AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

TA406, respaldado por la RPDC, ataca a Ucrania con campañas de malware

Investigadores de ciberseguridad han descubierto una nueva campaña de ciberespionaje dirigida a entidades gubernamentales ucranianas.

Según Proofpoint, la campaña, atribuida al actor de amenazas TA406, aliado del estado norcoreano, incluye correos electrónicos de phishing diseñados para recopilar credenciales y distribuir malware sofisticado con el objetivo de recopilar inteligencia a largo plazo.

Enfoque estratégico y métodos de distribución
TA406, también rastreado por otras empresas de seguridad como Opal Sleet y Konni, ha desplazado su foco de atención de Rusia a Ucrania en medio de la guerra en curso. Las operaciones del grupo en febrero de 2025 incluyeron campañas de phishing que suplantaban a funcionarios de centros de investigación para incitar a los destinatarios a descargar archivos maliciosos.

Los correos electrónicos de señuelo hacían referencia a la actualidad política ucraniana y suplantaban la identidad de un miembro ficticio del inexistente «Real Instituto de Estudios Estratégicos». Los objetivos recibían enlaces a archivos RAR protegidos con contraseña alojados en MEGA. Una vez descifrados, los archivos ejecutaban malware mediante scripts de PowerShell integrados para realizar un reconocimiento exhaustivo del host.

Los investigadores observaron que TA406 solía utilizar:

Archivos HTML y CHM para desplegar malware en fase inicial

Contenido de señuelo que hacía referencia al excomandante militar Valeriy Zaluzhnyi

Comandos de PowerShell para recopilar datos del host, como configuraciones del sistema y herramientas antivirus

Archivos por lotes de ejecución automática para acceso persistente

Más información sobre las operaciones cibernéticas de Corea del Norte: Corea del Norte ataca a desarrolladores de criptomonedas mediante paquetes NPM

Otra táctica de phishing consistía en archivos adjuntos HTML que enviaban un archivo ZIP desde un dominio alojado en Ucrania. Dentro había un PDF inofensivo y un acceso directo LNK llamado «Por qué Zelenskyy disparó Zaluzhnyi.lnk». Al ejecutarse, activaba scripts de PowerShell que instalaban una tarea programada que se hacía pasar por una actualización de Windows y descargaban un archivo codificado en JavaScript para realizar acciones posteriores.

Proofpoint no pudo confirmar la carga útil final, pero observó que patrones de scripting similares coincidían con la actividad previa de TA406.

Antes de estas campañas de malware, TA406 también atacaba a funcionarios del gobierno ucraniano con alertas de seguridad de Microsoft falsificadas.

Publicidad728×90 — In-Article

Los correos electrónicos, enviados desde cuentas de ProtonMail, indicaban actividad de inicio de sesión sospechosa y dirigían a los destinatarios a un sitio web comprometido, jetmf[.]com.

Aunque no se recuperó ninguna página de phishing, el dominio se utilizó previamente en operaciones relacionadas de recolección de credenciales, lo que sugiere una continuidad en los métodos de TA406.

Proofpoint considera que los ciberataques de TA406 buscan informar a los líderes norcoreanos sobre la estabilidad política de Ucrania y su determinación de resistir a Rusia.

Esta información probablemente respalde la decisión de Pyongyang de enviar tropas y asistencia militar a las iniciativas de Moscú.

A diferencia de los actores rusos centrados en la inteligencia del campo de batalla, las operaciones del TA406 se centran estratégicamente en la información política.

«Corea del Norte comprometió tropas para ayudar a Rusia en el otoño de 2024, y es muy probable que el TA406 esté recopilando inteligencia para ayudar a los líderes norcoreanos a determinar el riesgo actual para sus fuerzas que ya se encuentran en el teatro de operaciones, así como la probabilidad de que Rusia solicite más tropas o armamento», explicó Proofpoint.

«A diferencia de los grupos rusos, que probablemente se han encargado de recopilar información táctica del campo de batalla y de atacar a las fuerzas ucranianas in situ, el TA406 se ha centrado típicamente en esfuerzos de recopilación de inteligencia política más estratégicos».
Enviar comentarios
Paneles laterales
Historial
Guardado

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard