11 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La APT “Fancy Bear” de Rusia continúa su asalto global


Una nueva investigación de Trend Micro destaca el alcance masivo de Fancy Bear, también conocido como APT28 y Forest Blizzard.

Fancy Bear es un grupo de ciberespionaje que se cree opera en nombre de la inteligencia militar rusa. El grupo ha estado operando desde mediados de la década de 2000 y apunta a una amplia gama de gobiernos y organizaciones en línea con los intereses geopolíticos de Rusia. Fancy Bear ha sido acusado anteriormente de ataques destructivos a la empresa. Infraestructura crítica de Ucrania así como otros Objetivos de gobiernos extranjeros. También se ha atribuido a la interferencia electoral de Estados Unidos. en 2016.

El grupo es conocido por campañas comprobadas de primer acceso que involucran ingeniería social y phishing, así como sofisticadas campañas de robo de credenciales que aprovechan vulnerabilidades críticas, incluidos los días cero.

Trend Micro ha publicado dos resultados de investigaciones sobre este grupo de amenazas en las últimas semanas. El 26 de marzo, el proveedor de seguridad dijo que el actor (al que llama Pawn Storm) utilizó una colección de componentes de malware llamados «Prismex» para atacar la cadena de suministro de defensa de Ucrania y sus aliados, incluida la República Checa, Polonia, Rumania, Eslovaquia, Eslovenia y Turquía.

Relacionado:Forest Blizzard de Rusia obtiene toneladas de inicios de sesión a través de enrutadores SOHO

El proveedor de seguridad ayudó con esto. otra publicación de blog el 3 de abril, dedicado al uso por parte de Pawn Storm de ataques de retransmisión de hash NTLMv2 utilizando varios métodos contra una variedad de objetivos globales entre abril de 2022 y noviembre de 2023. En estos ataques, Pawn Storm interceptó y transmitió credenciales de autenticación entre un sistema objetivo y la víctima para capturar un inicio de sesión sin requerir la contraseña exacta del usuario.

Entre estas campañas y las de APT28 supuestos ataques a enrutadores Según informes de gobiernos de todo el mundo, la influencia de APT28 sigue siendo inconfundible. Si bien muchos grupos de amenazas van y vienen (o al menos cambian), Fancy Bear ha seguido siendo relevante durante los últimos 10 años.

Dos campañas de Fancy Bear

Según Trend Micro, Prismex explota varias vulnerabilidades de Windows en su blog a finales de marzoincluido “un día cero de Windows confirmado” en CVE-2026-21513 y el error de Microsoft Office CVE-2026-21509. La campaña descrita en el blog se remonta al menos a septiembre de 2025, pero cobró impulso en enero de este año.

«Prismex combina esteganografía avanzada, secuestro del modelo de objetos componentes (COM) y abuso legítimo de servicios en la nube con fines de comando y control», dice el blog. El malware específico incluye capacidades de espionaje y sabotaje; este último también incluye comandos de limpieza. Esto es consistente con el modus operandi más reciente de APT28, que incluía tanto espionaje como actividades de amenazas más destructivas.

Relacionado:Storm-1175 implementa ransomware Medusa de “alta velocidad”

Se observaron funciones tanto de espionaje como de posible sabotaje, incluidos comandos de limpieza.

Luego están los ataques de retransmisión hash NTLMv2. Para ello, APT28 aprovechó la vulnerabilidad crítica (parcheada) de Outlook CVE-2023-23397. El atacante enviaría una invitación de calendario maliciosa a través de un archivo .msg, lo que activaría el punto final API vulnerable. «Cuando la víctima se conecta al servidor SMB del atacante, la conexión al servidor remoto envía el mensaje de negociación del protocolo NTLM del usuario, que contiene el hash Net-NTLMv2 del usuario, que el atacante puede utilizar para autenticarse contra otros sistemas que admitan la autenticación NTLM», dijo Trend Micro.

Más tarde, en 2023, APT28 participó en campañas de phishing dirigidas a credenciales contra entidades gubernamentales europeas. También se han observado otros ataques de phishing y de fuerza bruta a credenciales. Para anonimizarse, APT28 utilizó VPN, Tor, direcciones IP de centros de datos y enrutadores EdgeOS comprometidos.

Feike Hacquebord, investigador senior de amenazas en TrendAI, le dice a Dark Reading que si bien la investigación se basa en hallazgos de 2024, lo que es relevante para los defensores de hoy es que los antiguos métodos de Pawn Storm siguen siendo efectivos hoy. La tecnología de redes de secuestro de DNS, por ejemplo, tiene más de 20 años.

Relacionado:Axios Attack muestra cómo se está industrializando la compleja ingeniería social

«Esto nos muestra que Pawn Storm no rehuye las viejas técnicas cuando todavía son efectivas», dice Hacquebord. “Otra lección aprendida es que Pawn Storm no sólo apunta a entidades de alto nivel como la OTAN y los ministerios de defensa occidentales, sino también a objetivos que podrían percibirse como peces más pequeños, como gobiernos locales, gobiernos de países en desarrollo o incluso empresas más pequeñas”.

Tras estos dos informes de investigación, el El FBI advirtió el martes que el GRU de Rusia aprovechó los enrutadores Fancy Bear para robar credenciales de organizaciones de todo el mundo. La agencia identificó enrutadores TP-Link que fueron comprometidos a través de CVE-2023-50224. Desde al menos 2024, los actores de GRU han modificado la configuración del dispositivo para introducir solucionadores de DNS controlados por atacantes y configurar ataques de adversario en el medio contra el tráfico cifrado cuando los usuarios navegaban a través de una advertencia de error de certificado.

Como parte de esta alerta, el FBI declaró que, junto con el Departamento de Justicia de EE. UU., «recientemente derribó una red GRU de enrutadores de Small Office Home Office (SOHO) comprometidos que se utilizaba para facilitar operaciones maliciosas de secuestro de DNS».

el reino unido Centro Nacional de Seguridad Cibernética (NCSC) y otros socios globales expresaron advertencias similares.

¿Cómo puede un defensor mantenerse al día?

Los objetivos de estas campañas incluyeron los ejércitos europeos y sudamericanos, organizaciones de la industria de defensa de todo el mundo, incluida América del Norte, organizaciones del sector energético y otras organizaciones globales clave.

«Aunque Pawn Storm ha estado activo durante dos décadas, conserva su agresividad y determinación para penetrar las redes y los correos electrónicos de objetivos de alto perfil en todo el mundo», decía la publicación del blog de Trend Micro.

La gran pregunta entonces es: ¿Cómo se supone que debe progresar un defensor? Independientemente de si se trata de una organización pequeña o incluso de un gobierno con recursos adecuados, es difícil competir con una APT de 20 años que utiliza todo el peso del GRU.

Denis Calderone, CTO y director de Suzu Labs, le dice a Dark Reading que tal pregunta supone que es necesario alcanzar el nivel de desarrollo de APT28, y la respuesta es: «Ese no es el caso». «Vale la pena recordar que gran parte de la sofisticación del actor reside en lo que sucede después del acceso inicial», añade Calderone. Antes de eso, existen en gran medida los mismos trucos que los expertos en seguridad ven en todo el mundo: correos electrónicos de phishing, avisos de ClickFix, explotación de credenciales débiles, etc. Aconseja concentrarse en lo importante.

La autenticación multifactor “detiene la difusión de contraseñas”. [Microsoft] La oficina detiene CVE-2026-21509. Actualizar el firmware del enrutador y cambiar las credenciales predeterminadas detendrá FrostArmada. Enseñar a los usuarios que un CAPTCHA real nunca les pide que abran herramientas del sistema termina ahí Haga clic en «Reparar».» dice Calderone. «Todo es factible con cualquier presupuesto». La advertencia honesta es que si estos fundamentos fallan y APT28 entra, una organización pequeña sin operaciones de seguridad dedicadas tendrá muy dificultades para detectarlos. Aquí es donde los servicios de detección administrados o los ISAC específicos de la industria se vuelven cruciales».

Vishal Agarwal, director de tecnología (CTO) de Averlon, dice que incluso si un actor de amenazas como oso de lujo La intrusión, la confianza cero, el acceso con privilegios mínimos, los controles de identidad estrictos y el acceso justo a tiempo pueden limitar el alcance y la velocidad de un atacante.

Haciéndose eco de Calderone, Seemant Sehgal, fundador y director ejecutivo de BreachLock, abogó por el rechazo. oso de lujo el simple gana.

«El éxito de Fancy Bear no es mágico; se basa en la explotación de servicios expuestos, controles de identidad débiles y lagunas jurídicas que la mayoría de las empresas ya saben que existen», dice Sehgal. «Las organizaciones a las que les va mejor no son necesariamente las más grandes ni las mejor financiadas, sino aquellas que reducen continuamente la superficie de ataque, imponen una identidad sólida y, lo más importante, se despiertan cada mañana asumiendo que ya son un objetivo».

No te pierdas el último podcast de Dark Reading Confidential. Los jefes de seguridad tienen que ver con la IA: este es el motivo: Aquí, el CISO de Reddit, Frederick Lee, y el analista de Omdia, Dave Gruber, analizan la IA y el aprendizaje automático en el SOC, el éxito (o no) de las implementaciones y lo que depara el futuro para los productos de seguridad de IA. ¡Escuche ahora!





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/threat-intelligence/russias-fancy-bear-apt-continues-global-onslaught