{"id":67150,"date":"2026-08-29T04:38:19","date_gmt":"2026-08-29T04:38:19","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=67150"},"modified":"2026-08-29T04:38:19","modified_gmt":"2026-08-29T04:38:19","slug":"frostyneighbor-ciberespionaje-ucrania-malware-67150","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/frostyneighbor-ciberespionaje-ucrania-malware-67150\/","title":{"rendered":"FrostyNeighbor ataca organismos ucranianos con nuevo malware"},"content":{"rendered":"<p>Una nueva campa\u00f1a de ciberespionaje atribuida al grupo conocido como FrostyNeighbor ha puesto en la mira a organismos gubernamentales ucranianos, empleando una cadena de compromiso renovada que combina archivos PDF maliciosos, descargadores JavaScript y el conocido marco de post-explotaci\u00f3n Cobalt Strike. La actividad, detectada desde marzo de 2026, revela la capacidad del grupo para actualizar persistentemente sus herramientas y m\u00e9todos de evasi\u00f3n, manteniendo un enfoque geogr\u00e1fico centrado en Europa del Este y, en particular, en Ucrania. Este informe t\u00e9cnico desglosa los pormenores de la operaci\u00f3n, desde el se\u00f1uelo inicial hasta la entrega de la carga \u00fatil final, y analiza las implicaciones estrat\u00e9gicas para la seguridad de la regi\u00f3n.<\/p>\n<h2>FrostyNeighbor: un actor persistente alineado con intereses bielorrusos<\/h2>\n<p>FrostyNeighbor, tambi\u00e9n referido como Ghostwriter, UNC1151, UAC\u20110057, TA445, PUSHCHA o Storm-0257, es un grupo de ciberespionaje que, seg\u00fan investigaciones de <a href=\"https:\/\/www.mandiant.com\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Mandiant<\/a>, opera desde Bielorrusia y ha estado activo al menos desde 2016. La mayor\u00eda de sus operaciones se han dirigido contra pa\u00edses vecinos a Bielorrusia, con un enfoque particular en Ucrania, Polonia y Lituania. El grupo combina campa\u00f1as de spear-phishing con actividades de desinformaci\u00f3n \u2014como la conocida operaci\u00f3n Ghostwriter\u2014 y ha comprometido a entidades gubernamentales y privadas en sectores que van desde el militar y de defensa hasta la industria farmac\u00e9utica y la log\u00edstica.<\/p>\n<p>Lo que distingue a FrostyNeighbor es su continua evoluci\u00f3n t\u00e1ctica, t\u00e9cnica y procedural (TTP). A lo largo de los a\u00f1os, el grupo ha empleado m\u00faltiples variantes de su descargador principal, denominado PicassoLoader por <a href=\"https:\/\/cert.gov.ua\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">CERT-UA<\/a>. Este descargador ha sido escrito en .NET, PowerShell, JavaScript y C++, y su funci\u00f3n es recuperar un beacon de Cobalt Strike desde un entorno controlado por los atacantes, disfrazado de imagen renderizable o incrustado en archivos como CSS, JS o SVG. El grupo tambi\u00e9n ha utilizado una amplia variedad de documentos se\u00f1uelo (CHM, XLS, PPT, DOC), ha explotado la vulnerabilidad CVE\u20112023\u201138831 en WinRAR, y ha abusado de servicios leg\u00edtimos como Slack para la distribuci\u00f3n de cargas \u00fatiles y Canarytokens para el seguimiento de v\u00edctimas.<\/p>\n<h2>La nueva campa\u00f1a: se\u00f1uelos PDF y validaci\u00f3n del lado del servidor<\/h2>\n<p>Desde marzo de 2026, los investigadores detectaron una nueva oleada de actividad atribuible a FrostyNeighbor, esta vez dirigida espec\u00edficamente a organismos gubernamentales de Ucrania. La cadena de compromiso comienza con un archivo PDF adjunto a correos de spear-phishing. El documento, denominado <strong>53_7.03.2026_R.pdf<\/strong>, suplanta a la empresa de telecomunicaciones ucraniana Ukrtelecom e incluye un bot\u00f3n de descarga que enlaza a un servidor controlado por el grupo.<\/p>\n<p>Una caracter\u00edstica clave de esta campa\u00f1a es la validaci\u00f3n del lado del servidor. Cuando una v\u00edctima potencial hace clic en el enlace, el servidor examina su direcci\u00f3n IP. Si la IP no corresponde a Ucrania, el servidor entrega un archivo PDF benigno con el mismo nombre, que contiene normativas sobre comunicaciones electr\u00f3nicas de la Comisi\u00f3n Nacional de Ucrania (NKEC). En cambio, si la IP es ucraniana, el servidor devuelve un archivo RAR llamado <strong>53_7.03.2026_R.rar<\/strong>, que contiene la primera etapa del ataque.<\/p>\n<h3>\u00bfC\u00f3mo funciona exactamente la validaci\u00f3n de v\u00edctimas en esta campa\u00f1a?<\/h3>\n<p>El servidor de FrostyNeighbor verifica la direcci\u00f3n IP de la v\u00edctima y, si es de Ucrania, entrega un archivo RAR malicioso. Si no lo es, proporciona un PDF se\u00f1uelo inofensivo. Este mecanismo de geofencing reduce la probabilidad de ser detectado por investigadores o sistemas de seguridad externos, ya que solo los objetivos leg\u00edtimos reciben la carga \u00fatil real.<\/p>\n<h2>Primera etapa: el dropper JavaScript que inicia la infecci\u00f3n<\/h2>\n<p>El archivo RAR contiene un \u00fanico archivo: <strong>53_7.03.2026_R.js<\/strong>, un script JavaScript ofuscado que act\u00faa como dropper de primera etapa. Al ejecutarse, el script realiza dos acciones simult\u00e1neas: muestra a la v\u00edctima un PDF se\u00f1uelo \u2014el mismo documento benigno de normativas\u2014 para aparentar normalidad, y en segundo plano despliega la segunda etapa de la infecci\u00f3n.<\/p>\n<p>El an\u00e1lisis del c\u00f3digo revela que el script, durante su primera ejecuci\u00f3n, decodifica y muestra el PDF se\u00f1uelo. Luego se ejecuta a s\u00ed mismo con el flag <strong>\u2011\u2011update<\/strong>, lo que activa una secci\u00f3n diferente del c\u00f3digo. En esa segunda ejecuci\u00f3n, el script extrae un segundo script JavaScript incrustado en base64, que es el descargador PicassoLoader, y lo guarda en <strong>%AppData%\\WinDataScope\\Update.js<\/strong>. Adem\u00e1s, descarga una plantilla de tarea programada desde una URL que simula ser una imagen JPG:<\/p>\n<p><strong>https:\/\/book-happy.needbinding[.]icu\/wp-content\/uploads\/2023\/10\/1GreenAM.jpg<\/strong><\/p>\n<p>A pesar de la extensi\u00f3n .jpg, el servidor responde con contenido XML, utilizando las cabeceras <em>Content-Type: application\/xml<\/em> y <em>Content-Disposition: attachment; filename=\u00bbconfig.xml\u00bb<\/em>. El script sustituye valores de marcador de posici\u00f3n en esta plantilla con los datos de la respuesta, creando una tarea programada que otorga persistencia y desencadena la ejecuci\u00f3n del PicassoLoader.<\/p>\n<h2>PicassoLoader: el descargador que recolecta informaci\u00f3n del sistema<\/h2>\n<p>El script <strong>Update.js<\/strong> es la implementaci\u00f3n en JavaScript del descargador PicassoLoader. Su funci\u00f3n es doble: por un lado, recolecta informaci\u00f3n detallada del sistema de la v\u00edctima \u2014nombre de usuario, nombre del equipo, versi\u00f3n del sistema operativo, tiempo de arranque, hora actual y lista de procesos en ejecuci\u00f3n con sus identificadores\u2014 y, por otro, establece comunicaci\u00f3n con el servidor de comando y control (C&amp;C).<\/p>\n<p>Cada 10 minutos, el descargador env\u00eda la huella digital del equipo comprometido mediante una solicitud HTTP POST a la URL:<\/p>\n<p><strong>https:\/\/book-happy.needbinding[.]icu\/employment\/documents-and-resources<\/strong><\/p>\n<p>Si la respuesta del servidor supera los 100 bytes de longitud, el contenido se ejecuta mediante el m\u00e9todo <strong>eval<\/strong> de JavaScript. Esta decisi\u00f3n de entregar o no la carga \u00fatil final es, muy probablemente, manual por parte de los operadores. Analizan la informaci\u00f3n recolectada para determinar si la v\u00edctima es un objetivo de inter\u00e9s; si lo es, el servidor responde con un script de tercera etapa que descarga e instala Cobalt Strike. En caso contrario, la respuesta es vac\u00eda.<\/p>\n<h2>Tercera etapa: el dropper de Cobalt Strike y la persistencia final<\/h2>\n<p>El script de tercera etapa, tambi\u00e9n en JavaScript, comienza copiando el ejecutable leg\u00edtimo <strong>rundll32.exe<\/strong> a <strong>%ProgramData%\\ViberPC.exe<\/strong>, una t\u00e9cnica de evasi\u00f3n que probablemente busca eludir mecanismos de seguridad o reglas de detecci\u00f3n basadas en nombres de procesos. A continuaci\u00f3n, decodifica un beacon de Cobalt Strike incrustado en base64 y lo escribe en disco como <strong>%ProgramData%\\ViberPC.dll<\/strong>.<\/p>\n<p>Para lograr persistencia, el script crea un archivo .reg (<strong>ViberPC.reg<\/strong>) que a\u00f1ade una entrada en la clave de registro <strong>HKCU\\Software\\Microsoft\\Windows\\CurrentVersion\\Run<\/strong>. Esta entrada apunta a un archivo LNK (<strong>%ProgramData%\\ViberPC.lnk<\/strong>) que ejecuta la copia de <strong>rundll32.exe<\/strong> con el argumento <strong>%ProgramData%\\ViberPC.dll<\/strong>, invocando la exportaci\u00f3n de DLL <strong>SettingTimeAPI<\/strong>. El beacon final se comunica con su propio servidor C&amp;C en:<\/p>\n<p><strong>https:\/\/nama-belakang.nebao[.]icu\/statistics\/discover.txt<\/strong><\/p>\n<h2>Evoluci\u00f3n t\u00e1ctica y significado estrat\u00e9gico de la campa\u00f1a<\/h2>\n<p>Esta nueva campa\u00f1a demuestra que FrostyNeighbor contin\u00faa refinando su arsenal. La inclusi\u00f3n de validaci\u00f3n geogr\u00e1fica del lado del servidor, el uso de JavaScript como lenguaje principal para todas las etapas del compromiso, y la explotaci\u00f3n de servicios leg\u00edtimos como Cloudflare para ocultar la infraestructura C&amp;C, son indicadores de un actor con alta madurez operativa.<\/p>\n<p>La elecci\u00f3n de objetivos \u2014organismos gubernamentales ucranianos\u2014 se alinea con el patr\u00f3n hist\u00f3rico del grupo, que ha priorizado el sector defensa y militar en Ucrania, mientras que en Polonia y Lituania el espectro es m\u00e1s amplio, incluyendo manufactura, salud y log\u00edstica. La capacidad de cambiar de variantes de PicassoLoader y de incorporar nuevas t\u00e9cnicas de ofuscaci\u00f3n y entrega sugiere que el grupo cuenta con recursos dedicados al desarrollo de herramientas.<\/p>\n<p>Desde una perspectiva estrat\u00e9gica, el hecho de que la carga \u00fatil solo se entregue tras una validaci\u00f3n manual por parte de los operadores indica que FrostyNeighbor no realiza ataques masivos indiscriminados, sino que selecciona cuidadosamente a sus v\u00edctimas. Esto aumenta la dificultad de detecci\u00f3n para los equipos de defensa, ya que los se\u00f1uelos iniciales pueden parecer benignos para la mayor\u00eda de los usuarios que no son el objetivo directo.<\/p>\n<h2>Indicadores de compromiso y t\u00e9cnicas MITRE ATT&amp;CK<\/h2>\n<p>Los investigadores han publicado una lista completa de indicadores de compromiso (IoCs) en un repositorio p\u00fablico de GitHub. Entre los archivos identificados se encuentran el RAR se\u00f1uelo (<strong>53_7.03.2026_R.rar<\/strong>), el dropper JavaScript (<strong>53_7.03.2026_R.js<\/strong>), el descargador PicassoLoader (<strong>Update.js<\/strong>), el dropper de Cobalt Strike (<strong>Update.js<\/strong> en su segunda variante), el beacon (<strong>ViberPC.dll<\/strong>), y varios PDF se\u00f1uelo adicionales. Las direcciones de servidores C&amp;C incluyen dominios como <strong>attachment-storage-asset-static.needbinding[.]icu<\/strong>, <strong>book-happy.needbinding[.]icu<\/strong> y <strong>nama-belakang.nebao[.]icu<\/strong>, todos observados por primera vez en marzo y abril de 2026.<\/p>\n<p>En cuanto a las t\u00e9cnicas del framework MITRE ATT&amp;CK, la campa\u00f1a abarca t\u00e1cticas que van desde el Desarrollo de Recursos (adquisici\u00f3n de infraestructura y alojamiento de capacidades) hasta el Acceso Inicial (spear-phishing con adjunto), la Ejecuci\u00f3n (archivos maliciosos, tareas programadas, scripting), la Persistencia (claves Run del registro y carpeta de inicio), la Evasi\u00f3n de Defensas (ofuscaci\u00f3n, payloads incrustados, suplantaci\u00f3n de nombres leg\u00edtimos), el Descubrimiento (procesos e informaci\u00f3n del sistema), el Comando y Control (HTTPS) y la Exfiltraci\u00f3n (sobre el canal C2 mediante Cobalt Strike).<\/p>\n<p>El monitoreo continuo de la infraestructura y las herramientas de FrostyNeighbor resulta esencial para anticipar futuras campa\u00f1as. La r\u00e1pida evoluci\u00f3n observada \u2014desde el uso de VBA macros con CAPTCHA din\u00e1micos documentado en diciembre de 2025 hasta esta nueva cadena basada en JavaScript en marzo de 2026\u2014 indica que el grupo no solo responde a las contramedidas, sino que las anticipa. Para las organizaciones en Europa del Este, especialmente en los sectores gubernamental y de defensa, comprender estas t\u00e1cticas y mantener actualizados los indicadores de compromiso es una necesidad operativa de primer orden. La amenaza no se desvanece: se reinventa.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una nueva campa\u00f1a de ciberespionaje atribuida al grupo conocido como FrostyNeighbor ha puesto en la mira a organismos gubernamentales ucranianos, empleando una cadena de compromiso renovada que combina archivos PDF maliciosos, descargadores JavaScript y el conocido marco de post-explotaci\u00f3n Cobalt Strike. La actividad, detectada desde marzo de 2026, revela la capacidad del grupo para actualizar [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":67152,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787978670740.jpg","fifu_image_alt":"FrostyNeighbor ataca organismos ucranianos con nuevo malware","footnotes":""},"categories":[5],"tags":[],"class_list":["post-67150","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1787978670740.jpg","fifu_image_alt":"FrostyNeighbor ataca organismos ucranianos con nuevo malware","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67150","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=67150"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67150\/revisions"}],"predecessor-version":[{"id":67151,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67150\/revisions\/67151"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/67152"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=67150"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=67150"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=67150"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}