12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Las APT iraníes se disfrazan de hacktivistas para perturbar e influir en las operaciones


Los grupos de Amenaza Persistente Avanzada (APT, por sus siglas en inglés) respaldados por el estado iraní se disfrazan de hacktivistas y afirman haber atacado la infraestructura crítica y los sistemas de defensa aérea de Israel.

Mientras que los actores amenazadores en la propia Gaza hubo silencio de radioSegún un nuevo informe de CrowdStrike, la mayoría de los ciberataques contra Israel en los últimos meses fueron llevados a cabo por operaciones hacktivistas y actores de estados-nación que “los representaron en televisión”.

Estos llamados “faketivistas” han tenido hasta ahora un impacto mixto en la guerra entre Israel y Gaza. Lograron muchos éxitos en materia de relaciones públicas, pero dejaron poca evidencia de ataques verdaderamente perturbadores.

Lo que está más claro son los beneficios del modelo en sí: crea una capa de negación plausible para el Estado y da al público la impresión de que sus ataques están inspirados en las bases. Si bien esta negación siempre ha sido una razón importante para los ciberataques patrocinados por el estado, los investigadores calificaron este caso de notable por el esfuerzo detrás de la farsa.

«Hemos visto mucha actividad hacktivista que parecen ser estados-nación que intentan tener esta capacidad ‘negable'», dijo Adam Meyers, vicepresidente senior de operaciones adversarias de CrowdStrike, en una conferencia de prensa esta semana. «Y por eso estos grupos continúan activos, pasando de las tradicionales desfiguraciones de sitios web y ataques DDoS a numerosas operaciones de piratería y filtración».

Los falsotivistas de Irán

Los faketivistas pueden ser actores de estados-nación, como “Karma Power”, la fachada de BANISHED KITTEN, afiliado al Ministerio de Inteligencia, o “The Malek Team”, en realidad GATITO ESPECTRAL – o empresas como HAYWIRE KITTEN – asociadas con el contratista del Cuerpo de la Guardia Revolucionaria Islámica, Emennet Pasargad, quien en varios momentos operó bajo el equipo cibernético Nom de Guerre Yare Gomnam y Equipo al Toufan (también conocido como Cyber ​​​​Toufan).

Para vender la personalidad, a los faketivistas les gusta adoptar la estética, la retórica, las tácticas, las técnicas y los procedimientos (TTP) y, a veces, los nombres reales y la iconografía asociados con grupos hacktivistas legítimos. Si se mira de cerca, se verá que generalmente surgen inmediatamente después de eventos geopolíticos importantes, sin un historial comprobado de actividad y en línea con los intereses de sus patrocinadores gubernamentales.

A menudo es difícil distinguir a los faketivistas de los hacktivistas, ya que cada uno podría promover y apoyar las actividades del otro.

Después del 1 de octubre, las actividades de los factivistas iraníes –reales o no– incluyeron supuestos ataques a infraestructura crítica y al sistema de defensa antimisiles Cúpula de Hierro de Israel, así como frecuentes operaciones de información.

Y lo primero suele ser sólo una fina tapadera para lo segundo. Si bien los faketivistas han llegado a un número selecto de Notificar violacionesla mayoría de ellos parecen ser ataques oportunistas y de bajo impacto material dirigidos a este Aumentar la moral de un lado y debilitar la del otro..

“Hemos visto interferencias dirigidas a Israel, centrándose en gran medida en cosas como sistemas de alerta aérea que advierten sobre ataques con misiles inminentes. Ciertamente hemos visto intentos de perturbar la infraestructura dentro de Israel”, dijo Meyers, añadiendo que es probable que tales actividades sigan aterrorizando a los israelíes. “Es básicamente el mismo manual que Rusia utilizó en Ucrania: ¿Cómo podemos aterrorizar a la población, deslegitimar su gobierno y hacer que desconfíen de las cosas?”

El vacío que dejan los actores amenazantes de Hamás

Al mismo tiempo que el faketivismo iraní crecía en Israel, la actividad cibernética vinculada a Hamas caía en picada.

Desde el ataque terrorista del 7 de octubre en Israel, los analistas de amenazas han observado constantemente que los actores de amenazas cibernéticas vinculados a Hamás, como Extreme Jackal (también conocido como BLACKSTEM, MOLERATS) y Renegade Jackal (también conocido como DESERTVARNISH, UNC718, Desert Falcons, Arid Viper) no tienen nada que ofrecer. .

CrowdStrike especula en su informe que esto puede deberse a importantes interrupciones de Internet en la región. Desde el comienzo de la guerra, la conectividad en Gaza se ha visto afectada por una combinación de guerra cinética, cortes de energía y ataques distribuidos de denegación de servicio (DDoS).

Un ejemplo: hay un grupo afiliado a Hamás, CruelAlchemy, cuya infraestructura de mando y control (C2) ha permanecido activa desde el comienzo de la guerra. Aunque el grupo tiene vínculos con la Franja de Gaza, parece tener su base física en Turquía.

Entonces, mientras Hamas sigue en línea MIA, sus aliados están marcando la diferencia (en volumen si no en calidad).

“La cuestión es que las APT siguen proliferando. Cada año vemos más actores de amenazas y más actividad de estos actores de amenazas cada año”, dice Meyers.





Nos llegó este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/threat-intelligence/iranian-apts-dress-up-as-hacktivists-for-disruption-influence-ops

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *