Actores Vinculados a Rusia Atacan Entidades Ucranianas con Nuevo Backdoor en Navegador Edge.

Frontera Ink

Redac­ción Fron­tera Ink.

Actores de ame­nazas vin­cu­la­dos a Rusia están dirigien­do una nue­va cam­paña de cib­er­ataques con­tra enti­dades ucra­ni­anas, desple­gan­do una puer­ta trasera basa­da en JavaScript que opera a través del nave­g­ador Microsoft Edge. La cam­paña, obser­va­da en febrero de 2026, uti­liza señue­los con temas judi­ciales y de cari­dad para infec­tar los sis­temas. Inves­ti­gadores de LAB52, el equipo de inteligen­cia de la com­pañía de ciberse­guri­dad S2 Group, han denom­i­na­do esta nue­va operación “DRILLAPP”.

El soft­ware mali­cioso es capaz de car­gar y descar­gar archivos, acti­var el micró­fono y cap­turar imá­genes a través de la web­cam del dis­pos­i­ti­vo com­pro­meti­do. Estas capaci­dades se logran explotan­do las car­ac­terís­ti­cas intrínse­cas del nave­g­ador web. LAB52 detal­ló estas fun­ciones en una pub­li­cación de blog, sub­rayan­do la sofisti­cación de la ame­naza.

La cam­paña DRILLAPP se ha man­i­fes­ta­do en dos vari­antes dis­tin­tas, difer­en­ci­adas prin­ci­pal­mente por su cronología y méto­dos de dis­tribu­ción. La primera ver­sión, detec­ta­da a prin­ci­p­ios de febrero de 2026, emplea un archi­vo de acce­so direc­to de Win­dows (LNK) para crear una apli­cación HTML (HTA) en una car­pe­ta tem­po­ral. Esta apli­cación car­ga pos­te­ri­or­mente un script remo­to alo­ja­do en Paste­fy, un ser­vi­cio legí­ti­mo de pega­do de tex­to.

Los archivos LNK se copi­an en la car­pe­ta de ini­cio de Win­dows para garan­ti­zar la per­sis­ten­cia, lanzán­dose automáti­ca­mente después de un reini­cio del sis­tema. La cade­na de ataque exhibe señue­los rela­ciona­dos con la insta­lación de Star­link o con la fun­dación bené­fi­ca ucra­ni­ana “Come Back Alive Foun­da­tion”, ded­i­ca­da a apo­yar a las Fuerzas Armadas de Ucra­nia. La eje­cu­ción final de un archi­vo HTML a través de Microsoft Edge car­ga el script remo­to ofus­ca­do.

La segun­da vari­ante, iden­ti­fi­ca­da a finales de febrero de 2026, aban­donó el uso de archivos LNK en favor de archivos CPL, módu­los del Pan­el de Con­trol de Win­dows que fun­cio­nan como bib­liote­cas DLL eje­cuta­bles. Esta nue­va ver­sión man­tu­vo un com­por­tamien­to sim­i­lar al de la primera vari­ante, pero pre­sen­tó nuevos señue­los. Entre ellos se incluyen una ima­gen de un informe de incautación de armas y un informe de la Ofic­i­na Sur del Ser­vi­cio Estatal de Audi­toría de Ucra­nia en la región de Myko­laiv, mostra­do des­de el sitio web ofi­cial de la Guardia Nacional de Ucra­nia.

LAB52 señaló que la puer­ta trasera descar­ga­da por la segun­da vari­ante incor­po­ra tres nuevas fun­cional­i­dades. Estas per­miten la lista recur­si­va de archivos, la car­ga masi­va de archivos y la descar­ga de archivos des­de inter­net. Los inves­ti­gadores han eval­u­a­do que esta cam­paña com­parte simil­i­tudes con una operación ante­ri­or atribui­da a “Laun­dry Bear”, un grupo ras­trea­do por Microsoft como “Void Bliz­zard”.

Des­de 2024, Laun­dry Bear ha lle­va­do a cabo diver­sas opera­ciones cibernéti­cas con­tra orga­ni­za­ciones guber­na­men­tales occi­den­tales. Se con­sid­era alta­mente prob­a­ble que sea un actor de ame­nazas respal­da­do por el esta­do ruso. Este grupo tiene un interés par­tic­u­lar en las fuerzas armadas, orga­ni­za­ciones guber­na­men­tales, con­tratis­tas de defen­sa, orga­ni­za­ciones sociales y cul­tur­ales, y provee­dores de ser­vi­cios dig­i­tales.

Crédi­tos: Cybernews, LAB52 (S2 Group).