AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

El sofisticado malware TA397 ataca al sector de defensa turco

Recientemente, investigadores de seguridad descubrieron un sofisticado ataque de phishing dirigido a una organización del sector de defensa turco, lo que arroja luz sobre las tácticas en evolución del actor de amenazas TA397, también conocido como «Bitter».

Esta campaña, observada por Proofpoint, implementó correos electrónicos de phishing que contenían archivos RAR para entregar malware a través de mecanismos avanzados que involucraban flujos de datos alternativos (ADS) de NTFS y tareas programadas.

El correo electrónico de phishing usaba la línea de asunto «PROYECTOS DE INVERSIÓN PÚBLICA 2025 _ MADAGASCAR», un sello distintivo de las campañas dirigidas de TA397, que a menudo se centran en organizaciones del sector público y proyectos de infraestructura. Dentro del archivo RAR adjunto, las víctimas encontraron un archivo de acceso directo (LNK) camuflado en un PDF, un PDF señuelo legítimo oculto y dos archivos NTFS ADS.

Estos componentes trabajaron juntos para ejecutar comandos de PowerShell maliciosos y establecer la persistencia en el sistema infectado.

La infraestructura utilizada en esta campaña incluía dominios de ensayo y C2, con patrones de registro vinculados a la actividad anterior de TA397. Los investigadores atribuyen la campaña a esfuerzos de espionaje que probablemente apoyan a un gobierno del sur de Asia, según el historial de ataques a organizaciones del sector público y de defensa en las regiones EMEA y APAC.

Publicidad728×90 — In-Article

Proofpoint señaló que TA397 continúa operando dentro del horario laboral UTC+5:30, lo que refuerza las sospechas de su nexo con el sur de Asia.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard