{"id":67615,"date":"2026-09-03T15:08:37","date_gmt":"2026-09-03T15:08:37","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=67615"},"modified":"2026-09-03T15:08:37","modified_gmt":"2026-09-03T15:08:37","slug":"sednit-beardshell-covenant-reactivacion-67615","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/sednit-beardshell-covenant-reactivacion-67615\/","title":{"rendered":"Sednit reactiva equipo de implantes avanzados con BeardShell y Covenant"},"content":{"rendered":"<p>Desde abril de 2024, el equipo de desarrollo de implantes avanzados del grupo Sednit ha reactivado sus operaciones con un arsenal moderno centrado en dos herramientas gemelas, BeardShell y Covenant, cada una dise\u00f1ada para operar a trav\u00e9s de un proveedor de nube diferente como mecanismo de resiliencia. Este enfoque de doble implante permiti\u00f3 llevar a cabo una vigilancia prolongada contra personal militar ucraniano, revelando una continuidad t\u00e9cnica que se remonta directamente a los c\u00f3digos fuente del grupo utilizados en la d\u00e9cada de 2010. El hallazgo, documentado por investigadores de <a href=\"https:\/\/overcentral.com\/es\/eset-participa-en-la-operacion-endgame-para-desmantelar-amadey-y-stealc\/\" title=\"ESET participa en la Operaci\u00f3n Endgame para desmantelar Amadey y Stealc\" data-iacss-internal=\"1\">ESET<\/a>, no solo confirma la persistencia de una de las amenazas m\u00e1s sofisticadas del ciberespionaje ruso, sino que tambi\u00e9n resuelve el misterio de lo que ocurri\u00f3 con su equipo de desarrollo de \u00e9lite durante los a\u00f1os de aparente inactividad.<\/p>\n<h2>El resurgir del equipo de \u00e9lite de Sednit: del sigilo a la acci\u00f3n en Ucrania<\/h2>\n<p>La reactivaci\u00f3n de este equipo de desarrollo avanzado fue detectada por primera vez en un caso ocurrido en Ucrania en abril de 2024. Sobre una m\u00e1quina gubernamental ucraniana, los investigadores de CERT-UA descubrieron un keylogger llamado SlimAgent. Lo que parec\u00eda una herramienta de espionaje m\u00e1s result\u00f3 ser la punta de lanza de una estrategia mucho mayor. Al analizar el c\u00f3digo, los expertos de <a href=\"https:\/\/www.eset.com\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">ESET<\/a> encontraron una conexi\u00f3n directa con Xagent, el backdoor insignia de Sednit durante la era 2010-2018. SlimAgent no era un desarrollo nuevo desde cero, sino una evoluci\u00f3n del m\u00f3dulo de keylogging de Xagent, desplegado como un componente independiente desde al menos 2018.<\/p>\n<p>La pregunta inmediata era por qu\u00e9 Sednit, un grupo conocido por su ingenier\u00eda de vanguardia, reutilizar\u00eda un c\u00f3digo tan antiguo y conocido. La respuesta se encontr\u00f3 en la misma m\u00e1quina comprometida: junto a SlimAgent, los atacantes hab\u00edan desplegado BeardShell, un implante mucho m\u00e1s moderno y complejo. La coexistencia de ambas herramientas suger\u00eda que el equipo de desarrollo no hab\u00eda desaparecido, sino que hab\u00eda estado perfeccionando nuevas capacidades mientras manten\u00eda activas las antiguas. La evidencia de la reutilizaci\u00f3n del c\u00f3digo, combinada con la sofisticaci\u00f3n de las nuevas herramientas, apunta a una conclusi\u00f3n clara: el equipo de desarrollo avanzado de Sednit ha vuelto a la primera l\u00ednea con toda su capacidad.<\/p>\n<h2>La huella del desarrollador: c\u00f3mo el c\u00f3digo une el pasado y el presente de Sednit<\/h2>\n<p>Una de las caracter\u00edsticas m\u00e1s distintivas de Sednit es su capacidad para desarrollar internamente sus implantes de espionaje. Este rasgo, inusual incluso entre los grupos APT m\u00e1s avanzados, proporciona a los analistas una firma \u00fanica para la atribuci\u00f3n. En lugar de depender de malware comprado o alquilado, Sednit escribe su propio c\u00f3digo, y ese c\u00f3digo lleva la \u00abfirma\u00bb de sus programadores. La investigaci\u00f3n de ESET se apoy\u00f3 precisamente en esta huella de desarrollo para vincular las herramientas modernas con las de la d\u00e9cada pasada.<\/p>\n<p>Un ejemplo perfecto de esta continuidad es la t\u00e9cnica de ofuscaci\u00f3n compartida entre BeardShell y Xtunnel, la herramienta de pivoteo de red de Sednit utilizada entre 2013 y 2016. BeardShell emplea un predicado opaco, una t\u00e9cnica de ofuscaci\u00f3n que inserta una condici\u00f3n l\u00f3gica que nunca se cumple para despistar a los analistas est\u00e1ticos. La f\u00f3rmula espec\u00edfica utilizada es una rareza: <span style=\"font-family: &apos;courier new&apos;, courier, monospace\">2 \/ (x\u00b2 + 1) + 2 = y\u00b2 + 5<\/span>, una ecuaci\u00f3n sin soluci\u00f3n en n\u00fameros enteros. Esta misma f\u00f3rmula, hasta en su variante matem\u00e1tica, fue utilizada en Xtunnel. No se ha observado en ning\u00fan otro malware conocido, y su presencia simult\u00e1nea en dos herramientas separadas por m\u00e1s de una d\u00e9cada constituye una prueba de atribuci\u00f3n de alt\u00edsima fiabilidad. No se trata de una coincidencia, sino de la marca de un equipo de desarrollo que preserva sus t\u00e9cnicas internas a lo largo del tiempo.<\/p>\n<h3>\u00bfQu\u00e9 es SlimAgent y por qu\u00e9 su c\u00f3digo revela el pasado de Sednit?<\/h3>\n<p>SlimAgent es un implante de espionaje relativamente simple pero eficaz, capaz de registrar pulsaciones de teclado, capturar pantallas y recopilar datos del portapapeles. Su importancia no radica en su complejidad, sino en su linaje. Los investigadores de ESET encontraron muestras de c\u00f3digo con una estructura casi id\u00e9ntica a SlimAgent que fueron desplegadas en 2018 contra entidades gubernamentales de dos pa\u00edses europeos. Estas muestras de 2018 compart\u00edan con SlimAgent un bucle de recolecci\u00f3n de datos de seis pasos y rutinas espec\u00edficas para registrar la ventana activa del sistema.<\/p>\n<p>El v\u00ednculo definitivo se estableci\u00f3 al descubrir que las muestras de 2018 ten\u00edan un nombre interno que resonaba con los analistas de amenazas: <span style=\"font-family: &apos;courier new&apos;, courier, monospace\">RemoteKeyLogger.dll<\/span>. Este era precisamente el nombre del m\u00f3dulo de keylogging de Xagent, el backdoor insignia de Sednit. Al comparar el c\u00f3digo de SlimAgent con Xagent, las similitudes eran inconfundibles. Por ejemplo, ambos implementan una l\u00f3gica que solo registra las pulsaciones si el cursor del rat\u00f3n no se ha movido m\u00e1s de 10 p\u00edxeles, utilizando la misma comparaci\u00f3n matem\u00e1tica (distancia al cuadrado contra <span style=\"font-family: &apos;courier new&apos;, courier, monospace\">0x64<\/span>). Adem\u00e1s, ambos generan informes de registro en formato HTML, coloreando el nombre de la aplicaci\u00f3n en azul, las teclas pulsadas en rojo y el nombre de la ventana en verde. Esta coincidencia crom\u00e1tica, documentada en el c\u00f3digo fuente de Xagent de 2015, es otra prueba irrefutable del mismo origen. SlimAgent no es un nuevo malware; es la reencarnaci\u00f3n moderna del viejo Xagent.<\/p>\n<h2>BeardShell: un implante avanzado con ADN de la d\u00e9cada de 2010<\/h2>\n<p>Si SlimAgent representa la continuidad, BeardShell encarna la renovaci\u00f3n. Este implante es una pieza de software sofisticada, desarrollada en C++, capaz de ejecutar comandos de PowerShell dentro de un entorno .NET. Su canal de Comando y Control (C2) es particularmente inteligente: utiliza Icedrive, un servicio leg\u00edtimo de almacenamiento en la nube, como proxy para recibir \u00f3rdenes y exfiltrar datos. Al no existir una API p\u00fablica documentada para Icedrive, los desarrolladores de Sednit tuvieron que ingeni\u00e1rselas para reimplementar las peticiones que hace el cliente oficial. Este nivel de ingenier\u00eda inversa y adaptaci\u00f3n constante demuestra un equipo de desarrollo altamente capacitado y con recursos.<\/p>\n<p>La sofisticaci\u00f3n de BeardShell se extiende a su persistencia. Para asegurar su ejecuci\u00f3n en el sistema, el implante secuestra objetos COM, una t\u00e9cnica de persistencia robusta y dif\u00edcil de limpiar. Adem\u00e1s, solo se ejecuta si el proceso anfitri\u00f3n es <span style=\"font-family: &apos;courier new&apos;, courier, monospace\">taskhost.exe<\/span> o <span style=\"font-family: &apos;courier new&apos;, courier, monospace\">taskhostw.exe<\/span>, una guarda de ejecuci\u00f3n que dificulta su an\u00e1lisis en entornos de pruebas gen\u00e9ricos. Los datos exfiltrados se camuflan adem\u00e1s en falsas im\u00e1genes, una capa adicional de ocultaci\u00f3n. Pero m\u00e1s all\u00e1 de su complejidad t\u00e9cnica, BeardShell lleva una firma gen\u00e9tica de su pasado: el mismo predicado opaco que Xtunnel. Este hallazgo, combinado con el hecho de que BeardShell fue encontrado en la misma m\u00e1quina ucraniana que SlimAgent en 2024, elimina cualquier duda sobre su autor\u00eda. BeardShell es, sin lugar a dudas, una creaci\u00f3n moderna del equipo de desarrollo de Sednit.<\/p>\n<h3>\u00bfC\u00f3mo utiliza BeardShell servicios en la nube para su Comando y Control?<\/h3>\n<p>BeardShell utiliza el servicio de almacenamiento en la nube Icedrive como su canal de comunicaci\u00f3n. En lugar de establecer una conexi\u00f3n directa con un servidor controlado por los atacantes, lo que ser\u00eda f\u00e1cilmente detectable, el implante se conecta a la API de Icedrive, un servicio leg\u00edtimo y de confianza. Las instrucciones para el malware se almacenan en archivos dentro de la cuenta de Icedrive del atacante, y BeardShell las lee y ejecuta. Para exfiltrar datos, el implante los sube tambi\u00e9n a Icedrive, a menudo camuflados como im\u00e1genes. Este uso de un servicio leg\u00edtimo como \u00absombra\u00bb se conoce como \u00abliving off the land\u00bb en la nube y es una t\u00e1ctica de evasi\u00f3n muy eficaz, ya que el tr\u00e1fico de red parece ser simplemente el de un usuario normal interactuando con un servicio de almacenamiento. La capacidad de los desarrolladores de Sednit para reimplementar la API privada de Icedrive, y de actualizar BeardShell en cuesti\u00f3n de horas cuando Icedrive modifica su API, demuestra un nivel de mantenimiento y dedicaci\u00f3n excepcional.<\/p>\n<h2>Covenant: el Frankenstein de c\u00f3digo abierto convertido en arma de espionaje persistente<\/h2>\n<p>El tercer pilar del nuevo arsenal de Sednit es Covenant, un marco de post-explotaci\u00f3n .NET de c\u00f3digo abierto, originalmente lanzado en febrero de 2019. Lo que hace extraordinario el uso de Covenant por parte de Sednit es el nivel de modificaci\u00f3n al que lo han sometido. La versi\u00f3n oficial de Covenant dej\u00f3 de recibir actualizaciones en abril de 2021, y muchos equipos de defensa lo daban por superado o en desuso. Sin embargo, los desarrolladores de Sednit vieron en \u00e9l una base s\u00f3lida y, con un trabajo de ingenier\u00eda considerable, lo han transformado en un implante de espionaje de primera l\u00ednea, dise\u00f1ado para campa\u00f1as de larga duraci\u00f3n.<\/p>\n<p>Las modificaciones realizadas por Sednit son profundas y revelan una comprensi\u00f3n \u00edntima del c\u00f3digo. Por ejemplo, cambiaron el sistema de generaci\u00f3n de identificadores de las m\u00e1quinas infectadas (llamados \u00abGrunt\u00bb en la jerga de Covenant). En lugar de generar un identificador aleatorio nuevo cada vez que el implante se ejecuta (lo que ser\u00eda un caos en una operaci\u00f3n de meses), Sednit implement\u00f3 un m\u00e9todo determinista que deriva el identificador de las caracter\u00edsticas hardware de la m\u00e1quina. Esto permite a los operadores tener un panel de control limpio y estable, con una misma m\u00e1quina apareciendo siempre bajo el mismo nombre, independientemente de los reinicios.<\/p>\n<p>La modificaci\u00f3n m\u00e1s significativa, sin embargo, fue la adici\u00f3n de un nuevo protocolo de red basado en la nube. Covenant oficialmente solo soporta HTTP y SMB. Sednit implement\u00f3 un nuevo mensajero para utilizar servicios de almacenamiento en la nube como pCloud, Koofr y, m\u00e1s recientemente desde julio de 2025, Filen. Para ello, aprovecharon C2Bridge, un proyecto complementario creado por el autor original de Covenant, y escribieron las clases necesarias para que el implante se comunique con la API de Filen. Esto convierte a Covenant en un implante con un canal C2 que, al igual que BeardShell, es dif\u00edcil de bloquear sin cortar el acceso al propio servicio leg\u00edtimo. La coexistencia de BeardShell y Covenant, utilizando cada uno un proveedor de nube diferente, forma una estrategia de resiliencia: si la infraestructura de uno es descubierta y desmantelada, el otro implante permite a los atacantes recuperar el acceso r\u00e1pidamente.<\/p>\n<h3>\u00bfCu\u00e1les fueron las modificaciones clave de Sednit al framework Covenant?<\/h3>\n<p>Las modificaciones de Sednit a Covenant se centraron en tres \u00e1reas principales: la persistencia operativa, la evasi\u00f3n de defensas y la comunicaci\u00f3n encubierta. Primero, introdujeron un sistema de identificaci\u00f3n determinista para las m\u00e1quinas comprometidas, asegurando que el panel de control mostrara siempre la misma m\u00e1quina con el mismo nombre, una necesidad cr\u00edtica para el espionaje a largo plazo. Segundo, modificaron el flujo de ejecuci\u00f3n del implante para evitar la detecci\u00f3n, experimentando incluso con la fusi\u00f3n de las dos etapas del implante en un \u00fanico binario. Tercero, y m\u00e1s importante, a\u00f1adieron un protocolo de red completamente nuevo basado en servicios de almacenamiento en la nube como Filen, utilizando el proyecto C2Bridge como base. Esta \u00faltima modificaci\u00f3n, que requiri\u00f3 implementar desde cero la interacci\u00f3n con la API privada de Filen, es la que transforma a Covenant de una herramienta de post-explotaci\u00f3n gen\u00e9rica a un implante de espionaje persistente y moderno, perfectamente integrado en la estrategia operativa de Sednit.<\/p>\n<h2>Implicaciones estrat\u00e9gicas: el regreso de un adversario formidable<\/h2>\n<p>El resurgimiento del equipo de desarrollo avanzado de Sednit tiene profundas implicaciones para la ciberseguridad global, especialmente para Ucrania, que sigue siendo el principal teatro de operaciones. La decisi\u00f3n de desplegar dos implantes (BeardShell y Covenant) con canales C2 independientes y basados en la nube revela una lecci\u00f3n aprendida de operaciones anteriores. En 2021, Sednit ya hab\u00eda utilizado una estrategia dual con Graphite (basado en OneDrive) y PowerShell Empire. Esta redundancia operativa hace que las campa\u00f1as sean mucho m\u00e1s dif\u00edciles de desmantelar. Incluso si un proveedor de nube cierra una cuenta maliciosa, el otro implante puede seguir operando, y los atacantes pueden reconstruir r\u00e1pidamente su infraestructura perdida.<\/p>\n<p>La pregunta que queda en el aire es: \u00bfqu\u00e9 hizo el equipo de desarrollo de Sednit entre 2019 y 2024? Durante esos a\u00f1os, la comunidad de seguridad observ\u00f3 principalmente actividad de phishing por parte del grupo, con una ausencia notable de sus implantes personalizados de alta gama. Las hip\u00f3tesis son dos, y no son excluyentes. La primera es que la invasi\u00f3n rusa de Ucrania en 2022 reorient\u00f3 los recursos del GRU hacia operaciones de guerra h\u00edbrida, reactivando la producci\u00f3n de malware avanzado para apoyar la inteligencia militar sobre el terreno. La segunda es que el equipo nunca dej\u00f3 de trabajar, sino que se volvi\u00f3 mucho m\u00e1s cauto, perfeccionando sus herramientas en secreto para desplegarlas en el momento m\u00e1s oportuno, tal vez esperando que el inter\u00e9s de los investigadores decayera. El hallazgo de BeardShell y la adaptaci\u00f3n de Covenant sugieren que la segunda hip\u00f3tesis es, al menos parcialmente, cierta. Durante su silencio, los desarrolladores no estuvieron inactivos; estuvieron construyendo una nueva generaci\u00f3n de herramientas de espionaje.<\/p>\n<p>La reutilizaci\u00f3n del viejo c\u00f3digo de Xagent para crear SlimAgent tambi\u00e9n es una se\u00f1al reveladora. No es un signo de debilidad o falta de recursos, sino una decisi\u00f3n pragm\u00e1tica. Si una herramienta funciona y es fiable, \u00bfpara qu\u00e9 reinventarla? SlimAgent es un caballo de Troya perfecto: es peque\u00f1o, eficiente, hace su trabajo y su c\u00f3digo, aunque antiguo, sigue siendo efectivo. Al mismo tiempo, el equipo demuestra su capacidad innovadora con BeardShell y su maestr\u00eda en ingenier\u00eda inversa y desarrollo con las modificaciones de Covenant. El grupo Sednit no ha perdido su capacidad; la ha refinado y diversificado.<\/p>\n<p>En definitiva, el informe de ESET pinta el retrato de un adversario que ha aprendido de sus errores y ha sabido adaptarse. El uso de la nube como refugio para el C2, la redundancia de implantes, la persistencia en objetivos militares de alto valor y la perfecta integraci\u00f3n de c\u00f3digo legado con innovaci\u00f3n moderna son las se\u00f1as de identidad de un grupo que sigue siendo una de las principales amenazas para la seguridad nacional de m\u00faltiples pa\u00edses, especialmente en la regi\u00f3n de Europa del Este. La reactivaci\u00f3n de su equipo de desarrollo no es una noticia pasajera; es el anuncio de una nueva era de ciberespionaje persistente, donde la l\u00ednea entre el malware antiguo y el nuevo se difumina en manos de un equipo de desarrolladores que nunca dej\u00f3 de escribir c\u00f3digo.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Desde abril de 2024, el equipo de desarrollo de implantes avanzados del grupo Sednit ha reactivado sus operaciones con un arsenal moderno centrado en dos herramientas gemelas, BeardShell y Covenant, cada una dise\u00f1ada para operar a trav\u00e9s de un proveedor de nube diferente como mecanismo de resiliencia. Este enfoque de doble implante permiti\u00f3 llevar a [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":67618,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1788448143401.jpg","fifu_image_alt":"Sednit reactiva equipo de implantes avanzados con BeardShell y Covenant","footnotes":""},"categories":[5],"tags":[],"class_list":["post-67615","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1788448143401.jpg","fifu_image_alt":"Sednit reactiva equipo de implantes avanzados con BeardShell y Covenant","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67615","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=67615"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67615\/revisions"}],"predecessor-version":[{"id":67617,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67615\/revisions\/67617"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/67618"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=67615"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=67615"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=67615"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}