Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Los recientes informes de actividad maliciosa dirigidos contra organizaciones ucranianas evidencian una tendencia inquietante: vulnerabilidades conocidas en software muy extendido siguen siendo explotadas meses después de que se publique un parche. En este caso la falla en cuestión es CVE-2025-8088, un fallo de recorrido de ruta en WinRAR que permite escribir archivos fuera del directorio de extracción aprovechando los Alternate Data Streams (ADS) de NTFS, y que Microsoft y los fabricantes de herramientas forenses llevan tiempo advirtiendo sobre su uso por actores con motivaciones de espionaje.
Investigaciones recientes atribuyen campañas separadas a grupos alineados con Rusia —uno asociado a la familia conocida como Gamaredon/Earth Dahu y otro identificado como SHADOW-EARTH-066/UAC-0226— que han incorporado explotaciones de ese bug a cadenas de infección distintas. En el caso más novedoso el vector ya no son macros en documentos de Office sino archivos RAR especialmente construidos que incluyen un PDF de señuelo y varios payloads ocultos en ADS; uno de esos componentes es un acceso directo (.LNK) colocado en la carpeta de Inicio para ejecutarse en el arranque de sesión, lo que desencadena una carga en memoria de un DLL malicioso que roba credenciales y cookies de navegadores y busca documentos con extensiones relevantes.

La evolución técnica del adversario merece atención: además del cambio de técnicas de entrega, hay un movimiento táctico importante en la forma de exfiltrar información. Donde antes algunos operadores usaban canales públicos como Telegram para sacar datos, las campañas ahora tienden a comunicarse con servidores de comando y control dedicados; ese cambio puede estar ligado a restricciones en plataformas dentro de ciertos países, pero también implica que las defensas de red tradicionales deben centrarse igualmente en detectar conexiones salientes hacia infraestructura maliciosa privada.
El caso ilustra dos riesgos operativos habituales que deben tomarse en serio. Primero, el software "de uso diario" que no se gestiona centralmente —como utilidades de compresión— puede convertirse en una puerta para intrusos si no se parchea o si las aplicaciones siguen presentes en estaciones fuera de la administración IT. Segundo, los mecanismos menos visibles del sistema de archivos, como los ADS, permiten ocultar artefactos que las inspecciones superficiales de directorio no muestran, lo que dificulta la detección con herramientas básicas.

Para reducir el riesgo inmediato, las organizaciones deben priorizar la corrección y la visibilidad: aplicar la actualización de WinRAR que corrige CVE-2025-8088 y mantener un inventario verificable de instalaciones de software es el primer paso. Paralelamente, es recomendable activar el registro avanzado de PowerShell y de creación de procesos, auditar la carpeta de Inicio en busca de atajos sospechosos y monitorizar procesos que lancen cmd.exe para disparar loaders en memoria. Herramientas como Sysinternals Streams ayudan a detectar ADS ocultos y Microsoft mantiene documentación técnica sobre cómo funcionan las corrientes alternativas en NTFS, recursos útiles para los equipos de respuesta a incidentes (https://www.rarlab.com/news.htm, https://learn.microsoft.com/en-us/windows/win32/fileio/ntfs-alternate-data-streams, https://learn.microsoft.com/en-us/sysinternals/downloads/streams).
En el plano de la detección y la mitigación continua, es clave desplegar y afinar soluciones EDR que identifiquen técnicas como la carga en memoria de DLLs, la manipulación de atajos en el perfil del usuario, y exfiltración a servidores externos; bloquear o inspeccionar tráfico saliente hacia nuevas IPs/dominios sospechosos y aplicar segmentación de red reduce el impacto si un equipo es comprometido. Además de medidas técnicas, la higiene de acceso es crítica: forzar el uso de autenticación multifactor, rotación de credenciales tras incidentes y eliminar sesiones persistentes o cookies sensibles pueden limitar la utilidad de los datos robados.
Finalmente, cabe recordar que la defensa efectiva contra estas campañas no es solo aplicar un parche aislado, sino gestionar la superficie de ataque de forma integral: políticas de actualización, controles para aplicaciones de usuario, monitorización de artefactos atípicos como ADS y atajos en Inicio, y una capacidad real de respuesta que incluya análisis de memoria y búsqueda de indicadores de compromiso. La convergencia de actores distintos en la explotación de la misma vulnerabilidad es una señal clara de que las fugas en la gestión de software se traducen rápidamente en riesgos operativos sostenidos.
Relacionadas
Mas noticias del mismo tema.

Identifican plataforma AnonyMousKIT de phishing para eliminar Activation Lock en iPhone y iPad
Investigadores de ciberseguridad han documentado una plataforma de phishing como servicio orientada a eliminar la protección de Activation Lock de iPhones y iPads robados, combi...

EE. UU. impone sanciones a redes iraníes vinculadas a MOIS y Mabna en la operación Economic Outcast
El Departamento del Tesoro de Estados Unidos ha lanzado una nueva ronda de sanciones financieras contra redes vinculadas a Irán, en una campaña que las autoridades estadounidens...

Cadena de explotación NemoClaw expone Ollama a acceso no autenticado y altera plantillas del chat
Qué ha ocurrido (hechos confirmados): Investigadores de Oasis Security han publicado un informe que describe una cadena de explotación contra la configuración de NemoClaw que pu...

CISA añade CVE-2026-21962 a KEV por explotación remota en Oracle HTTP Server y WebLogic
La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha incluido en su catálogo Known Exploited Vulnerabilities (KEV) la falla crítica rastreada como C...

IA en generación de código acelera dependencias OSS y genera deuda de remediación en seguridad
Un reciente seminario organizado por ActiveState y una encuesta a 300 responsables de seguridad y desarrollo en empresas de distintos sectores confirma algo que muchos equipos y...

Identifican WordlistLoader y SynkLoader, loaders intermedios ligados a brokers de acceso para
Investigadores de ciberseguridad han identificado dos familias de malware nuevas —denominadas WordlistLoader y SynkLoader— empleadas como etapas intermedias para desplegar carga...

TikTok pagará 400 millones para COPPA; 100 M condicionados a anulación de decreto Musical.ly
El Departamento de Justicia de EE. UU. anunció el pago de 400 millones de dólares por parte de TikTok para resolver una demanda de 2024 que acusaba a la plataforma —propiedad de...