Informe de actividad de ESET APT Q4 2025 – Q1 2026
Una descripción general de las actividades de los grupos APT seleccionados estudiados y analizados por ESET Research en el cuarto trimestre de 2025 y el primer trimestre de 2026.
28 de mayo de 2026
•
,
4 minutos de lectura

El Informe de actividad de ESET APT del cuarto trimestre de 2025 al primer trimestre de 2026 resume las actividades notables de grupos selectos de amenazas persistentes avanzadas (APT) documentadas por investigadores de ESET desde octubre de 2025 hasta marzo de 2026. Los incidentes destacados aquí son representativos del panorama de amenazas más amplio que examinamos durante este período, ilustran tendencias y desarrollos clave y contienen solo una fracción de los datos de ciberseguridad proporcionados a los clientes por los informes APT de ESET Threat Intelligence.
Durante el período monitoreado, los actores de amenazas alineados con China permanecieron muy activos en todo el mundo, llevando a cabo campañas de espionaje que fueron moldeadas en parte por acontecimientos geopolíticos que impactaron los intereses económicos y de seguridad de Beijing. Después de la operación militar estadounidense en Venezuela y en medio de la inestabilidad actual en la región del Golfo, descubrimos señales de que grupos alineados con China se estaban movilizando para aumentar la visibilidad de Beijing sobre los acontecimientos marítimos, energéticos y políticos en el extranjero. En un caso notable, FamousSparrow apuntó a una agencia del gobierno venezolano vinculada a asuntos marítimos que probablemente tenía la tarea de monitorear la resistencia de los envíos de petróleo luego de la intervención de Estados Unidos. También descubrimos que SteppeDriver tenía como objetivo una red del gobierno sirio. Esta actividad puede reflejar tanto el interés comercial de China en los proyectos de reconstrucción de Siria como las preocupaciones de seguridad sobre los combatientes uigures presentes en ese país. En VirusTotal encontramos PhiliKit, un nuevo implante que creemos es parte del conjunto de herramientas SPAWN de UNC5221 dirigido a dispositivos VPN de Ivanti, mientras que nuestro seguimiento de NegativeGlimmer encontró que el grupo comprometía agencias gubernamentales en Camboya y Panamá, así como una empresa de inteligencia artificial y robótica en Corea del Sur. Este último objetivo de Corea del Sur está en línea con el continuo interés de Beijing en tecnologías estratégicas, que son una prioridad bajo la política de desarrollo industrial «Hecho en China 2025».
La guerra en Irán, que comenzó a finales de febrero de 2026, fue el acontecimiento decisivo para las actividades alineadas con Irán durante este período. Paradójicamente, el conflicto coincidió con una disminución en la actividad de los grupos APT establecidos alineados con Irán en nuestra telemetría, muy probablemente porque las restricciones de Internet impuestas por el régimen iraní obstaculizaron su capacidad para operar con eficacia. Al mismo tiempo, este entorno parece haber alentado la movilización de representantes y hacktivistas dirigidos a Israel, Estados Unidos y otros Estados percibidos como hostiles a Teherán. También documentamos un aumento inusual en la actividad contra objetivos israelíes que no pudimos vincular con seguridad con grupos previamente conocidos. Dos grupos de actividades no asignados, Rusty Boots y MoKhargosh, demostraron capacidades de espionaje y potencial destructivo, incluido el uso de un limpiador estilo bootkit y el almacenamiento de herramientas destructivas para su uso posterior, mientras que un tercero, MOØN Badr, parecía haberse limitado al espionaje dirigido.
Los actores de amenazas aliados de Corea del Norte permanecieron activos en múltiples frentes. Varios grupos continúan apuntando a los desarrolladores y al ecosistema de criptomonedas con esfuerzos de ingeniería social que pueden resultar tanto en ganancias financieras directas como en oportunidades de compromiso en la cadena de suministro de software. Lazarus y DeceivedDevelopment continuaron invirtiendo en la construcción de relaciones a largo plazo con objetivos de alto valor, mientras que Kimsuky y Konni favorecieron ataques más rápidos y oportunistas. También descubrimos el resurgimiento de Andariel en Corea del Sur, donde el grupo utilizó TigerRAT e intentó difundir el ransomware Rook dentro de una empresa de ingeniería que parece producir equipos relevantes para el manejo de hidrógeno líquido y la industria nuclear, tecnologías aparentemente de interés para las ambiciones balísticas y nucleares de Pyongyang.
También hemos seguido el desarrollo continuo de las campañas de Lazarus, incluidas Operation DreamJob y Operation DangerousPassword. Los primeros apuntaban a los fabricantes europeos de drones; Esto último llevó al compromiso de la biblioteca JavaScript Axios, ampliamente utilizada, que registra más de 100 millones de descargas semanales en el registro NPM y es fundamental para las aplicaciones web y móviles en todo el mundo. Los atacantes aprovecharon las credenciales comprometidas del mantenedor clave para liberar versiones maliciosas de la biblioteca que inyectaban código troyanizado en los sistemas afectados antes de ser detectados y eliminados. Paralelamente, ScarCruft comprometió una plataforma de juegos que sirve a la región china de Yanbian y probablemente recopila información sobre personas de interés para el régimen norcoreano, incluidos refugiados y desertores.
Los actores de amenazas alineados con Rusia siguieron centrados predominantemente en Ucrania y las entidades asociadas con los esfuerzos de defensa del país. Sednit utilizó sus implantes Covenant y BeardShell contra personal militar ucraniano, fabricantes de drones y organizaciones dedicadas a la investigación y el desarrollo de drones, al mismo tiempo que apuntaba a empresas de logística y transporte fuera de Ucrania. Sandworm incrementó sus actividades destructivas durante el invierno, desplegando varios nuevos limpiaparabrisas contra objetivos gubernamentales y privados en Ucrania. Particularmente notable fue un incidente de destrucción de datos en diciembre de 2025 en una empresa energética polaca, que atribuimos con mediana certeza a Sandworm. Aunque los ataques destructivos perpetrados por actores alineados con Rusia fuera de Ucrania siguen siendo poco comunes, este caso se destaca porque afectó infraestructura crítica en un estado miembro de la OTAN. Dado el papel de Polonia en la estabilización del suministro eléctrico de Ucrania, es posible que la operación tuviera como objetivo sobrecargar la red eléctrica de Ucrania en invierno.
También realizamos un seguimiento de varias campañas notables de grupos menos conocidos y no atribuidos. Estos incluyen un ataque de phishing de navegador dentro de un navegador a un grupo de expertos japonés, un software espía de Android llamado Asin que apunta a usuarios de habla árabe a través de aplicaciones que afirman proporcionar capacidades de seguimiento de conflictos, y el compromiso de un contratista de defensa en los Emiratos Árabes Unidos a través de un servidor SmartOffice CRM, seguido del despliegue de herramientas personalizadas de post-explotación y proxy inverso.
Los productos de ESET protegen los sistemas de nuestros clientes de las actividades maliciosas descritas en este informe. La información compartida aquí se basa en gran medida en datos de telemetría patentados por ESET y ha sido verificada por investigadores de ESET.


Los informes de actividad de ESET APT contienen solo una fracción de los datos de ciberseguridad proporcionados en los informes de ESET Threat Intelligence APT. Para obtener más información, consulte Inteligencia de amenazas de ESET Sitio web.
Nos llegó este contenido de ciberseguridad de: Welivesecurity (protección de malware de ESET)
Encontrarás la noticia original en el siguiente enlace: https://www.welivesecurity.com/en/eset-research/eset-apt-activity-report-q4-2025-q1-2026/
ESET es una empresa de ciberseguridad conocida por sus soluciones de antivirus y protección contra amenazas digitales.
