AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

Entidades israelíes, víctimas de las tácticas avanzadas de MuddyWater

Se ha observado una nueva campaña de ingeniería social realizada por el grupo “MuddyWater” dirigida a dos entidades israelíes con tácticas, técnicas y procedimientos (TTP) previamente asociados con este actor de amenazas.

MuddyWater, un grupo conocido por correos electrónicos de phishing desde 2020, históricamente ha empleado enlaces y archivos adjuntos PDF, RTF y HTML que dirigen a las víctimas a archivos alojados en diferentes plataformas para compartir archivos. Estos archivos normalmente contenían herramientas legítimas de administración remota.

Según un aviso publicado por el equipo de Deep Instinct Threat Research el miércoles, durante el conflicto entre Israel y Hamas, MuddyWater reutilizó estas conocidas herramientas de administración remota, además de aprovechar un nuevo servicio para compartir archivos llamado «Storyblok».

El 30 de octubre, Deep Instinct supuestamente descubrió dos archivos alojados en Storyblok que presentaban un nuevo vector de infección de múltiples etapas. Este vector oculta archivos, incluido un archivo LNK que inicia la infección y un archivo ejecutable que ejecuta un Agente de Monitoreo Avanzado, una herramienta de administración remota.

Según los expertos en seguridad, este es el primer informe público de que MuddyWater emplea esta herramienta de administración remota en particular.

Al mismo tiempo, el mecanismo de infección inicial de la nueva campaña probablemente implique un correo electrónico de phishing, similar a campañas anteriores.

El archivo contiene varias carpetas ocultas, incluido un acceso directo engañoso a LNK que se asemeja a un directorio llamado «Adjuntos». Al abrir el archivo LNK se inicia la secuencia de infección, ejecutándose el archivo “Diagnostic.exe”, presente en ambos archivos observados por Deep Instinct. Luego, este archivo inicia “Windows.Diagnostic.Document.EXE”, un instalador legítimo del “Agente de monitoreo avanzado”.

Publicidad728×90 — In-Article

Además de ejecutar la herramienta de administración remota, «Diagnostic.exe» también abre una ventana del Explorador de Windows para la carpeta oculta «Documento», creando una artimaña para engañar a la víctima.

El documento señuelo dentro de esta campaña es un memorando oficial de la Comisión de Servicio Civil de Israel, disponible públicamente en su sitio web, que describe los procedimientos para los trabajadores gubernamentales que expresan opiniones contra el Estado de Israel en las redes sociales.

Después de la infección, es probable que los operadores de MuddyWater realicen un reconocimiento antes de ejecutar el código de PowerShell, lo que hace que el host infectado se comunique con un servidor de comando y control (C2) personalizado. En particular, MuddyWater utilizó recientemente un nuevo marco C2 llamado «MuddyC2Go».

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard