14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La APT, aliada de los hutíes, ataca a los militares de Oriente Medio con el software espía “GuardZoo”


Un actor amenazante posiblemente vinculado a los rebeldes hutíes de Yemen ha estado espiando objetivos militares en todo Oriente Medio durante media década.

Su arma de guerra: un software de vigilancia personalizado para Android llamado «GuardZoo». Aparentemente, GuardZoo se utilizó para robar información potencialmente valiosa sobre los enemigos militares del actor, incluidos documentos oficiales, fotografías y datos sobre ubicaciones y movimientos de tropas.

La campaña GuardZoo

Los ataques de GuardZoo comienzan con Enlaces maliciosos difundidos en WhatsApp y WhatsApp Empresarial.

Los enlaces conducen a aplicaciones falsas alojadas fuera de Google Play Store. Algunos se relacionan con temas generales, como «El Sagrado Corán» y «Localiza tu teléfono», pero la mayoría tienen una orientación militar: «El arte de la guerra», «Constitución de las Fuerzas Armadas» y aquellos relacionados con organizaciones específicas como el Yemen. Fuerzas Armadas y la Escuela de Comando y Estado Mayor de las Fuerzas Armadas Sauditas.

Todas estas diferentes aplicaciones transmiten el malware GuardZoo.

GuardZoo es esencialmente el filtrado «RATA dendroid» con parte de la grasa eliminada y modernizada con docenas de comandos para satisfacer las necesidades de espionaje de su propietario. Eso puede explicar en parte por qué la campaña, que se remonta a octubre de 2019, recién ahora está saliendo a la luz. «Si alguien tiene las mismas herramientas Como usa muchos otros actores, entonces puede volar. [under the radar] simplemente porque no destacan», explica Christoph Hebeisen, jefe de investigación de seguridad de Lookout.

Después de una infección, la primera acción de GuardZoo es siempre desactivar el registro local y filtrar todos los archivos de la víctima de los últimos siete años que coincidan con las extensiones de archivo KMZ, WPT (waypoint), RTE (ruta) y TRK (track). Todas estas extensiones están relacionadas con Aplicaciones de GPS y mapas.

El malware también puede facilitar la descarga de malware adicional, leer información sobre la computadora de la víctima, como su modelo, proveedor de telefonía móvil y velocidad de conexión, y más.

Objetivos militares en Medio Oriente

Para Hebeisen: “Una cosa nos sugiere claramente que se trata de ataques militares [is] las extensiones de archivo codificadas que están muy relacionadas con el mapeo. Este objetivo me sugiere –dado que están involucrados en un conflicto militar– que probablemente estén buscando información táctica del enemigo”.

La mayoría de las 450 direcciones IP afectadas observadas por Lookout se concentraban en Yemen, pero también abarcaban Arabia Saudita, Egipto, los Emiratos Árabes Unidos, Turquía, Qatar y Omán.

La conexión con los hutíes se ve reforzada especialmente por la ubicación del servidor de comando y control del malware (C2). “Utiliza direcciones IP dinámicas, pero con un proveedor de telecomunicaciones que opera en territorio controlado por los hutíes. Es un servidor físico (tenemos el número de serie y hemos podido rastrearlo) y probablemente no querrías poner un servidor físico en territorio enemigo», argumenta Hebeisen.

Dada la importancia de estos objetivos, defenderse de esta campaña es bastante sencillo. presione soltarLookout enfatizó que los usuarios de Android deben evitar las aplicaciones alojadas fuera de Google Play, mantenerlas siempre actualizadas y tener cuidado con demasiados permisos.





Nos llegó este contenido de ciberseguridad de: DarkReading

Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/threat-intelligence/houthi-aligned-apt-targets-middle-east-militaries-spyware

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *