Sednit reactiva equipo de implantes avanzados con BeardShell y Covenant

El grupo Sednit ha reactivado su equipo de desarrollo de implantes avanzados, empleando BeardShell y Covenant para espiar a militares ucranianos.

Por Central
Un informe de ESET revela la continuidad técnica entre los nuevos implantes BeardShell y Covenant y el código de Xagent de la década de 2010.
Destacados
  • El equipo de desarrollo de Sednit no estuvo inactivo, sino que perfeccionó nuevas herramientas mientras reutilizaba código antiguo.
  • BeardShell y Covenant operan a través de diferentes proveedores de nube como mecanismo de resiliencia.
  • La reutilización del código de Xagent en SlimAgent demuestra una decisión pragmática de mantener herramientas fiables.

Desde abril de 2024, el equipo de desarrollo de implantes avanzados del grupo Sednit ha reactivado sus operaciones con un arsenal moderno centrado en dos herramientas gemelas, BeardShell y Covenant, cada una diseñada para operar a través de un proveedor de nube diferente como mecanismo de resiliencia. Este enfoque de doble implante permitió llevar a cabo una vigilancia prolongada contra personal militar ucraniano, revelando una continuidad técnica que se remonta directamente a los códigos fuente del grupo utilizados en la década de 2010. El hallazgo, documentado por investigadores de ESET, no solo confirma la persistencia de una de las amenazas más sofisticadas del ciberespionaje ruso, sino que también resuelve el misterio de lo que ocurrió con su equipo de desarrollo de élite durante los años de aparente inactividad.

El resurgir del equipo de élite de Sednit: del sigilo a la acción en Ucrania

La reactivación de este equipo de desarrollo avanzado fue detectada por primera vez en un caso ocurrido en Ucrania en abril de 2024. Sobre una máquina gubernamental ucraniana, los investigadores de CERT-UA descubrieron un keylogger llamado SlimAgent. Lo que parecía una herramienta de espionaje más resultó ser la punta de lanza de una estrategia mucho mayor. Al analizar el código, los expertos de ESET encontraron una conexión directa con Xagent, el backdoor insignia de Sednit durante la era 2010-2018. SlimAgent no era un desarrollo nuevo desde cero, sino una evolución del módulo de keylogging de Xagent, desplegado como un componente independiente desde al menos 2018.

La pregunta inmediata era por qué Sednit, un grupo conocido por su ingeniería de vanguardia, reutilizaría un código tan antiguo y conocido. La respuesta se encontró en la misma máquina comprometida: junto a SlimAgent, los atacantes habían desplegado BeardShell, un implante mucho más moderno y complejo. La coexistencia de ambas herramientas sugería que el equipo de desarrollo no había desaparecido, sino que había estado perfeccionando nuevas capacidades mientras mantenía activas las antiguas. La evidencia de la reutilización del código, combinada con la sofisticación de las nuevas herramientas, apunta a una conclusión clara: el equipo de desarrollo avanzado de Sednit ha vuelto a la primera línea con toda su capacidad.

La huella del desarrollador: cómo el código une el pasado y el presente de Sednit

Una de las características más distintivas de Sednit es su capacidad para desarrollar internamente sus implantes de espionaje. Este rasgo, inusual incluso entre los grupos APT más avanzados, proporciona a los analistas una firma única para la atribución. En lugar de depender de malware comprado o alquilado, Sednit escribe su propio código, y ese código lleva la «firma» de sus programadores. La investigación de ESET se apoyó precisamente en esta huella de desarrollo para vincular las herramientas modernas con las de la década pasada.

Un ejemplo perfecto de esta continuidad es la técnica de ofuscación compartida entre BeardShell y Xtunnel, la herramienta de pivoteo de red de Sednit utilizada entre 2013 y 2016. BeardShell emplea un predicado opaco, una técnica de ofuscación que inserta una condición lógica que nunca se cumple para despistar a los analistas estáticos. La fórmula específica utilizada es una rareza: 2 / (x² + 1) + 2 = y² + 5, una ecuación sin solución en números enteros. Esta misma fórmula, hasta en su variante matemática, fue utilizada en Xtunnel. No se ha observado en ningún otro malware conocido, y su presencia simultánea en dos herramientas separadas por más de una década constituye una prueba de atribución de altísima fiabilidad. No se trata de una coincidencia, sino de la marca de un equipo de desarrollo que preserva sus técnicas internas a lo largo del tiempo.

¿Qué es SlimAgent y por qué su código revela el pasado de Sednit?

SlimAgent es un implante de espionaje relativamente simple pero eficaz, capaz de registrar pulsaciones de teclado, capturar pantallas y recopilar datos del portapapeles. Su importancia no radica en su complejidad, sino en su linaje. Los investigadores de ESET encontraron muestras de código con una estructura casi idéntica a SlimAgent que fueron desplegadas en 2018 contra entidades gubernamentales de dos países europeos. Estas muestras de 2018 compartían con SlimAgent un bucle de recolección de datos de seis pasos y rutinas específicas para registrar la ventana activa del sistema.

El vínculo definitivo se estableció al descubrir que las muestras de 2018 tenían un nombre interno que resonaba con los analistas de amenazas: RemoteKeyLogger.dll. Este era precisamente el nombre del módulo de keylogging de Xagent, el backdoor insignia de Sednit. Al comparar el código de SlimAgent con Xagent, las similitudes eran inconfundibles. Por ejemplo, ambos implementan una lógica que solo registra las pulsaciones si el cursor del ratón no se ha movido más de 10 píxeles, utilizando la misma comparación matemática (distancia al cuadrado contra 0x64). Además, ambos generan informes de registro en formato HTML, coloreando el nombre de la aplicación en azul, las teclas pulsadas en rojo y el nombre de la ventana en verde. Esta coincidencia cromática, documentada en el código fuente de Xagent de 2015, es otra prueba irrefutable del mismo origen. SlimAgent no es un nuevo malware; es la reencarnación moderna del viejo Xagent.

BeardShell: un implante avanzado con ADN de la década de 2010

Si SlimAgent representa la continuidad, BeardShell encarna la renovación. Este implante es una pieza de software sofisticada, desarrollada en C++, capaz de ejecutar comandos de PowerShell dentro de un entorno .NET. Su canal de Comando y Control (C2) es particularmente inteligente: utiliza Icedrive, un servicio legítimo de almacenamiento en la nube, como proxy para recibir órdenes y exfiltrar datos. Al no existir una API pública documentada para Icedrive, los desarrolladores de Sednit tuvieron que ingeniárselas para reimplementar las peticiones que hace el cliente oficial. Este nivel de ingeniería inversa y adaptación constante demuestra un equipo de desarrollo altamente capacitado y con recursos.

La sofisticación de BeardShell se extiende a su persistencia. Para asegurar su ejecución en el sistema, el implante secuestra objetos COM, una técnica de persistencia robusta y difícil de limpiar. Además, solo se ejecuta si el proceso anfitrión es taskhost.exe o taskhostw.exe, una guarda de ejecución que dificulta su análisis en entornos de pruebas genéricos. Los datos exfiltrados se camuflan además en falsas imágenes, una capa adicional de ocultación. Pero más allá de su complejidad técnica, BeardShell lleva una firma genética de su pasado: el mismo predicado opaco que Xtunnel. Este hallazgo, combinado con el hecho de que BeardShell fue encontrado en la misma máquina ucraniana que SlimAgent en 2024, elimina cualquier duda sobre su autoría. BeardShell es, sin lugar a dudas, una creación moderna del equipo de desarrollo de Sednit.

¿Cómo utiliza BeardShell servicios en la nube para su Comando y Control?

BeardShell utiliza el servicio de almacenamiento en la nube Icedrive como su canal de comunicación. En lugar de establecer una conexión directa con un servidor controlado por los atacantes, lo que sería fácilmente detectable, el implante se conecta a la API de Icedrive, un servicio legítimo y de confianza. Las instrucciones para el malware se almacenan en archivos dentro de la cuenta de Icedrive del atacante, y BeardShell las lee y ejecuta. Para exfiltrar datos, el implante los sube también a Icedrive, a menudo camuflados como imágenes. Este uso de un servicio legítimo como «sombra» se conoce como «living off the land» en la nube y es una táctica de evasión muy eficaz, ya que el tráfico de red parece ser simplemente el de un usuario normal interactuando con un servicio de almacenamiento. La capacidad de los desarrolladores de Sednit para reimplementar la API privada de Icedrive, y de actualizar BeardShell en cuestión de horas cuando Icedrive modifica su API, demuestra un nivel de mantenimiento y dedicación excepcional.

Covenant: el Frankenstein de código abierto convertido en arma de espionaje persistente

El tercer pilar del nuevo arsenal de Sednit es Covenant, un marco de post-explotación .NET de código abierto, originalmente lanzado en febrero de 2019. Lo que hace extraordinario el uso de Covenant por parte de Sednit es el nivel de modificación al que lo han sometido. La versión oficial de Covenant dejó de recibir actualizaciones en abril de 2021, y muchos equipos de defensa lo daban por superado o en desuso. Sin embargo, los desarrolladores de Sednit vieron en él una base sólida y, con un trabajo de ingeniería considerable, lo han transformado en un implante de espionaje de primera línea, diseñado para campañas de larga duración.

Las modificaciones realizadas por Sednit son profundas y revelan una comprensión íntima del código. Por ejemplo, cambiaron el sistema de generación de identificadores de las máquinas infectadas (llamados «Grunt» en la jerga de Covenant). En lugar de generar un identificador aleatorio nuevo cada vez que el implante se ejecuta (lo que sería un caos en una operación de meses), Sednit implementó un método determinista que deriva el identificador de las características hardware de la máquina. Esto permite a los operadores tener un panel de control limpio y estable, con una misma máquina apareciendo siempre bajo el mismo nombre, independientemente de los reinicios.

La modificación más significativa, sin embargo, fue la adición de un nuevo protocolo de red basado en la nube. Covenant oficialmente solo soporta HTTP y SMB. Sednit implementó un nuevo mensajero para utilizar servicios de almacenamiento en la nube como pCloud, Koofr y, más recientemente desde julio de 2025, Filen. Para ello, aprovecharon C2Bridge, un proyecto complementario creado por el autor original de Covenant, y escribieron las clases necesarias para que el implante se comunique con la API de Filen. Esto convierte a Covenant en un implante con un canal C2 que, al igual que BeardShell, es difícil de bloquear sin cortar el acceso al propio servicio legítimo. La coexistencia de BeardShell y Covenant, utilizando cada uno un proveedor de nube diferente, forma una estrategia de resiliencia: si la infraestructura de uno es descubierta y desmantelada, el otro implante permite a los atacantes recuperar el acceso rápidamente.

¿Cuáles fueron las modificaciones clave de Sednit al framework Covenant?

Las modificaciones de Sednit a Covenant se centraron en tres áreas principales: la persistencia operativa, la evasión de defensas y la comunicación encubierta. Primero, introdujeron un sistema de identificación determinista para las máquinas comprometidas, asegurando que el panel de control mostrara siempre la misma máquina con el mismo nombre, una necesidad crítica para el espionaje a largo plazo. Segundo, modificaron el flujo de ejecución del implante para evitar la detección, experimentando incluso con la fusión de las dos etapas del implante en un único binario. Tercero, y más importante, añadieron un protocolo de red completamente nuevo basado en servicios de almacenamiento en la nube como Filen, utilizando el proyecto C2Bridge como base. Esta última modificación, que requirió implementar desde cero la interacción con la API privada de Filen, es la que transforma a Covenant de una herramienta de post-explotación genérica a un implante de espionaje persistente y moderno, perfectamente integrado en la estrategia operativa de Sednit.

Implicaciones estratégicas: el regreso de un adversario formidable

El resurgimiento del equipo de desarrollo avanzado de Sednit tiene profundas implicaciones para la ciberseguridad global, especialmente para Ucrania, que sigue siendo el principal teatro de operaciones. La decisión de desplegar dos implantes (BeardShell y Covenant) con canales C2 independientes y basados en la nube revela una lección aprendida de operaciones anteriores. En 2021, Sednit ya había utilizado una estrategia dual con Graphite (basado en OneDrive) y PowerShell Empire. Esta redundancia operativa hace que las campañas sean mucho más difíciles de desmantelar. Incluso si un proveedor de nube cierra una cuenta maliciosa, el otro implante puede seguir operando, y los atacantes pueden reconstruir rápidamente su infraestructura perdida.

La pregunta que queda en el aire es: ¿qué hizo el equipo de desarrollo de Sednit entre 2019 y 2024? Durante esos años, la comunidad de seguridad observó principalmente actividad de phishing por parte del grupo, con una ausencia notable de sus implantes personalizados de alta gama. Las hipótesis son dos, y no son excluyentes. La primera es que la invasión rusa de Ucrania en 2022 reorientó los recursos del GRU hacia operaciones de guerra híbrida, reactivando la producción de malware avanzado para apoyar la inteligencia militar sobre el terreno. La segunda es que el equipo nunca dejó de trabajar, sino que se volvió mucho más cauto, perfeccionando sus herramientas en secreto para desplegarlas en el momento más oportuno, tal vez esperando que el interés de los investigadores decayera. El hallazgo de BeardShell y la adaptación de Covenant sugieren que la segunda hipótesis es, al menos parcialmente, cierta. Durante su silencio, los desarrolladores no estuvieron inactivos; estuvieron construyendo una nueva generación de herramientas de espionaje.

La reutilización del viejo código de Xagent para crear SlimAgent también es una señal reveladora. No es un signo de debilidad o falta de recursos, sino una decisión pragmática. Si una herramienta funciona y es fiable, ¿para qué reinventarla? SlimAgent es un caballo de Troya perfecto: es pequeño, eficiente, hace su trabajo y su código, aunque antiguo, sigue siendo efectivo. Al mismo tiempo, el equipo demuestra su capacidad innovadora con BeardShell y su maestría en ingeniería inversa y desarrollo con las modificaciones de Covenant. El grupo Sednit no ha perdido su capacidad; la ha refinado y diversificado.

En definitiva, el informe de ESET pinta el retrato de un adversario que ha aprendido de sus errores y ha sabido adaptarse. El uso de la nube como refugio para el C2, la redundancia de implantes, la persistencia en objetivos militares de alto valor y la perfecta integración de código legado con innovación moderna son las señas de identidad de un grupo que sigue siendo una de las principales amenazas para la seguridad nacional de múltiples países, especialmente en la región de Europa del Este. La reactivación de su equipo de desarrollo no es una noticia pasajera; es el anuncio de una nueva era de ciberespionaje persistente, donde la línea entre el malware antiguo y el nuevo se difumina en manos de un equipo de desarrolladores que nunca dejó de escribir código.

Compartir este artículo