FrostyNeighbor ataca organismos ucranianos con nuevo malware

Una nueva campaña de ciberespionaje atribuida a FrostyNeighbor emplea señuelos PDF y Cobalt Strike contra Ucrania.

Por Central
El grupo bielorruso FrostyNeighbor actualiza sus tácticas con descargadores JavaScript y validación IP.
Destacados
  • La campaña utiliza un PDF señuelo que suplanta a Ukrtelecom para distribuir malware.
  • El servidor atacante valida la IP de la víctima y solo entrega la carga útil a direcciones ucranianas.
  • FrostyNeighbor ha evolucionado desde macros VBA hasta cadenas de compromiso basadas en JavaScript desde 2025.

Una nueva campaña de ciberespionaje atribuida al grupo conocido como FrostyNeighbor ha puesto en la mira a organismos gubernamentales ucranianos, empleando una cadena de compromiso renovada que combina archivos PDF maliciosos, descargadores JavaScript y el conocido marco de post-explotación Cobalt Strike. La actividad, detectada desde marzo de 2026, revela la capacidad del grupo para actualizar persistentemente sus herramientas y métodos de evasión, manteniendo un enfoque geográfico centrado en Europa del Este y, en particular, en Ucrania. Este informe técnico desglosa los pormenores de la operación, desde el señuelo inicial hasta la entrega de la carga útil final, y analiza las implicaciones estratégicas para la seguridad de la región.

FrostyNeighbor: un actor persistente alineado con intereses bielorrusos

FrostyNeighbor, también referido como Ghostwriter, UNC1151, UAC‑0057, TA445, PUSHCHA o Storm-0257, es un grupo de ciberespionaje que, según investigaciones de Mandiant, opera desde Bielorrusia y ha estado activo al menos desde 2016. La mayoría de sus operaciones se han dirigido contra países vecinos a Bielorrusia, con un enfoque particular en Ucrania, Polonia y Lituania. El grupo combina campañas de spear-phishing con actividades de desinformación —como la conocida operación Ghostwriter— y ha comprometido a entidades gubernamentales y privadas en sectores que van desde el militar y de defensa hasta la industria farmacéutica y la logística.

Lo que distingue a FrostyNeighbor es su continua evolución táctica, técnica y procedural (TTP). A lo largo de los años, el grupo ha empleado múltiples variantes de su descargador principal, denominado PicassoLoader por CERT-UA. Este descargador ha sido escrito en .NET, PowerShell, JavaScript y C++, y su función es recuperar un beacon de Cobalt Strike desde un entorno controlado por los atacantes, disfrazado de imagen renderizable o incrustado en archivos como CSS, JS o SVG. El grupo también ha utilizado una amplia variedad de documentos señuelo (CHM, XLS, PPT, DOC), ha explotado la vulnerabilidad CVE‑2023‑38831 en WinRAR, y ha abusado de servicios legítimos como Slack para la distribución de cargas útiles y Canarytokens para el seguimiento de víctimas.

La nueva campaña: señuelos PDF y validación del lado del servidor

Desde marzo de 2026, los investigadores detectaron una nueva oleada de actividad atribuible a FrostyNeighbor, esta vez dirigida específicamente a organismos gubernamentales de Ucrania. La cadena de compromiso comienza con un archivo PDF adjunto a correos de spear-phishing. El documento, denominado 53_7.03.2026_R.pdf, suplanta a la empresa de telecomunicaciones ucraniana Ukrtelecom e incluye un botón de descarga que enlaza a un servidor controlado por el grupo.

Una característica clave de esta campaña es la validación del lado del servidor. Cuando una víctima potencial hace clic en el enlace, el servidor examina su dirección IP. Si la IP no corresponde a Ucrania, el servidor entrega un archivo PDF benigno con el mismo nombre, que contiene normativas sobre comunicaciones electrónicas de la Comisión Nacional de Ucrania (NKEC). En cambio, si la IP es ucraniana, el servidor devuelve un archivo RAR llamado 53_7.03.2026_R.rar, que contiene la primera etapa del ataque.

¿Cómo funciona exactamente la validación de víctimas en esta campaña?

El servidor de FrostyNeighbor verifica la dirección IP de la víctima y, si es de Ucrania, entrega un archivo RAR malicioso. Si no lo es, proporciona un PDF señuelo inofensivo. Este mecanismo de geofencing reduce la probabilidad de ser detectado por investigadores o sistemas de seguridad externos, ya que solo los objetivos legítimos reciben la carga útil real.

Primera etapa: el dropper JavaScript que inicia la infección

El archivo RAR contiene un único archivo: 53_7.03.2026_R.js, un script JavaScript ofuscado que actúa como dropper de primera etapa. Al ejecutarse, el script realiza dos acciones simultáneas: muestra a la víctima un PDF señuelo —el mismo documento benigno de normativas— para aparentar normalidad, y en segundo plano despliega la segunda etapa de la infección.

El análisis del código revela que el script, durante su primera ejecución, decodifica y muestra el PDF señuelo. Luego se ejecuta a sí mismo con el flag ‑‑update, lo que activa una sección diferente del código. En esa segunda ejecución, el script extrae un segundo script JavaScript incrustado en base64, que es el descargador PicassoLoader, y lo guarda en %AppData%\WinDataScope\Update.js. Además, descarga una plantilla de tarea programada desde una URL que simula ser una imagen JPG:

https://book-happy.needbinding[.]icu/wp-content/uploads/2023/10/1GreenAM.jpg

A pesar de la extensión .jpg, el servidor responde con contenido XML, utilizando las cabeceras Content-Type: application/xml y Content-Disposition: attachment; filename=»config.xml». El script sustituye valores de marcador de posición en esta plantilla con los datos de la respuesta, creando una tarea programada que otorga persistencia y desencadena la ejecución del PicassoLoader.

PicassoLoader: el descargador que recolecta información del sistema

El script Update.js es la implementación en JavaScript del descargador PicassoLoader. Su función es doble: por un lado, recolecta información detallada del sistema de la víctima —nombre de usuario, nombre del equipo, versión del sistema operativo, tiempo de arranque, hora actual y lista de procesos en ejecución con sus identificadores— y, por otro, establece comunicación con el servidor de comando y control (C&C).

Cada 10 minutos, el descargador envía la huella digital del equipo comprometido mediante una solicitud HTTP POST a la URL:

https://book-happy.needbinding[.]icu/employment/documents-and-resources

Si la respuesta del servidor supera los 100 bytes de longitud, el contenido se ejecuta mediante el método eval de JavaScript. Esta decisión de entregar o no la carga útil final es, muy probablemente, manual por parte de los operadores. Analizan la información recolectada para determinar si la víctima es un objetivo de interés; si lo es, el servidor responde con un script de tercera etapa que descarga e instala Cobalt Strike. En caso contrario, la respuesta es vacía.

Tercera etapa: el dropper de Cobalt Strike y la persistencia final

El script de tercera etapa, también en JavaScript, comienza copiando el ejecutable legítimo rundll32.exe a %ProgramData%\ViberPC.exe, una técnica de evasión que probablemente busca eludir mecanismos de seguridad o reglas de detección basadas en nombres de procesos. A continuación, decodifica un beacon de Cobalt Strike incrustado en base64 y lo escribe en disco como %ProgramData%\ViberPC.dll.

Para lograr persistencia, el script crea un archivo .reg (ViberPC.reg) que añade una entrada en la clave de registro HKCU\Software\Microsoft\Windows\CurrentVersion\Run. Esta entrada apunta a un archivo LNK (%ProgramData%\ViberPC.lnk) que ejecuta la copia de rundll32.exe con el argumento %ProgramData%\ViberPC.dll, invocando la exportación de DLL SettingTimeAPI. El beacon final se comunica con su propio servidor C&C en:

https://nama-belakang.nebao[.]icu/statistics/discover.txt

Evolución táctica y significado estratégico de la campaña

Esta nueva campaña demuestra que FrostyNeighbor continúa refinando su arsenal. La inclusión de validación geográfica del lado del servidor, el uso de JavaScript como lenguaje principal para todas las etapas del compromiso, y la explotación de servicios legítimos como Cloudflare para ocultar la infraestructura C&C, son indicadores de un actor con alta madurez operativa.

La elección de objetivos —organismos gubernamentales ucranianos— se alinea con el patrón histórico del grupo, que ha priorizado el sector defensa y militar en Ucrania, mientras que en Polonia y Lituania el espectro es más amplio, incluyendo manufactura, salud y logística. La capacidad de cambiar de variantes de PicassoLoader y de incorporar nuevas técnicas de ofuscación y entrega sugiere que el grupo cuenta con recursos dedicados al desarrollo de herramientas.

Desde una perspectiva estratégica, el hecho de que la carga útil solo se entregue tras una validación manual por parte de los operadores indica que FrostyNeighbor no realiza ataques masivos indiscriminados, sino que selecciona cuidadosamente a sus víctimas. Esto aumenta la dificultad de detección para los equipos de defensa, ya que los señuelos iniciales pueden parecer benignos para la mayoría de los usuarios que no son el objetivo directo.

Indicadores de compromiso y técnicas MITRE ATT&CK

Los investigadores han publicado una lista completa de indicadores de compromiso (IoCs) en un repositorio público de GitHub. Entre los archivos identificados se encuentran el RAR señuelo (53_7.03.2026_R.rar), el dropper JavaScript (53_7.03.2026_R.js), el descargador PicassoLoader (Update.js), el dropper de Cobalt Strike (Update.js en su segunda variante), el beacon (ViberPC.dll), y varios PDF señuelo adicionales. Las direcciones de servidores C&C incluyen dominios como attachment-storage-asset-static.needbinding[.]icu, book-happy.needbinding[.]icu y nama-belakang.nebao[.]icu, todos observados por primera vez en marzo y abril de 2026.

En cuanto a las técnicas del framework MITRE ATT&CK, la campaña abarca tácticas que van desde el Desarrollo de Recursos (adquisición de infraestructura y alojamiento de capacidades) hasta el Acceso Inicial (spear-phishing con adjunto), la Ejecución (archivos maliciosos, tareas programadas, scripting), la Persistencia (claves Run del registro y carpeta de inicio), la Evasión de Defensas (ofuscación, payloads incrustados, suplantación de nombres legítimos), el Descubrimiento (procesos e información del sistema), el Comando y Control (HTTPS) y la Exfiltración (sobre el canal C2 mediante Cobalt Strike).

El monitoreo continuo de la infraestructura y las herramientas de FrostyNeighbor resulta esencial para anticipar futuras campañas. La rápida evolución observada —desde el uso de VBA macros con CAPTCHA dinámicos documentado en diciembre de 2025 hasta esta nueva cadena basada en JavaScript en marzo de 2026— indica que el grupo no solo responde a las contramedidas, sino que las anticipa. Para las organizaciones en Europa del Este, especialmente en los sectores gubernamental y de defensa, comprender estas tácticas y mantener actualizados los indicadores de compromiso es una necesidad operativa de primer orden. La amenaza no se desvanece: se reinventa.

Compartir este artículo