{"id":68426,"date":"2026-09-11T18:47:49","date_gmt":"2026-09-11T18:47:49","guid":{"rendered":"https:\/\/overcentral.com\/es\/?p=68426"},"modified":"2026-09-11T18:47:49","modified_gmt":"2026-09-11T18:47:49","slug":"muddywater-muddyviper-israel-egipto-68426","status":"publish","type":"post","link":"https:\/\/overcentral.com\/es\/muddywater-muddyviper-israel-egipto-68426\/","title":{"rendered":"MuddyWater lanza nuevo backdoor MuddyViper contra Israel y Egipto"},"content":{"rendered":"<p>Investigadores de ciberseguridad han identificado una nueva campa\u00f1a del grupo de ciberespionaje MuddyWater que se dirige principalmente contra organizaciones en Israel, con un objetivo confirmado en Egipto. En esta operaci\u00f3n, los atacantes desplegaron un conjunto de herramientas personalizadas previamente no documentadas, entre las que destaca MuddyViper, una nueva puerta trasera escrita en C\/C++, junto con un cargador denominado Fooder que se hace pasar por el cl\u00e1sico juego Snake. La campa\u00f1a representa un salto cualitativo en la sofisticaci\u00f3n t\u00e9cnica del grupo, que hist\u00f3ricamente ha sido ruidoso y f\u00e1cil de detectar, pero que ahora muestra un enfoque m\u00e1s refinado, con mecanismos mejorados de evasi\u00f3n, persistencia y robo de credenciales.<\/p>\n<h2>MuddyWater: un actor persistente con ra\u00edces iran\u00edes<\/h2>\n<p>MuddyWater, tambi\u00e9n conocido como Mango Sandstorm o TA450, es un grupo de ciberespionaje alineado con los intereses de Ir\u00e1n. Est\u00e1 activo desde al menos 2017 y ha sido vinculado con el Ministerio de Inteligencia y Seguridad Nacional de Ir\u00e1n. Sus blancos tradicionales incluyen entidades gubernamentales, infraestructuras cr\u00edticas, telecomunicaciones y sectores militares, principalmente en Oriente Medio y Am\u00e9rica del Norte. El grupo fue identificado p\u00fablicamente por primera vez por Unit 42 en 2017, y desde entonces ha protagonizado operaciones como Operation Quicksand (2020), que atac\u00f3 entidades gubernamentales y de telecomunicaciones israel\u00edes, y campa\u00f1as dirigidas contra grupos kurdos y organizaciones en Turqu\u00eda.<\/p>\n<p>Lo que distingue a MuddyWater es su persistencia y su evoluci\u00f3n t\u00e9cnica. Aunque sus primeras operaciones eran ruidosas, con t\u00e9cnicas relativamente simples como documentos maliciosos que solicitaban habilitar macros, las campa\u00f1as m\u00e1s recientes muestran signos de madurez. En marzo y abril de 2023, el grupo atac\u00f3 a una v\u00edctima no identificada en Arabia Saudita utilizando un script batch que descargaba una puerta trasera basada en PowerShell. En enero y febrero <a href=\"https:\/\/overcentral.com\/es\/123456-un-ano-mas-lidera-las-contrasenas-mas-predecibles-de-2025\/\" title=\"123456 un a\u00f1o m\u00e1s lidera las contrase\u00f1as m\u00e1s predecibles de 2025\" data-iacss-internal=\"1\">de 2025<\/a>, se observ\u00f3 una campa\u00f1a con superposici\u00f3n operativa con Lyceum (un subgrupo de OilRig), lo que sugiere una posible evoluci\u00f3n en su modus operandi e incluso un rol como br\u00f3ker de acceso inicial para otros grupos iran\u00edes.<\/p>\n<h2>V\u00edctimas y alcance geogr\u00e1fico de la campa\u00f1a<\/h2>\n<p>La campa\u00f1a documentada se extendi\u00f3 desde el 30 de septiembre de 2024 hasta <a href=\"https:\/\/overcentral.com\/es\/iphone-18-pro-unidades-limitadas-67250\/\" title=\"iPhone 18 Pro se lanza el 18 de septiembre con unidades limitadas\" data-iacss-internal=\"1\">el 18 de<\/a> marzo de 2025. Se dirigi\u00f3 principalmente a organizaciones en Israel, con 17 v\u00edctimas identificadas en sectores como ingenier\u00eda, gobierno local, manufactura, tecnolog\u00eda, transporte, servicios p\u00fablicos y universidades. Tambi\u00e9n se confirm\u00f3 una v\u00edctima en Egipto, en el sector tecnol\u00f3gico. Un dato relevante es que una de las v\u00edctimas del sector de servicios p\u00fablicos tambi\u00e9n fue comprometida por Lyceum el 11 de febrero de 2025, lo que refuerza la hip\u00f3tesis de cooperaci\u00f3n entre grupos.<\/p>\n<h3>Cooperaci\u00f3n con Lyceum: un posible rol como br\u00f3ker de acceso inicial<\/h3>\n<p>En enero y febrero de 2025, MuddyWater y Lyceum (un subgrupo de OilRig) llevaron a cabo una subcampa\u00f1a conjunta. MuddyWater inici\u00f3 el acceso mediante un correo de spear phishing que conten\u00eda un enlace a un instalador del software de monitoreo remoto Syncro. Tras el compromiso inicial, los atacantes instalaron otra herramienta RMM, PDQ, y desplegaron un cargador personalizado de Mimikatz disfrazado de archivos de certificado con extensi\u00f3n .txt. Las credenciales robadas probablemente fueron utilizadas por Lyceum para tomar el control de las operaciones dentro de una organizaci\u00f3n del sector manufacturero en Israel. Esta cooperaci\u00f3n sugiere que MuddyWater podr\u00eda estar actuando como br\u00f3ker de acceso inicial para otros grupos alineados con Ir\u00e1n.<\/p>\n<h2>Atribuci\u00f3n y TTPs: el sello de MuddyWater<\/h2>\n<p>La atribuci\u00f3n de esta campa\u00f1a a MuddyWater se basa en la victimolog\u00eda, las t\u00e1cticas, t\u00e9cnicas y procedimientos (TTPs) observados, y la superposici\u00f3n de herramientas. El grupo contin\u00faa confiando en backdoors predecibles basados en scripts de PowerShell y Go. El acceso inicial se logra t\u00edpicamente mediante correos de spear phishing con enlaces a instaladores de software RMM alojados en plataformas de intercambio de archivos gratuitas como OneHub, Egnyte o Mega. Entre las herramientas RMM desplegadas se incluyen Atera, Level, PDQ y SimpleHelp. Adem\u00e1s, utilizan la puerta trasera VAX-One, que suplanta a software leg\u00edtimo como Veeam, AnyDesk, Xerox y el servicio de actualizaci\u00f3n de OneDrive.<\/p>\n<p>Se identificaron superposiciones de c\u00f3digo entre las nuevas herramientas y las previamente atribuidas a MuddyWater. LP-Notes, un nuevo robador de credenciales, tiene el mismo dise\u00f1o que CE-Notes, un robador de datos de navegadores. Se observaron nuevas variantes de los t\u00faneles inversos go-socks5 personalizados, que el grupo ha utilizado durante 2024 y 2025. En dos casos, estos t\u00faneles se incrustaron en el nuevo cargador Fooder. En una docena de casos m\u00e1s, Fooder se utiliz\u00f3 para cargar la nueva puerta trasera MuddyViper. Un detalle t\u00e9cnico significativo es que MuddyViper y las variantes de CE-Notes, LP-Notes y el cargador de Mimikatz utilizan la API CNG (Cryptography Next Generation) de Windows para el cifrado y descifrado de datos. Seg\u00fan los investigadores, esto es \u00fanico entre los grupos alineados con Ir\u00e1n y at\u00edpico en el panorama general de amenazas.<\/p>\n<h2>El conjunto de herramientas: Fooder, MuddyViper y los robadores de datos<\/h2>\n<p>La campa\u00f1a introduce varias herramientas personalizadas nunca antes documentadas. A continuaci\u00f3n, se analizan las m\u00e1s relevantes.<\/p>\n<h3>Fooder: el cargador que se disfraza de Snake<\/h3>\n<p>Fooder es un cargador de 64 bits escrito en C\/C++ dise\u00f1ado para descifrar y cargar de forma reflectante la carga \u00fatil incrustada en memoria. Su nombre interno proviene de las rutas PDB encontradas: <code>C:\\Users\\win\\Desktop\\Fooder\\Debug\\Launcher.pdb<\/code>codecodecodecode. Varias versiones de Fooder se hacen pasar por el juego Snake, utilizando cadenas y mutex relacionados con el juego. Adem\u00e1s, incorpora una funci\u00f3n de retardo personalizada que implementa la l\u00f3gica central del juego Snake, combinada con llamadas frecuentes a la API Sleep. Estas caracter\u00edsticas buscan retrasar la ejecuci\u00f3n y dificultar el an\u00e1lisis automatizado, enga\u00f1ando a los sistemas de sandboxing que esperan comportamientos r\u00e1pidos.<\/p>\n<p>Fooder no tiene persistencia propia, pero cuando su carga \u00fatil es MuddyViper, esta puede establecer la persistencia mediante una tarea programada o la carpeta de inicio. El cargador espera un ID de proceso como argumento de l\u00ednea de comandos; un launcher simple escrito en C duplica el token del proceso especificado y ejecuta Fooder con CreateProcessAsUserA. Una vez ejecutado, Fooder descifra la carga \u00fatil embebida utilizando la API WinCrypt con una clave AES compartida, y luego la carga directamente en memoria mediante t\u00e9cnicas reflectantes, evitando escribir en disco.<\/p>\n<h3>MuddyViper: la nueva puerta trasera sigilosa<\/h3>\n<p>MuddyViper es una puerta trasera previamente no documentada, escrita en C y C++. Se ha observado \u00fanicamente en memoria, cargada por Fooder, lo que podr\u00eda explicar la ausencia de ofuscaci\u00f3n o cifrado de cadenas. Como es t\u00edpico en MuddyWater, env\u00eda mensajes de estado muy verbosos y frecuentes al servidor C&amp;C durante toda su ejecuci\u00f3n. Por ejemplo, env\u00eda cadenas como \u201c[+] Persist: &#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211; Hi,I am Live &#8212;&#8212;&#8212;&#8212;&#8212;&#8212;&#8211;\u201d. Tambi\u00e9n mantiene una extensa lista de m\u00e1s de 150 nombres de procesos y detalles de productos para informar sobre las herramientas de seguridad detectadas en el entorno comprometido, generando un tr\u00e1fico de red sustancial.<\/p>\n<p>MuddyViper admite 20 comandos de backdoor. Entre ellos se incluyen la capacidad de abrir shells inversos (cmd.exe o PowerShell), descargar, subir y ejecutar archivos, reportar herramientas de seguridad, robar credenciales mediante un di\u00e1logo falso de Windows Security, establecer persistencia a trav\u00e9s de una tarea programada llamada ManageOnDriveUpdater, y desinstalarse a s\u00ed mismo. Un comando espec\u00edfico (ID 805) muestra un cuadro de di\u00e1logo falso de Windows Security para enga\u00f1ar a la v\u00edctima y que introduzca sus credenciales. Otro comando (ID 900) intenta eliminar la puerta trasera, pero no elimina todos los rastros, especialmente la persistencia mediante tarea programada.<\/p>\n<h4>Protocolo de red de MuddyViper<\/h4>\n<p>Para comunicarse con su servidor C&amp;C, MuddyViper utiliza peticiones HTTP GET a trav\u00e9s de la API WinHTTP por el puerto 443, con el flag WINHTTP_FLAG_SECURE para usar SSL\/TLS. Se han observado dos servidores C&amp;C: processplanet[.]org y 35.175.224[.]64. Los datos en ambas direcciones se cifran con AES-CBC usando la API CNG, con una clave compartida y un IV fijo. En la direcci\u00f3n backdoor \u2192 servidor, cada URI de endpoint est\u00e1 dedicada a un tipo de solicitud, como solicitar un comando, subir un archivo o enviar un mensaje de estado. Los datos adicionales se incluyen en el cuerpo de la petici\u00f3n HTTP, lo que es poco convencional para GET. El User-Agent es \u201cA WinHTTP Example Program\/1.0\u201d, un remanente del c\u00f3digo de ejemplo de la API. En la direcci\u00f3n servidor \u2192 backdoor, el c\u00f3digo de estado HTTP determina el ID del comando, y los argumentos se incluyen en el cuerpo de la respuesta.<\/p>\n<h3>CE-Notes y LP-Notes: robadores de datos de navegadores y credenciales<\/h3>\n<p>CE-Notes es un robador de datos de navegadores nombrado por el archivo que utiliza para almacenar los datos robados: ce-notes.txt. Fue descubierto en 2024 cuando MuddyWater despleg\u00f3 versiones EXE y DLL en una organizaci\u00f3n israel\u00ed. Intenta robar y descifrar la clave de cifrado app-bound almacenada en el archivo Local State de los navegadores Chromium (Chrome, Brave, Edge). La clave app-bound fue introducida en Chrome versi\u00f3n 127 para mejorar la seguridad de las cookies. CE-Notes utiliza la API CNG para cifrar los datos robados con AES-CBC y los almacena localmente para su posterior exfiltraci\u00f3n (probablemente mediante una herramienta RMM). La versi\u00f3n DLL incluye funcionalidad de evasi\u00f3n de m\u00e1quinas virtuales.<\/p>\n<p>LP-Notes es un robador de credenciales de Windows con el mismo dise\u00f1o que CE-Notes. Su nombre proviene del archivo lp-notes.txt. Su \u00fanico prop\u00f3sito es mostrar un cuadro de di\u00e1logo falso de Windows Security para que la v\u00edctima introduzca su nombre de usuario y contrase\u00f1a. Al ejecutarse, busca el proceso taskhostw.exe y lo suplanta mediante ImpersonateLoggedOnUser. Utiliza ofuscaci\u00f3n de cadenas mediante una rutina de suma personalizada y resuelve din\u00e1micamente las funciones API durante el inicio de C runtime, ocultando las referencias directas. Las credenciales robadas se cifran con AES-CBC usando CNG y se almacenan localmente. Ni CE-Notes ni LP-Notes tienen capacidad de exfiltraci\u00f3n por s\u00ed mismos; dependen de otra herramienta (RMM o MuddyViper) para recoger los datos.<\/p>\n<h3>Blub: otro robador de datos de navegadores<\/h3>\n<p>Blub es un robador de datos de navegadores en C\/C++ que incluye una biblioteca SQLite est\u00e1tica. Su nombre proviene del nombre de archivo Blub.exe. Roba credenciales de inicio de sesi\u00f3n de <a href=\"https:\/\/www.google.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Google<\/a> Chrome, <a href=\"https:\/\/www.microsoft.com\/\" target=\"_blank\" rel=\"noopener noreferrer\" data-iacss-external=\"1\">Microsoft<\/a> Edge, Mozilla Firefox y Opera. Para Chrome, termina el proceso chrome.exe si est\u00e1 en ejecuci\u00f3n, descifra la clave de cifrado del archivo Local State usando CryptUnprotectData, y luego descifra las credenciales de todos los perfiles de usuario. Para Firefox, parsea el archivo logins.json y descifra usando la funci\u00f3n PK11SDR_Decrypt de nss3.dll. Los datos robados se almacenan en un archivo local file.txt sin cifrar, y tambi\u00e9n se registran en la consola. Blub verifica la presencia de procesos de seguridad (afwServ.exe de Avast firewall y AvastSvc.exe) para decidir si contin\u00faa o sale. Utiliza una ofuscaci\u00f3n simple para ciertas cadenas, concaten\u00e1ndolas con caracteres aleatorios entre ellas.<\/p>\n<h3>T\u00faneles inversos go-socks5<\/h3>\n<p>MuddyWater ha utilizado con frecuencia t\u00faneles inversos go-socks5, un conjunto de herramientas compiladas en Go basadas en bibliotecas p\u00fablicas como go-socks5, yamux y resocks. La mayor\u00eda de las variantes analizadas parecen denominarse internamente ESETGO. Su prop\u00f3sito principal es relayar la comunicaci\u00f3n entre la m\u00e1quina comprometida (en un puerto espec\u00edfico) y un servidor C&amp;C hardcodeado, utilizando una clave de conexi\u00f3n hardcodeada para autenticarse mediante SSL\/TLS. Esto permite al atacante enrutar el tr\u00e1fico C&amp;C (potencialmente relacionado con otros compromisos) a trav\u00e9s de la m\u00e1quina comprometida, ocultando la ubicaci\u00f3n real del servidor C&amp;C.<\/p>\n<h2>Indicadores de compromiso (IoC)<\/h2>\n<p>A continuaci\u00f3n se listan los principales indicadores de compromiso identificados en esta campa\u00f1a.<\/p>\n<h3>Archivos maliciosos<\/h3>\n<ul>\n<li><strong>Fooder launcher:<\/strong> SHA-1 76632910CF67697BF5D7285FAE38BFCF438EC082 (OsUpdater.exe) &#8211; Win64\/MuddyWater.E<\/li>\n<li><strong>Blub browser-data stealer:<\/strong> SHA-1 1723D5EA7185D2E339FA9529D245DAA5D5C9A932, 69B097D8A3205605506E6C1CC3C13B71091CB519, B7A8F09CB5FF8A33653988FFBA585118ACF24C13, B8997526E4781A6A1479690E30072F38E091899D (Blub.exe, stealer.exe) &#8211; Win64\/MuddyWater.H<\/li>\n<li><strong>CE-Notes browser-data stealer:<\/strong> SHA-1 8E21DE54638A79D8489C59D958B23FE22E90944A (7d1e9726b5YZPYc.dll), CD47420F5CE408D95C98306D78B977CDA0400C8F (fe197add74IVcQn.exe), C1299E8C9A8567A9C292157F3ED65B818AA78900 (vmsvc.exe) &#8211; Win32\/MuddyWater.B \/ Win64\/MuddyWater.I<\/li>\n<li><strong>LP-Notes credential stealer:<\/strong> SHA-1 29CDA06701F9A9C0A6791775C3EB70F5B52BBEFF, 8F3ED626E7B929450E36E97BA5539C8371DF0EF8 (3a70e4c8c2IVcQn.exe) &#8211; Win64\/MuddyWater.C<\/li>\n<li><strong>Fooder loader con MuddyViper:<\/strong> SHA-1 0657D0B0610618886DDD74C3D0A1D582CDD24863 (wtsapi32.dll), 2939FD218E0145D730BD94AA1C76386A5259EACE (msi.dll), 3BC6502A55A4D5D29132DA4D9943E154A810CC83 (WinWin.exe), etc. &#8211; Win64\/MuddyWater.G<\/li>\n<li><strong>go-socks5 reverse tunnels:<\/strong> M\u00faltiples SHA-1 como 25361183DE63F296BA71B6FCF0725E022B3C989A, 0E9A4892CFA1C9065B36D8F2E164E28609A8CF5D, etc. &#8211; WinGo\/TrojanProxy.Agent.D<\/li>\n<\/ul>\n<h3>Direcciones de red y dominios<\/h3>\n<ul>\n<li><strong>Servidores C&amp;C:<\/strong> 3.95.7[.]142, 35.175.224[.]64, 51.16.209[.]105 (api.tikavodot.co[.]il), 167.99.224[.]13 (magicallyday[.]com), 194.11.246[.]78, 194.11.246[.]101 (processplanet[.]org), 212.232.22[.]136<\/li>\n<li><strong>Servidores de staging:<\/strong> 62.106.66[.]112, 157.20.182[.]45, 161.35.172[.]55, 206.71.149[.]51<\/li>\n<\/ul>\n<p>La campa\u00f1a refleja una evoluci\u00f3n en la madurez operativa de MuddyWater. El despliegue de componentes como Fooder y MuddyViper, junto con t\u00e9cnicas de evasi\u00f3n inspiradas en juegos, t\u00faneles inversos y un conjunto diverso de herramientas, indica un enfoque m\u00e1s refinado, aunque a\u00fan persisten rasgos de inmadurez operativa, como los mensajes de estado excesivamente verbosos. Se espera que MuddyWater contin\u00fae siendo un actor principal en la actividad vinculada a Ir\u00e1n, alternando campa\u00f1as t\u00edpicas con otras que incorporan TTPs m\u00e1s avanzadas, lo que representa un desaf\u00edo creciente para la defensa. La cooperaci\u00f3n con Lyceum sugiere que el grupo podr\u00eda estar especializ\u00e1ndose como br\u00f3ker de acceso inicial, ampliando su impacto m\u00e1s all\u00e1 del ciberespionaje directo. Los equipos de seguridad deben reforzar la monitorizaci\u00f3n de accesos mediante RMM, la detecci\u00f3n de cargadores reflectantes y la protecci\u00f3n contra robo de credenciales mediante di\u00e1logos falsos, especialmente en sectores cr\u00edticos como gobierno, telecomunicaciones y energ\u00eda.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Investigadores de ciberseguridad han identificado una nueva campa\u00f1a del grupo de ciberespionaje MuddyWater que se dirige principalmente contra organizaciones en Israel, con un objetivo confirmado en Egipto. En esta operaci\u00f3n, los atacantes desplegaron un conjunto de herramientas personalizadas previamente no documentadas, entre las que destaca MuddyViper, una nueva puerta trasera escrita en C\/C++, junto con [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":68429,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789152473690.jpg","fifu_image_alt":"MuddyWater lanza nuevo backdoor MuddyViper contra Israel y Egipto","footnotes":""},"categories":[5],"tags":[],"class_list":["post-68426","post","type-post","status-publish","format-standard","has-post-thumbnail","category-tecnologia"],"fifu_image_url":"https:\/\/pub-4d4fc17555de4152be07eaf2a416a31e.r2.dev\/es\/ocie_1789152473690.jpg","fifu_image_alt":"MuddyWater lanza nuevo backdoor MuddyViper contra Israel y Egipto","_links":{"self":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/68426","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/comments?post=68426"}],"version-history":[{"count":2,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/68426\/revisions"}],"predecessor-version":[{"id":68428,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/posts\/68426\/revisions\/68428"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media\/68429"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/media?parent=68426"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/categories?post=68426"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/es\/wp-json\/wp\/v2\/tags?post=68426"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}