{"id":66942,"date":"2026-08-26T01:35:14","date_gmt":"2026-08-26T01:35:14","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=66942"},"modified":"2026-08-26T01:35:14","modified_gmt":"2026-08-26T01:35:14","slug":"eset-spysocks-windows-ataques-gobiernos-66942","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/eset-spysocks-windows-ataques-gobiernos-66942\/","title":{"rendered":"ESET descubre variantes de SpySOCKS para Windows en ataques a gobiernos"},"content":{"rendered":"<p>El panorama de la ciberamenaza global suma una nueva pieza de alto impacto: el backdoor SpySOCKS, hasta ahora circunscrito al ecosistema Linux, ha sido portado a Windows con capacidades de sigilo sin precedentes. Investigadores de <a href=\"https:\/\/overcentral.com\/es\/eset-participa-en-la-operacion-endgame-para-desmantelar-amadey-y-stealc\/\" title=\"ESET participa en la Operaci\u00f3n Endgame para desmantelar Amadey y Stealc\" data-iacss-internal=\"1\">ESET<\/a> han descubierto dos variantes in\u00e9ditas del malware \u2014identificadas internamente como WIN_DRV y WIN_PLUS\u2014 que estuvieron activas entre 2023 y 2024, dirigidas principalmente contra organizaciones gubernamentales en Honduras, Taiw\u00e1n, Tailandia y Pakist\u00e1n. Este hallazgo no solo revela la expansi\u00f3n multiplataforma del grupo FishMonger, sino que introduce un nivel de sofisticaci\u00f3n t\u00e9cnica que combina rootkits a nivel de kernel, t\u00e9cnicas de desv\u00edo de tr\u00e1fico TCP y m\u00e1s de 30 comandos de control.<\/p>\n<h2>El grupo FishMonger y su v\u00ednculo con I\u2011SOON: perfil, historial y objetivos<\/h2>\n<p>FishMonger es un grupo de ciberespionaje que opera bajo el paraguas de Winnti Group y que, seg\u00fan informes previos de <a href=\"https:\/\/www.eset.com\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">ESET<\/a>, est\u00e1 presuntamente gestionado por un contratista chino llamado I\u2011SOON, radicado en la ciudad de Chengdu. Tambi\u00e9n es conocido como Earth Lusca, TAG-22, Aquatic Panda o Red Dev 10. El grupo fue analizado por primera vez por ESET a principios de 2020, cuando centr\u00f3 sus ataques en universidades de Hong Kong durante las protestas c\u00edvicas de junio de 2019. FishMonger ha empleado hist\u00f3ricamente un arsenal que incluye ShadowPad, Spyder, Cobalt Strike, FunnySwitch, SprySOCKS y el troyano BIOPASS RAT, y es conocido por ejecutar ataques de watering-hole (compromiso de sitios web leg\u00edtimos para infectar visitantes).<\/p>\n<p>La atribuci\u00f3n de las nuevas variantes de Windows a FishMonger se realiza con alta confianza, bas\u00e1ndose en las similitudes fundamentales con la versi\u00f3n Linux: el formato de mensajes C2, los comandos (incluyendo algunos adicionales), las claves y algoritmos de cifrado, y el uso de la misma librer\u00eda de red est\u00e1tica (HP-Socket). La versi\u00f3n 1.8 de SprySOCKS, que ahora tambi\u00e9n se despliega en Windows, representa una evoluci\u00f3n significativa en las capacidades del grupo.<\/p>\n<h2>Las dos caras de SpySOCKS para Windows: WIN_DRV y WIN_PLUS<\/h2>\n<p>ESET identific\u00f3 dos variantes de SpySOCKS que, aunque comparten el n\u00facleo funcional del backdoor, se diferencian dr\u00e1sticamente en el nivel de ocultaci\u00f3n. La primera, WIN_DRV, incorpora un driver de kernel que permite esconder conexiones de red, procesos, archivos y claves de registro, adem\u00e1s de habilitar una funci\u00f3n de desv\u00edo de tr\u00e1fico TCP. La segunda, WIN_PLUS, carece de este driver y, por tanto, es menos sigilosa, pero igualmente peligrosa gracias a sus capacidades completas de backdoor.<\/p>\n<p>Ambas variantes soportan comunicaci\u00f3n con el servidor de comando y control (C2) sobre los protocolos TCP, UDP y WebSocket, y son capaces de actuar tanto como cliente como servidor. El backdoor incluye m\u00e1s de 30 comandos que permiten recopilar informaci\u00f3n del sistema, enumerar procesos, gestionar servicios, manipular archivos (listar, crear, eliminar, transferir) e incluso ejecutar una consola interactiva.<\/p>\n<h3>WIN_DRV: el backdoor pasivo que se esconde en el kernel<\/h3>\n<p>La variante WIN_DRV fue descubierta a partir de un archivo comprimido subido a VirusTotal en abril de 2024 con el nombre <strong>klelam00007.zip<\/strong>. Este archivo conten\u00eda, entre otros elementos, varios ficheros leg\u00edtimos para facilitar DLL side-loading y tres archivos cifrados con extensi\u00f3n .dat. El an\u00e1lisis revel\u00f3 que el archivo X1B5206BDC1743DD.dat albergaba el backdoor propiamente dicho, junto con dos drivers de kernel cifrados. La cadena de ejecuci\u00f3n comienza con un script batch (klelam00007.bat) que copia todos los archivos a %SystemRoot%\\Fonts, crea una tarea programada (<em>ApphostRagistreationVerifier<\/em>) que se ejecuta con privilegios de SYSTEM, y utiliza DLL side-loading a trav\u00e9s de un ejecutable leg\u00edtimo de ThinPrint (ApphostRagistreationVerifier.exe) para cargar la DLL maliciosa tpsvcloc.dll.<\/p>\n<p>El loader de SpySOCKS verifica la presencia de entornos virtualizados y productos de seguridad espec\u00edficos (snxhk.dll, SxWrapper.dll, SxIn.dll, SXIn64.dll, SbieDll.dll). Si no encuentra ninguno, procede a descifrar el contenedor cifrado con AES-128 en modo ECB y una clave hardcodeada (<em>uXQLESMXGaRMs6BL<\/em>). El shellcode resultante se inyecta en un proceso svchost.exe mediante la t\u00e9cnica de <strong>process doppelg\u00e4nging<\/strong>. El driver DriverLoader se descifra y se carga como un minifilter a trav\u00e9s de la API NtLoadDriver, utilizando un certificado filtrado del proyecto PastDSE para firmar el driver.<\/p>\n<h4>RawWNPF: el rootkit que hace invisible al backdoor<\/h4>\n<p>El componente estrella de WIN_DRV es el driver RawWNPF, que crea el dispositivo \\Device\\RawWNPF y expone m\u00faltiples IOCTLs para gestionar el ocultamiento. Entre sus capacidades destacan:<\/p>\n<ul>\n<li><strong>Ocultaci\u00f3n de procesos:<\/strong> mediante un hook en la llamada al sistema NtQuerySystemInformation, basado en el proyecto InfinityHookPro, elimina procesos espec\u00edficos de los listados del sistema.<\/li>\n<li><strong>Ocultaci\u00f3n de conexiones de red:<\/strong> hookea el IoCompletionRoutine del driver nsiproxy.sys (IOCTL 0x12001B) para eliminar conexiones activas en herramientas como netstat.exe.<\/li>\n<li><strong>Desv\u00edo de tr\u00e1fico TCP:<\/strong> mediante Windows Filtering Platform (WFP), registra filtros de paquetes que inspeccionan el tr\u00e1fico IPv4 entrante y saliente. Si un paquete TCP contiene un dato especialmente dise\u00f1ado, el tr\u00e1fico se redirige al puerto real del backdoor, permitiendo a los atacantes comunicarse sin conocer el puerto de escucha. Esta funcionalidad convierte a WIN_DRV en un backdoor pasivo extremadamente dif\u00edcil de detectar.<\/li>\n<li><strong>Ocultaci\u00f3n de archivos:<\/strong> se registra como minifilter driver y filtra los intentos de abrir o enumerar los archivos del backdoor (tpsvc.dll, tpsvcloc.dll, ApphostRagistreationVerifier.exe, y los tres archivos .dat).<\/li>\n<li><strong>Protecci\u00f3n de persistencia:<\/strong> mediante un RegistryCallback, oculta la clave de registro HKLM\\SOFTWARE\\Microsoft\\Windows NT\\CurrentVersion\\Image File Execution Options\\vds.exe, utilizada para la persistencia del loader.<\/li>\n<\/ul>\n<h3>WIN_PLUS: el backdoor activo con persistencia via print processors<\/h3>\n<p>La variante WIN_PLUS, detectada por primera vez en julio de 2024 en un equipo de Pakist\u00e1n, no incluye el driver de kernel, pero utiliza una cadena de infecci\u00f3n igualmente sofisticada. El contenedor cifrado se aloja en C:\\Windows\\System32\\spool\\drivers\\color\\config.dat. Un loader de primera etapa (VSPMsg.dll) se instala como un <strong>print processor<\/strong> bajo la clave HKLM\\SYSTEM\\ControlSet001\\Control\\Print\\Environments\\Windows x64\\Print Processors\\VSPMsg. Este loader verifica que el proceso que lo ejecuta sea spoolsv.exe (para evadir sandboxes) y, si es as\u00ed, descifra el backdoor y lo inyecta en un proceso svchost.exe mediante process doppelg\u00e4nging.<\/p>\n<p>La configuraci\u00f3n C2 de WIN_PLUS estaba hardcodeada con una \u00fanica direcci\u00f3n IP: 207.148.78[.]36, utilizando los puertos 443 (TCP), 53 (UDP) y 80 (WebSocket). El backdoor tambi\u00e9n abre un puerto TCP de escucha (53781) y modifica el firewall de Windows para permitir tr\u00e1fico entrante hacia ese puerto.<\/p>\n<h2>Comunicaci\u00f3n con el C2: tres protocolos, un mismo cifrado<\/h2>\n<p>SpySOCKS para Windows mantiene la arquitectura de su predecesor Linux. Utiliza tres canales de comunicaci\u00f3n: TCP, UDP y WebSocket. Cada canal emplea un magic number distintivo en la cabecera del mensaje:<\/p>\n<ul>\n<li>TCP: 0xACACBCBC<\/li>\n<li>UDP: 0xACACBFBC<\/li>\n<li>WebSocket: 0x1BDCCBAA (utilizado como Masking-Key)<\/li>\n<\/ul>\n<p>Tras la cabecera, el mensaje incluye un CRC de 32 bits, un indicador de m\u00e9todo de cifrado (WORD 0x0003), y los datos cifrados con AES-128 en modo ECB (clave QFTHEYjzX3RBOMgZ) y codificados en base64. El campo __msgid dentro del mensaje descifrado determina el comando a ejecutar. La tabla de comandos incluye m\u00e1s de 30 IDs, abarcando desde recopilaci\u00f3n de informaci\u00f3n del sistema (0x09) hasta enumeraci\u00f3n de procesos (0x11), gesti\u00f3n de servicios (0x1E a 0x22), funciones de archivo (0x3C a 0x43), y una funcionalidad de keylogging que se activa si existe un archivo de configuraci\u00f3n espec\u00edfico.<\/p>\n<p>El keylogging registra las pulsaciones de teclas, los datos del portapapeles y el t\u00edtulo de la ventana activa en un archivo cifrado con XOR de un solo byte (clave 0x44). Esta actividad solo se inicia si el archivo %appdata%\\Microsoft\\Vault\\lgf.dat contiene una secci\u00f3n config con key=1.<\/p>\n<h2>Infraestructura de red y vectores de ataque<\/h2>\n<p>La \u00fanica direcci\u00f3n C2 identificada en esta campa\u00f1a es 207.148.78[.]36, perteneciente al rango 207.148.64.0\/20 de Vultr. El mismo rango fue utilizado por FishMonger en junio de 2023 para un servidor de entrega de SpySOCKS Linux. La IP se emplea como servidor C2 para los tres canales de comunicaci\u00f3n, utilizando puertos est\u00e1ndar de servicios conocidos (443, 53, 80) para camuflar el tr\u00e1fico.<\/p>\n<p>Aunque ESET no pudo confirmar el vector de acceso inicial exacto, la presencia de sistemas operativos de servidor en algunas v\u00edctimas, junto con el modus operandi habitual de FishMonger, sugiere que los atacantes explotaron vulnerabilidades N-day en aplicaciones p\u00fablicas mal configuradas o sin parchear. El grupo es conocido por atacar servidores p\u00fablicos, y la inclusi\u00f3n de un posible componente de <a href=\"https:\/\/overcentral.com\/es\/eset-descubre-11-uefi-shims-olvidados-que-eluden-secure-boot\/\" title=\"ESET descubre 11 UEFI shims olvidados que eluden Secure Boot\" data-iacss-internal=\"1\">UEFI<\/a> bootkit (explotando potencialmente CVE\u20112023\u201124932) a\u00f1ade una capa adicional de persistencia a nivel de firmware.<\/p>\n<h2>Implicaciones estrat\u00e9gicas para gobiernos y organizaciones<\/h2>\n<p>El hallazgo de ESET representa un salto cualitativo en las capacidades de FishMonger. La portabilidad a Windows de un backdoor que ya era efectivo en Linux, combinada con el uso de rootkits de kernel avanzados (RawWNPF), coloca a este grupo entre los actores de amenaza m\u00e1s sofisticados del panorama actual. Las t\u00e9cnicas de desv\u00edo de tr\u00e1fico TCP mediante WFP permiten a los atacantes mantener canales de comunicaci\u00f3n ocultos incluso frente a an\u00e1lisis de red tradicionales, ya que el puerto real de escucha nunca se expone en el tr\u00e1fico.<\/p>\n<p>Para los gobiernos de Honduras, Taiw\u00e1n, Tailandia y Pakist\u00e1n \u2014pa\u00edses donde se detect\u00f3 actividad\u2014, la prioridad inmediata debe ser auditar sistemas en busca de los indicadores de compromiso (IoCs) proporcionados por ESET, revisar la presencia de drivers no firmados en el kernel, y monitorear conexiones salientes hacia el rango 207.148.64.0\/20. La posible implicaci\u00f3n de un bootkit UEFI sugiere que la limpieza de un sistema comprometido puede requerir restauraci\u00f3n desde im\u00e1genes confiables o incluso reemplazo de hardware.<\/p>\n<p>La evoluci\u00f3n de SpySOCKS refleja una tendencia m\u00e1s amplia en el ciberespionaje: los grupos sofisticados ya no se limitan a una sola plataforma. El desarrollo de herramientas multiplataforma \u2014ahora Linux y Windows\u2014 permite a actores como FishMonger mantener persistencia en entornos heterog\u00e9neos, t\u00edpicos de grandes organizaciones gubernamentales. La comunidad de defensa debe esperar que estas capacidades sigan expandi\u00e9ndose, posiblemente hacia entornos macOS o dispositivos m\u00f3viles, a medida que los grupos de amenaza compiten por mantener acceso privilegiado a redes de alto valor.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>El panorama de la ciberamenaza global suma una nueva pieza de alto impacto: el backdoor SpySOCKS, hasta ahora circunscrito al ecosistema Linux, ha sido portado a Windows con capacidades de sigilo sin precedentes. Investigadores de ESET han descubierto dos variantes in\u00e9ditas del malware \u2014identificadas internamente como WIN_DRV y WIN_PLUS\u2014 que estuvieron activas entre 2023 y [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":66946,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787708130653.jpg","fifu_image_alt":"ESET descubre variantes de SpySOCKS para Windows en ataques a gobiernos","footnotes":""},"categories":[5],"tags":[],"class_list":["post-66942","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787708130653.jpg","fifu_image_alt":"ESET descubre variantes de SpySOCKS para Windows en ataques a gobiernos","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66942","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=66942"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66942\/revisions"}],"predecessor-version":[{"id":66945,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/66942\/revisions\/66945"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/66946"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=66942"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=66942"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=66942"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}