Este patrón —binario legítimo cargando una librería adversaria desde una ubicación no habitual— es el indicador más fiable para detección, más que el nombre concreto de la DLL. (Véase más sobre esta técnica en la matriz MITRE ATT&CK: https://attack.mitre.org/techniques/T1574/001/.)
El arsenal está implementado en cuatro lenguajes (.NET, C++, Go y JavaScript) y adopta una arquitectura basada en plugins: el controlador central solicita módulos sólo cuando son necesarios, reduce la superficie de detección y permite actualizaciones incrementales. DriveSilkRAT usa Google Drive para comunicación con el C2; CookiETagRAT utiliza cabeceras HTTP (Cookie/ETag) como canal encubierto; NomadRAT y GoginRAT operan con componentes transmisores separados y plugins referenciados por identificadores numéricos; NodeEdgeRAT es un script JavaScript que implementa todo el comportamiento en un solo archivo. Además, Bitdefender observó funciones y literales que sugieren apoyo de herramientas generativas (p. ej., claves de cifrado con valores triviales y campos configurables como "change_this_key"), lo que los investigadores interpretan como evidencia de asistencia automatizada en el desarrollo y no como malware completamente generado por IA.
Qué está confirmado y qué es estimación: está confirmado que la campaña afectó principalmente a organizaciones gubernamentales de la región y que Bitdefender identificó aproximadamente 65 instancias de DriveSilkRAT, la mayoría en Asia. La hipótesis de nexo chino es un juicio analítico fundado en similitudes de código y en la reaparición de familias asociadas históricamente a grupos de ese origen (p. ej. ShadowPad/PlugX y BLOODALCHEMY), pero la atribución completa necesita más pruebas (inteligencia humana, telemetría extendida y correlación temporal). La utilización de IA se infiere de artefactos concretos —texto de lure claramente generado por modelos de lenguaje y patrones de desarrollo replicados entre implementaciones—, sin que haya evidencia de que la IA haya lanzado ataques de forma autónoma; es, más bien, una ayuda para los operadores humanos.
Impacto y riesgos reales: organizaciones con presencia en Asia Central son las principales afectadas; dado el diseño modular, los atacantes pueden escalar desde reconocimiento y exfiltración básica hasta controles más profundos del host (ejecución remota, movimiento lateral y sustitución de binarios confiables). El uso de servicios en la nube legítimos (Google Drive) y canales encubiertos (cabeceras HTTP) dificulta la detección basada en firmas y eleva la necesidad de monitoreo de comportamiento y contexto de red. La comprobación que hacen las macros para detectar presencia de Kaspersky sugiere un reconocimiento del entorno objetivo y una intención expresa de evadir defensas comunes en la región.

Medidas concretas que deberían tomar administradores y usuarios —acción prioritaria y tangible—: no habilitar macros en documentos recibidos por correo electrónico salvo que su origen esté verificado mediante procesos internos; tratar con sospecha cualquier archivo comprimido protegido por contraseña entregado por correo y verificar por canales alternos; aplicar políticas de bloqueo de ejecución de macros (por ejemplo, habilitar la vista protegida y bloquear macros VBA firmadas no listas); usar listas de aplicaciones permitidas y restringir ejecución de binarios firmados fuera de ubicaciones esperadas; monitorear relaciones anómalas entre procesos y servicios de red (por ejemplo, procesos legítimos lanzando conexiones a Google Drive o realizando peticiones con cabeceras ETag/Cookie inusuales); y desplegar detección de comportamiento en endpoints que pueda alertar sobre DLL cargadas desde carpetas no estándar junto a ejecutables firmados. Para orientación sobre defensa contra cargas que abusan de macros, Microsoft ofrece recomendaciones de configuración a nivel de Office que conviene revisar.
Si sospecha compromiso: aislar las máquinas afectadas, recolectar memoria y discos para preservación de evidencia, buscar archivos DLL colocados junto a ejecutables firmados y artefactos de los RAT documentados (por ejemplo, plugins descargados, comunicaciones con carpetas de Google Drive, patrones HTTP con ETag), y coordinar con el equipo de respuesta e incidentes o con la autoridad de ciberseguridad nacional. La eliminación sin un análisis forense puede borrar indicadores críticos; por tanto, documentar todo antes de limpiar.
Por último, la lección operativa es clara: la convergencia entre desarrollo asistido por IA y prácticas probadas de malware profesional incrementa la escala y rapidez de operaciones sin reducir su sofisticación. Defenderse exige pasar de detección basada en firmas a modelos que corrijan por comportamiento, contexto y la relación entre procesos y servicios externos. Para profundizar en técnicas de evasión como el DLL sideloading y en estrategias de detección, puede consultarse la página de MITRE ATT&CK citada arriba y las investigaciones técnicas publicadas por proveedores de seguridad como Bitdefender, que están documentando esta campaña en su canal de análisis técnico (https://www.bitdefender.com/blog/labs/).
Relacionadas
Mas noticias del mismo tema.

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...

Campaña de npm instala RedC2 4.0 al importar paquetes maliciosos
Investigadores en ciberseguridad han hallado una campaña de paquetes maliciosos en el ecosistema npm que, a primera vista, proporcionan utilidades de calendario y cálculo pero e...

Wazuh integra IA para análisis y reportes con nube y despliegue local, con controles de gobernanza
Wazuh ha integrado capacidades de inteligencia artificial en su plataforma de seguridad, ofreciendo una opción gestionada en la nube —denominada Wazuh AI Analyst— y soportando a...

Microsoft Entra ID: vulnerabilidad CVE-2026-69836 explotada y mitigada
Microsoft ha notificado la existencia de una vulnerabilidad de máxima gravedad en su servicio de identidad en la nube —Microsoft Entra ID— catalogada como CVE-2026-69836 y con u...

Rust: compromiso de la cadena de suministro con arrayref, internment y append-only-vec
El ecosistema de paquetes de Rust sufrió un intento de compromiso de la cadena de suministro el 20 de agosto de 2026: tres versiones maliciosas de crates populares fueron public...