Volver a noticias

Investigadores ligan malware encontrado en un sistema de gobierno ucraniano a un actor de amenaza ruso

Cisco encontró credenciales robando malware y herramientas de acceso remoto, pero no pudo determinar si los datos fueron robados o probar cómo comenzó la infección.

Traducción automática · Original en inglés · Ver original

El malware descubierto en una red gubernamental

Investigadores de ciberseguridad encontraron que el malware informático de Amatera operaba en el sistema informático de una organización gubernamental ucraniana no identificada. Cisco evaluó con moderada confianza que un actor de amenaza ruso era responsable. La investigación encontró herramientas capaces de recopilar información sensible y proporcionar acceso remoto, incluyendo la capacidad de inspeccionar archivos, transferir datos y ejecutar órdenes.

Los investigadores no establecieron que la información fue realmente robada o que un atacante ejerció activamente el acceso instalado. También no pudieron reconstruir el punto de partida de la infección. Estos límites son importantes: la evidencia apoya la descripción de una probable intrusión relacionada con Rusia, no un robo confirmado de datos del gobierno ucraniano o una operación estatal formalmente atribuida.

Un archivo de verificación sospechoso

Los investigadores han encontrado un archivo malicioso oculto bajo el nombre de “verification.google”. En una infección separada que involucra el mismo malware, los sitios web comprometidos presentaron a los usuarios con una pantalla de verificación CAPTCHA falsa. El instante instó a las víctimas a abrir una ventana de ordenador y a pegar texto que ejecutó el malware en lugar de completar un auténtico control de verificación humana.

Las similitudes entre las dos infecciones llevaron a Cisco a evaluar que el compromiso ucraniano podría haber comenzado a través de la misma técnica. No pudo confirmar esa ruta ni demostrar que el mismo grupo operó ambos incidentes. El malware también implantó software asociado con criptomonedas y robo de credenciales, incluyendo código capaz de reemplazar las direcciones de bolsillo copiadas con destinos controlados por los atacantes.

Por qué los sistemas ucranianos siguen siendo objetivos de alto valor

El Ministerio de Relaciones Exteriores de Ucrania ha descrito la actividad cibernética de Rusia como un ecosistema de escala industrial dirigido a los órganos gubernamentales, infraestructuras críticas y sectores estratégicos. En julio, un comunicado de la ciberseguridad ucraniana alertó de que tales operaciones buscan acceso a largo plazo a los sistemas de toma de decisiones y de información en Ucrania y en otros lugares de Europa. Esta evaluación oficial proporciona contexto, pero no atribuye independientemente esta intrusión específica.

Ucrania ha continuado reforzando su marco de respuesta a los incidentes. Las nuevas reglas adoptadas en 2026 definen cómo los equipos de respuesta nacionales, sectoriales y regionales intercambian información de amenaza y coordinan con CERT-UA. El marco está diseñado para hacer que la información de gobierno y infraestructura crítica sea más rápida y consistente cuando se detecta malware u otra actividad sospechosa.

Lo que queda sin resolver

Se necesitaría más evidencia forense para identificar la ruta inicial de acceso, determinar lo que los intrusores hicieron después de la instalación y determinar si la información salió de la red. La atribución de confianza moderada y el camino CAPTCHA no confirmado deben permanecer claramente cualificados. El caso, sin embargo, ilustra cómo los promptos de verificación web conocidos pueden ser reemplazados para comprometer a los usuarios gubernamentales sin explotar una vulnerabilidad de software sofisticado.