{"id":67038,"date":"2026-08-27T12:30:46","date_gmt":"2026-08-27T12:30:46","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=67038"},"modified":"2026-08-27T12:30:46","modified_gmt":"2026-08-27T12:30:46","slug":"reporte-eset-apt-2025-2026-grupos-activos-67038","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/reporte-eset-apt-2025-2026-grupos-activos-67038\/","title":{"rendered":"Reporte de ESET revela actividad de 29 grupos APT entre 2025 y 2026"},"content":{"rendered":"<article>\n<h1>Reporte de ESET revela actividad de 29 grupos APT entre 2025 y 2026<\/h1>\n<p>El panorama global de amenazas persistentes avanzadas (APT) sigue transform\u00e1ndose al ritmo de los conflictos geopol\u00edticos y las tensiones tecnol\u00f3gicas. El <strong>Reporte de <a href=\"https:\/\/overcentral.com\/es\/eset-participa-en-la-operacion-endgame-para-desmantelar-amadey-y-stealc\/\" title=\"ESET participa en la Operaci\u00f3n Endgame para desmantelar Amadey y Stealc\" data-iacss-internal=\"1\">ESET<\/a> APT Activity Report Q4 2025\u2013Q1 2026<\/strong>, publicado el 28 de mayo <a href=\"https:\/\/overcentral.com\/es\/nagarro-resultados-semestre-2026\/\" title=\"Nagarro frena crecimiento y mejora m\u00e1rgenes en primer semestre de 2026\" data-iacss-internal=\"1\">de 2026<\/a>, documenta la actividad de 29 grupos APT investigados por <a href=\"https:\/\/www.eset.com\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">ESET<\/a> Research entre octubre de 2025 y marzo de 2026. A lo largo de seis meses, los investigadores identificaron operaciones de espionaje, sabotaje y compromiso de cadena de suministro que reflejan c\u00f3mo los intereses estrat\u00e9gicos de China, Ir\u00e1n, Corea del Norte y Rusia se traducen en ciberataques dirigidos contra gobiernos, infraestructuras cr\u00edticas, empresas tecnol\u00f3gicas y comunidades de desarrollo de software. Este an\u00e1lisis detalla los hallazgos m\u00e1s relevantes, las t\u00e9cnicas empleadas y las implicaciones para la seguridad digital en Am\u00e9rica Latina, Europa y otras regiones.<\/p>\n<h2>China: espionaje mar\u00edtimo, reconstrucci\u00f3n en Siria y nuevas herramientas contra VPN<\/h2>\n<p>Durante el periodo monitoreado, los grupos alineados con Pek\u00edn mantuvieron una actividad inusualmente alta a escala global. La operaci\u00f3n militar estadounidense en Venezuela y la inestabilidad en la regi\u00f3n del Golfo impulsaron una movilizaci\u00f3n de estos actores para mejorar la visibilidad de Beijing sobre desarrollos mar\u00edtimos, energ\u00e9ticos y pol\u00edticos en el exterior. Un caso emblem\u00e1tico es el de <strong>FamousSparrow<\/strong>, que atac\u00f3 a una entidad gubernamental venezolana vinculada a asuntos mar\u00edtimos. La operaci\u00f3n, seg\u00fan los investigadores de ESET, buscaba monitorear la resiliencia de los env\u00edos de petr\u00f3leo tras la intervenci\u00f3n de <a href=\"https:\/\/overcentral.com\/es\/aranceles-estados-unidos-canada-negociaciones-66655\/\" title=\"Estados Unidos impone aranceles a Canad\u00e1 tras colapsar negociaciones\" data-iacss-internal=\"1\">Estados Unidos<\/a>, un objetivo directamente ligado a los intereses energ\u00e9ticos de China.<\/p>\n<p>Otro grupo, <strong>SteppeDriver<\/strong>, fue detectado atacando una red gubernamental en Siria. Esta actividad podr\u00eda reflejar tanto el inter\u00e9s comercial chino en los proyectos de reconstrucci\u00f3n sirios como preocupaciones de seguridad relacionadas con combatientes uigures presentes en ese pa\u00eds. En el \u00e1mbito de las herramientas t\u00e9cnicas, los investigadores encontraron en VirusTotal un nuevo implante denominado <strong>PhiliKit<\/strong>, que forma parte del conjunto de herramientas SPAWN del grupo <strong>UNC5221<\/strong>, dise\u00f1ado para atacar appliances VPN de Ivanti. Adem\u00e1s, el seguimiento de <strong>NegativeGlimmer<\/strong> revel\u00f3 que este grupo comprometi\u00f3 entidades gubernamentales en Camboya y Panam\u00e1, as\u00ed como una empresa de inteligencia artificial y rob\u00f3tica en Corea del Sur. Este \u00faltimo ataque se alinea con el inter\u00e9s sostenido de Pek\u00edn en tecnolog\u00edas estrat\u00e9gicas priorizadas bajo la pol\u00edtica industrial <em>Made in China 2025<\/em>.<\/p>\n<h2>Ir\u00e1n: guerra, restricciones de internet y el auge de grupos proxy<\/h2>\n<p>La guerra en Ir\u00e1n que comenz\u00f3 a finales de febrero de 2026 marc\u00f3 un punto de inflexi\u00f3n para la actividad de los grupos APT alineados con Teher\u00e1n. Parad\u00f3jicamente, el conflicto coincidi\u00f3 con un descenso en la actividad de los grupos iran\u00edes establecidos en la telemetr\u00eda de ESET. La causa m\u00e1s probable son las restricciones de internet impuestas por el r\u00e9gimen iran\u00ed, que dificultaron su capacidad para operar con eficacia. Sin embargo, este entorno parece haber favorecido la movilizaci\u00f3n de actores proxy y hacktivistas que atacaron a Israel, Estados Unidos y otros estados considerados hostiles por Teher\u00e1n.<\/p>\n<p>Los investigadores documentaron un aumento inusual de actividad contra objetivos israel\u00edes que no pudo atribuirse con confianza a grupos previamente conocidos. Tres cl\u00fasteres de actividad no atribuidos destacan por su capacidad disruptiva. <strong>Rusty Boots<\/strong> y <strong>MoKhargosh<\/strong> demostraron capacidades tanto de espionaje como destructivas, incluyendo el despliegue de un wiper con estilo bootkit y la retenci\u00f3n de herramientas destructivas para uso posterior. En contraste, <strong>MO\u00d8N Badr<\/strong> parece haberse limitado al espionaje selectivo, sin recurrir a la destrucci\u00f3n de datos.<\/p>\n<h2>Corea del Norte: criptomonedas, cadena de suministro y tecnolog\u00eda nuclear<\/h2>\n<p>Los grupos alineados con Corea del Norte se mantuvieron activos en varios frentes, con un enfoque dual en la obtenci\u00f3n de financiaci\u00f3n y el robo de tecnolog\u00eda sensible. M\u00faltiples grupos continuaron atacando a desarrolladores y al ecosistema de criptomonedas mediante esquemas de ingenier\u00eda social que generan tanto ganancias financieras directas como oportunidades para comprometer la cadena de suministro de software. <strong>Lazarus<\/strong> y <strong>DeceptiveDevelopment<\/strong> invirtieron en la construcci\u00f3n de relaciones de largo plazo con objetivos de alto valor, mientras que <strong>Kimsuky<\/strong> y <strong>Konni<\/strong> favorecieron ataques m\u00e1s r\u00e1pidos y oportunistas.<\/p>\n<p>Un hallazgo relevante es la reaparici\u00f3n de <strong>Andariel<\/strong> en Corea del Sur, donde el grupo despleg\u00f3 <strong>TigerRAT<\/strong> e intent\u00f3 propagar el ransomware <strong>Rook<\/strong> dentro de una empresa de ingenier\u00eda que fabrica equipos para el manejo de hidr\u00f3geno l\u00edquido y la industria nuclear. Estas tecnolog\u00edas son de inter\u00e9s evidente para las ambiciones bal\u00edsticas y nucleares de Pyongyang. Adem\u00e1s, los investigadores rastrearon la evoluci\u00f3n de las campa\u00f1as de Lazarus, incluyendo <strong>Operation DreamJob<\/strong> y <strong>Operation DangerousPassword<\/strong>. La primera se dirigi\u00f3 a fabricantes europeos de drones. La segunda condujo al compromiso de la biblioteca JavaScript <strong>axios<\/strong>, que cuenta con m\u00e1s de 100 millones de descargas semanales en el registro npm y es fundamental para aplicaciones web y m\u00f3viles en todo el mundo. Los atacantes explotaron credenciales comprometidas del mantenedor principal para publicar versiones maliciosas de la biblioteca que inyectaban c\u00f3digo troyanizado en los sistemas afectados, antes de ser detectadas y eliminadas.<\/p>\n<p>En paralelo, <strong>ScarCruft<\/strong> comprometi\u00f3 una plataforma de juegos que presta servicios a la regi\u00f3n de Yanbian en China, probablemente para recopilar inteligencia sobre personas de inter\u00e9s para el r\u00e9gimen norcoreano, incluyendo refugiados y desertores.<\/p>\n<h2>Rusia: Ucrania como objetivo central y un atque a infraestructura cr\u00edtica polaca<\/h2>\n<p>Los grupos alineados con Rusia continuaron centr\u00e1ndose abrumadoramente en Ucrania y en entidades vinculadas a los esfuerzos de defensa del pa\u00eds. <strong>Sednit<\/strong> despleg\u00f3 sus implantes <strong>Covenant<\/strong> y <strong>BeardShell<\/strong> contra personal militar ucraniano, fabricantes de drones y organizaciones involucradas en investigaci\u00f3n y desarrollo de drones, al mismo tiempo que atacaba empresas de log\u00edstica y transporte fuera de Ucrania. <strong>Sandworm<\/strong> intensific\u00f3 su actividad destructiva durante el invierno, desplegando varios wipers nuevos en Ucrania contra objetivos gubernamentales y del sector privado.<\/p>\n<p>Un incidente particularmente notable ocurri\u00f3 en diciembre de 2025, cuando un ataque de destrucci\u00f3n de datos afect\u00f3 a una empresa energ\u00e9tica polaca. ESET atribuye este ataque a Sandworm con confianza media. Aunque los ataques destructivos de actores rusos fuera de Ucrania siguen siendo raros, este caso destaca porque afect\u00f3 a una infraestructura cr\u00edtica en un estado miembro de la OTAN. Dado el papel de Polonia en la estabilizaci\u00f3n del suministro el\u00e9ctrico de Ucrania, es posible que la operaci\u00f3n tuviera como objetivo presionar la red el\u00e9ctrica ucraniana durante el invierno.<\/p>\n<h2>Otras campa\u00f1as y actores no atribuidos: phishing, spyware y compromiso de CRM<\/h2>\n<p>El reporte tambi\u00e9n documenta varias campa\u00f1as de grupos menos conocidos o no atribuidos. Un ataque de phishing <em>browser-in-the-browser<\/em> se dirigi\u00f3 contra un think tank japon\u00e9s. Se identific\u00f3 un spyware para Android denominado <strong>Asin<\/strong> que apunta a usuarios de habla \u00e1rabe a trav\u00e9s de aplicaciones que ofrecen funciones de seguimiento de conflictos. Adem\u00e1s, se detect\u00f3 el compromiso de una empresa de defensa en los Emiratos \u00c1rabes Unidos mediante un servidor SmartOffice CRM, seguido del despliegue de herramientas personalizadas de post-explotaci\u00f3n y proxy inverso.<\/p>\n<h2>\u00bfQu\u00e9 grupos APT cubre el reporte de ESET y cu\u00e1les son los m\u00e1s activos?<\/h2>\n<p>El reporte de ESET cubre 29 grupos APT investigados entre octubre de 2025 y marzo de 2026. Entre los m\u00e1s activos destacan FamousSparrow, SteppeDriver, NegativeGlimmer, Lazarus, Kimsuky, Konni, Andariel, ScarCruft, Sednit y Sandworm, cada uno con campa\u00f1as dirigidas a regiones y sectores espec\u00edficos que reflejan los intereses geopol\u00edticos de sus patrocinadores estatales. La lista completa incluye tanto grupos bien establecidos como cl\u00fasteres de actividad emergentes que a\u00fan no han sido atribuidos formalmente.<\/p>\n<h2>Pa\u00edses y sectores atacados: un mapa global de la amenaza<\/h2>\n<p>Los pa\u00edses atacados durante el periodo incluyen Venezuela, Siria, Camboya, Panam\u00e1, Corea del Sur, Ucrania, Polonia, Jap\u00f3n, Emiratos \u00c1rabes Unidos, Israel, Estados Unidos y varios estados europeos. Los sectores m\u00e1s afectados fueron el gubernamental, el energ\u00e9tico, el de defensa, el tecnol\u00f3gico (especialmente inteligencia artificial y rob\u00f3tica), el de criptomonedas y desarrollo de software, y el de infraestructuras cr\u00edticas. La diversidad geogr\u00e1fica y sectorial subraya la naturaleza global y multifac\u00e9tica de las amenazas APT actuales.<\/p>\n<h2>Implicaciones estrat\u00e9gicas para Am\u00e9rica Latina y Europa<\/h2>\n<p>Para Am\u00e9rica Latina, el ataque de FamousSparrow a una entidad mar\u00edtima venezolana y el compromiso de NegativeGlimmer en Panam\u00e1 demuestran que la regi\u00f3n no es un escenario secundario, sino un objetivo directo de los intereses chinos en recursos energ\u00e9ticos y proyecci\u00f3n geopol\u00edtica. Las empresas y gobiernos latinoamericanos deben fortalecer la protecci\u00f3n de sus infraestructuras cr\u00edticas, especialmente en los sectores energ\u00e9tico y mar\u00edtimo, y estar alerta ante la posible explotaci\u00f3n de vulnerabilidades en equipos VPN y sistemas de acceso remoto.<\/p>\n<p>En Europa, el ataque de Sandworm a una empresa energ\u00e9tica polaca representa un precedente preocupante: un actor ruso llevando a cabo destrucci\u00f3n de datos en infraestructura cr\u00edtica de un miembro de la OTAN. Las organizaciones europeas, particularmente en el sector energ\u00e9tico, deben prepararse para escenarios de wipers y ataques destructivos que no se limiten al teatro ucraniano. La experiencia de Ucrania con ataques de ransomware y wipers debe servir como lecci\u00f3n para toda la regi\u00f3n.<\/p>\n<p>La afirmaci\u00f3n clave de este reporte es contundente: <strong>el ataque a la biblioteca axios, con m\u00e1s de 100 millones de descargas semanales en npm, demuestra que la cadena de suministro de software open source es uno de los vectores de ataque m\u00e1s cr\u00edticos y dif\u00edciles de defender, y que actores estatales como Lazarus est\u00e1n invirtiendo recursos significativos para comprometerla a gran escala.<\/strong><\/p>\n<p>El panorama de amenazas persistentes avanzadas entre octubre de 2025 y marzo de 2026 revela una fragmentaci\u00f3n geopol\u00edtica sin precedentes en el ciberespacio. La guerra en Ir\u00e1n, la intervenci\u00f3n en Venezuela, la reconstrucci\u00f3n en Siria y la guerra en Ucrania no son solo conflictos f\u00edsicos: son catalizadores de ciberoperaciones que trascienden fronteras y sectores. La capacidad de los grupos APT para adaptarse a restricciones operativas \u2014como el corte de internet en Ir\u00e1n\u2014 y para explotar infraestructuras cr\u00edticas compartidas \u2014como bibliotecas de c\u00f3digo abierto\u2014 exige una respuesta coordinada entre gobiernos, empresas de ciberseguridad y comunidades de desarrollo. El reporte de ESET no solo documenta amenazas, sino que traza las l\u00edneas de una nueva geograf\u00eda del poder digital que las organizaciones de todo el mundo deben comprender y anticipar.<\/p>\n<\/article>\n","protected":false},"excerpt":{"rendered":"<p>Reporte de ESET revela actividad de 29 grupos APT entre 2025 y 2026 El panorama global de amenazas persistentes avanzadas (APT) sigue transform\u00e1ndose al ritmo de los conflictos geopol\u00edticos y las tensiones tecnol\u00f3gicas. El Reporte de ESET APT Activity Report Q4 2025\u2013Q1 2026, publicado el 28 de mayo de 2026, documenta la actividad de 29 [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":67041,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787833875303.jpg","fifu_image_alt":"Reporte de ESET revela actividad de 29 grupos APT entre 2025 y","footnotes":""},"categories":[5],"tags":[],"class_list":["post-67038","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787833875303.jpg","fifu_image_alt":"Reporte de ESET revela actividad de 29 grupos APT entre 2025 y","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67038","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=67038"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67038\/revisions"}],"predecessor-version":[{"id":67040,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67038\/revisions\/67040"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/67041"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=67038"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=67038"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=67038"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}