{"id":67924,"date":"2026-09-07T09:51:21","date_gmt":"2026-09-07T09:51:21","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=67924"},"modified":"2026-09-07T09:51:21","modified_gmt":"2026-09-07T09:51:21","slug":"eset-sandworm-ciberataque-red-electrica-polonia-67924","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/eset-sandworm-ciberataque-red-electrica-polonia-67924\/","title":{"rendered":"ESET atribuye a Sandworm el ciberataque contra la red el\u00e9ctrica de Polonia"},"content":{"rendered":"<p>En los \u00faltimos d\u00edas de diciembre de 2025, la red el\u00e9ctrica de Polonia sufri\u00f3 lo que las autoridades del pa\u00eds calificaron como el mayor ciberataque dirigido contra su infraestructura cr\u00edtica en a\u00f1os. Investigadores de <a href=\"https:\/\/overcentral.com\/es\/eset-participa-en-la-operacion-endgame-para-desmantelar-amadey-y-stealc\/\" title=\"ESET participa en la Operaci\u00f3n Endgame para desmantelar Amadey y Stealc\" data-iacss-internal=\"1\">ESET<\/a> Research han determinado que el responsable es Sandworm, el notorio grupo de amenaza persistente avanzada (APT) alineado con Rusia. El an\u00e1lisis t\u00e9cnico del malware utilizado, al que los investigadores han bautizado como DynoWiper, revela un solapamiento significativo con campa\u00f1as anteriores del grupo, lo que ha permitido una atribuci\u00f3n con un nivel de confianza medio. Aunque el ataque no logr\u00f3 una interrupci\u00f3n confirmada del suministro el\u00e9ctrico, la elecci\u00f3n del objetivo y la fecha \u2014 justo una d\u00e9cada despu\u00e9s del primer apag\u00f3n facilitado por malware orquestado por Sandworm en Ucrania \u2014 env\u00edan una se\u00f1al clara sobre las capacidades y la persistencia de este actor estatal.<\/p>\n<h2>Atribuci\u00f3n a Sandworm: el an\u00e1lisis de ESET y el malware DynoWiper<\/h2>\n<p>La investigaci\u00f3n de ESET, presentada el 23 de enero de 2026, se basa en el estudio de las muestras de malware recuperadas del incidente y en la comparaci\u00f3n con t\u00e1cticas, t\u00e9cnicas y procedimientos (TTPs) documentados del grupo Sandworm. Los investigadores encontraron una fuerte correspondencia con numerosas actividades pasadas de wiper \u2014 malware dise\u00f1ado para destruir datos \u2014 atribuidas a este grupo, especialmente en Ucrania. El malware utilizado en Polonia ha sido nombrado DynoWiper y es detectado por las soluciones de ESET como Win32\/KillFiles.NMO.<\/p>\n<p>La atribuci\u00f3n se realiza con confianza media, una calificaci\u00f3n habitual en estos casos dada la naturaleza de las operaciones de los APT, que a menudo emplean infraestructura y herramientas que pueden ser compartidas o imitadas. Sin embargo, la acumulaci\u00f3n de evidencias \u2014 desde las t\u00e9cnicas de despliegue hasta la firma del c\u00f3digo malicioso \u2014 apunta inequ\u00edvocamente a Sandworm. El hecho de que el ataque ocurriera durante la \u00faltima semana de diciembre de 2025, coincidiendo con el d\u00e9cimo aniversario del hist\u00f3rico ataque a la red ucraniana, a\u00f1ade un componente simb\u00f3lico dif\u00edcil de ignorar.<\/p>\n<h2>\u00bfQu\u00e9 es DynoWiper y c\u00f3mo funciona el malware detr\u00e1s del ataque?<\/h2>\n<p>DynoWiper es un malware de tipo wiper, cuya funci\u00f3n principal es eliminar o corromper datos de forma irreversible en los sistemas infectados. A diferencia de un ransomware, que busca un rescate econ\u00f3mico, un wiper persigue la destrucci\u00f3n pura, causando da\u00f1os operativos y paralizaci\u00f3n de servicios cr\u00edticos. ESET a\u00fan investiga el vector de entrada exacto y el alcance completo de la infecci\u00f3n, pero el an\u00e1lisis inicial confirma que el c\u00f3digo malicioso estaba dise\u00f1ado para borrar archivos espec\u00edficos en los sistemas de control industrial de la red el\u00e9ctrica polaca.<\/p>\n<p>El nombre DynoWiper sugiere una relaci\u00f3n con ataques anteriores que utilizaban el t\u00e9rmino \u00abDyn\u00bb (como en DynDNS o Dynamic) quiz\u00e1s para referirse a la din\u00e1mica de la infraestructura de red, aunque ESET no ha confirmado esta interpretaci\u00f3n. Lo que s\u00ed est\u00e1 claro es que la detecci\u00f3n como Win32\/KillFiles.NMO indica que el malware opera en entornos Windows, un blanco habitual en infraestructuras cr\u00edticas. La ausencia de una interrupci\u00f3n exitosa del suministro sugiere que, o bien las defensas de la compa\u00f1\u00eda energ\u00e9tica polaca detectaron y bloquearon parcialmente el ataque, o que los atacantes no lograron ejecutar completamente la fase de borrado en los sistemas SCADA que controlan la generaci\u00f3n y distribuci\u00f3n de electricidad.<\/p>\n<h2>Una d\u00e9cada de ciberguerra contra infraestructuras cr\u00edticas: de BlackEnergy a DynoWiper<\/h2>\n<p>El contexto hist\u00f3rico es fundamental para entender la gravedad del incidente. En diciembre de 2015, Sandworm emple\u00f3 el malware BlackEnergy para acceder a los sistemas de control de varias subestaciones el\u00e9ctricas en Ucrania. El resultado fue un apag\u00f3n que dej\u00f3 sin electricidad a aproximadamente 230.000 personas durante varias horas. Fue la primera vez en la historia que un malware causaba un corte de luz a gran escala, marcando un hito en la ciberguerra.<\/p>\n<p>Desde entonces, Sandworm ha perfeccionado sus m\u00e9todos. En los a\u00f1os siguientes, el grupo ha lanzado campa\u00f1as de wiper contra Ucrania de forma casi regular, como documenta ESET en su \u00faltimo informe de actividad APT, que cubre de abril a septiembre de 2025. El an\u00e1lisis muestra que Sandworm no ha abandonado su enfoque en infraestructuras cr\u00edticas, sino que lo ha intensificado. La elecci\u00f3n de Polonia, un pa\u00eds miembro de la OTAN y fronterizo con Ucrania, indica una escalada geogr\u00e1fica en las operaciones del grupo. Polonia ha sido un firme apoyo de Ucrania desde la invasi\u00f3n rusa, y este ataque puede interpretarse como una advertencia o una represalia, adem\u00e1s de una prueba de capacidades en un contexto de guerra h\u00edbrida.<\/p>\n<h3>El simbolismo de la fecha: d\u00e9cimo aniversario del apag\u00f3n ucraniano de 2015<\/h3>\n<p>La coordinaci\u00f3n temporal del ataque no es casual. El hecho de que ocurriera exactamente una d\u00e9cada despu\u00e9s del ataque de BlackEnergy en Ucrania subraya la continuidad de las operaciones de Sandworm y su voluntad de reafirmar su capacidad de infligir da\u00f1o. ESET lo destaca en su an\u00e1lisis: se trata de un recordatorio de que, diez a\u00f1os despu\u00e9s, las herramientas y la determinaci\u00f3n del grupo no solo se mantienen, sino que evolucionan. Este tipo de sincronizaci\u00f3n es caracter\u00edstico de los actores estatales, que utilizan fechas simb\u00f3licas para reforzar el impacto psicol\u00f3gico y pol\u00edtico de sus acciones.<\/p>\n<p>El ataque a Polonia, aunque no logr\u00f3 un apag\u00f3n, s\u00ed demuestra que Sandworm est\u00e1 dispuesto a expandir su radio de acci\u00f3n m\u00e1s all\u00e1 de Ucrania. Polonia comparte frontera con el pa\u00eds invadido y alberga infraestructura log\u00edstica cr\u00edtica para el env\u00edo de ayuda militar y humanitaria. Atacar su red el\u00e9ctrica representa un desaf\u00edo directo a la OTAN y una prueba de estr\u00e9s para los sistemas de defensa cibern\u00e9tica europeos.<\/p>\n<h2>Impacto y consecuencias: \u00bfpor qu\u00e9 el ataque no logr\u00f3 cortar el suministro?<\/h2>\n<p>Seg\u00fan las declaraciones de ESET, no tienen constancia de que se produjera una interrupci\u00f3n exitosa como resultado de este ataque. Esto plantea preguntas importantes sobre la efectividad del malware o la preparaci\u00f3n de la compa\u00f1\u00eda objetivo. Es posible que los mecanismos de seguridad de la red el\u00e9ctrica polaca, reforzados tras a\u00f1os de alertas sobre amenazas a infraestructuras cr\u00edticas, hayan sido capaces de contener la propagaci\u00f3n del wiper antes de que alcanzara los sistemas de control m\u00e1s sensibles.<\/p>\n<p>Otra posibilidad t\u00e9cnica es que DynoWiper no estuviera completamente desarrollado o que los atacantes hubieran cometido errores en la fase de despliegue. Los wipers suelen requerir un acceso profundo a la red de destino y un conocimiento detallado de la arquitectura industrial. Si los defensores detectaron actividades an\u00f3malas a tiempo, pudieron aislar los segmentos afectados. De cualquier modo, el incidente demuestra que la amenaza es real y que la disuasi\u00f3n no es suficiente; la inversi\u00f3n en ciberdefensa para infraestructuras cr\u00edticas sigue siendo una prioridad ineludible.<\/p>\n<h2>Implicaciones estrat\u00e9gicas para Europa y Am\u00e9rica Latina<\/h2>\n<p>El ataque a Polonia tiene repercusiones que trascienden el \u00e1mbito local. Para los pa\u00edses europeos, especialmente aquellos que apoyan activamente a Ucrania, es una llamada de atenci\u00f3n sobre la necesidad de proteger sus propias redes el\u00e9ctricas, de telecomunicaciones y de transporte. La OTAN ha identificado el ciberespacio como un dominio de conflicto, y eventos como este refuerzan la urgencia de compartir inteligencia y coordinar respuestas.<\/p>\n<p>En el caso de Am\u00e9rica Latina, aunque la amenaza inmediata de Sandworm parece lejana, el patr\u00f3n de ataque a infraestructuras cr\u00edticas ofrece lecciones valiosas. Pa\u00edses como M\u00e9xico, Brasil, Colombia y Chile, que dependen crecientemente de sistemas SCADA interconectados para la gesti\u00f3n de energ\u00eda y agua, deben considerar que actores estatales hostiles podr\u00edan exportar sus t\u00e1cticas a otras regiones. La replicabilidad de ataques como el de DynoWiper es alta: un wiper puede ser adaptado para atacar cualquier sistema Windows que controle procesos industriales, y los protocolos de comunicaci\u00f3n industrial como IEC 60870 o Modbus son est\u00e1ndar globales.<\/p>\n<p>Es fundamental que las empresas del sector energ\u00e9tico en toda la regi\u00f3n implementen segmentaci\u00f3n de red, monitoreo continuo de amenazas, y planes de respuesta ante incidentes espec\u00edficos para malware destructivo. La atribuci\u00f3n del ataque a Sandworm, aunque con confianza media, ya es suficiente para justificar una revisi\u00f3n de las posturas de seguridad.<\/p>\n<h2>Indicadores de compromiso (IoCs) y medidas de protecci\u00f3n<\/h2>\n<p>ESET ha publicado los indicadores de compromiso (IoCs) relacionados con este ataque, que permiten a los equipos de seguridad buscar se\u00f1ales de infecci\u00f3n en sus propias redes. El IoC principal es un hash SHA-1 del binario de DynoWiper:<\/p>\n<ul>\n<li><strong>SHA-1:<\/strong> 4EC3C90846AF6B79EE1A5188EEFA3FD21F6D4CF6<\/li>\n<li><strong>Detecci\u00f3n:<\/strong> Win32\/KillFiles.NMO<\/li>\n<li><strong>Descripci\u00f3n:<\/strong> DynoWiper<\/li>\n<\/ul>\n<p>Los administradores de sistemas deben asegurarse de que sus soluciones antimalware est\u00e9n actualizadas con las firmas que cubren esta detecci\u00f3n. Adem\u00e1s, se recomienda revisar los registros de eventos en busca de actividades sospechosas relacionadas con el borrado masivo de archivos, especialmente en servidores Windows que formen parte de la red de control industrial. La segmentaci\u00f3n entre la red corporativa y la red OT (tecnolog\u00eda operativa) sigue siendo la mejor defensa contra este tipo de ataques, ya que limita la capacidad del malware para propagarse desde un punto de entrada inicial hasta los sistemas cr\u00edticos.<\/p>\n<h2>Preguntas frecuentes sobre el ataque de Sandworm a la red el\u00e9ctrica de Polonia<\/h2>\n<h3>\u00bfQui\u00e9n es Sandworm y por qu\u00e9 ataca infraestructuras cr\u00edticas?<\/h3>\n<p>Sandworm, tambi\u00e9n conocido como APT44 o Voodoo Bear, es un grupo de ciberamenaza vinculado a la inteligencia militar rusa, concretamente a la Unidad 74455 del GRU. Su especialidad son los ataques disruptivos contra infraestructuras cr\u00edticas, especialmente redes el\u00e9ctricas, telecomunicaciones y transporte. Han ejecutado campa\u00f1as notables en Ucrania desde 2015 y ahora han ampliado su alcance a Polonia. Su objetivo es desestabilizar a los adversarios de Rusia mediante la destrucci\u00f3n de capacidades operativas esenciales, sin buscar beneficio econ\u00f3mico.<\/p>\n<h3>\u00bfCu\u00e1ndo ocurri\u00f3 el ataque y c\u00f3mo fue detectado?<\/h3>\n<p>El ataque tuvo lugar en la \u00faltima semana de diciembre de 2025. Fue detectado por <a href=\"https:\/\/www.eset.com\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">ESET Research<\/a> durante su monitoreo rutinario de amenazas contra infraestructuras cr\u00edticas. Los investigadores analizaron las muestras de malware recuperadas del incidente y las vincularon con actividades previas de Sandworm, lo que permiti\u00f3 la atribuci\u00f3n. El anuncio p\u00fablico se realiz\u00f3 el 23 de enero de 2026 a trav\u00e9s del blog WeLiveSecurity.<\/p>\n<h3>\u00bfQu\u00e9 es DynoWiper y c\u00f3mo se diferencia de otros wipers?<\/h3>\n<p>DynoWiper es un malware dise\u00f1ado para eliminar archivos de forma permanente en sistemas Windows. A diferencia de wipers como NotPetya o KillDisk, que tambi\u00e9n han sido utilizados por Sandworm, DynoWiper parece estar enfocado espec\u00edficamente en entornos industriales, aunque a\u00fan no se ha detallado si ataca procesos o archivos de configuraci\u00f3n SCADA. Su nombre sugiere una posible evoluci\u00f3n de herramientas previas, pero el an\u00e1lisis t\u00e9cnico completo a\u00fan est\u00e1 en curso.<\/p>\n<h3>\u00bfEst\u00e1 Espa\u00f1a o Am\u00e9rica Latina en riesgo de un ataque similar?<\/h3>\n<p>Si bien Sandworm ha concentrado sus ataques en Ucrania y ahora Polonia, la metodolog\u00eda y las herramientas utilizadas son transferibles a cualquier pa\u00eds que utilice infraestructura cr\u00edtica basada en Windows y protocolos industriales est\u00e1ndar. Espa\u00f1a, como miembro de la OTAN y aliado de Ucrania, es un objetivo potencial en caso de escalada del conflicto. En Am\u00e9rica Latina, aunque el riesgo inmediato es bajo, la adopci\u00f3n de medidas preventivas \u2014 como segmentaci\u00f3n de redes, copias de seguridad offline y monitoreo de anomal\u00edas \u2014 es recomendable para cualquier organizaci\u00f3n del sector energ\u00e9tico.<\/p>\n<h2>La amenaza persistente de Sandworm y el futuro de la ciberseguridad en infraestructuras cr\u00edticas<\/h2>\n<p>El ataque a la red el\u00e9ctrica de Polonia, aunque no logr\u00f3 su objetivo m\u00e1ximo, representa un hito en la evoluci\u00f3n de la ciberguerra. Sandworm demuestra una vez m\u00e1s que dispone de la voluntad y los recursos para atacar m\u00e1s all\u00e1 de Ucrania, ampliando el teatro de operaciones a pa\u00edses de la OTAN. La atribuci\u00f3n realizada por ESET, basada en el an\u00e1lisis del malware DynoWiper, aporta una pieza clave para entender las capacidades actuales del grupo.<\/p>\n<p>La comunidad internacional debe interpretar este incidente como un ensayo general de ataques mayores. La sincronizaci\u00f3n con el d\u00e9cimo aniversario del apag\u00f3n ucraniano no es una coincidencia, sino una declaraci\u00f3n de intenciones. A medida que la guerra en Ucrania contin\u00faa, es previsible que Sandworm y otros grupos alineados con Rusia intensifiquen sus operaciones h\u00edbridas contra pa\u00edses que apoyan a Kiev. Para los operadores de infraestructuras cr\u00edticas en Europa y m\u00e1s all\u00e1, la lecci\u00f3n es clara: la ciberdefensa debe ser una prioridad presupuestaria y estrat\u00e9gica, y la cooperaci\u00f3n entre gobiernos y empresas de seguridad como ESET es indispensable para anticiparse a la pr\u00f3xima oleada de ataques.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>En los \u00faltimos d\u00edas de diciembre de 2025, la red el\u00e9ctrica de Polonia sufri\u00f3 lo que las autoridades del pa\u00eds calificaron como el mayor ciberataque dirigido contra su infraestructura cr\u00edtica en a\u00f1os. Investigadores de ESET Research han determinado que el responsable es Sandworm, el notorio grupo de amenaza persistente avanzada (APT) alineado con Rusia. El [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":68327,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789131363160.jpg","fifu_image_alt":"ESET atribuye a Sandworm el ciberataque contra la red el\u00e9ctrica de Polonia","footnotes":""},"categories":[5],"tags":[],"class_list":["post-67924","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789131363160.jpg","fifu_image_alt":"ESET atribuye a Sandworm el ciberataque contra la red el\u00e9ctrica de Polonia","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67924","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=67924"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67924\/revisions"}],"predecessor-version":[{"id":67929,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/67924\/revisions\/67929"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/68327"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=67924"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=67924"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=67924"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}