Alarma internacional: alianzas entre hackers estatales y cibercriminales en auge
En el vasto y complejo mundo de la ciberseguridad, no es raro encontrar situaciones que nos dejan boquiabiertos. Hoy, uno de esos fenómenos ha captado la atención de expertos de todo el mundo: la creciente colaboración entre grupos de hackers que actúan en nombre de naciones y aquellos que buscan ganancias económicas a través de ransomware y otros cibercrímenes. Se trata de una alianza que está rompiendo esquemas y generando serias preocupaciones globales.
La delgada línea entre espionaje y cibercrimen
Hace años que se habla de cierto traslape entre estas dos vertientes del hacking, pero recientemente la fusión se ha hecho aún más evidente. Martes pasado, Mandiant, una firma de seguridad propiedad de Google, mencionó que este aumento coincide con tiempos de restricciones presupuestarias. Además, parece ser una táctica para ocultar el espionaje fomentado por los estados, haciéndolo parecer como ataques motivados por beneficios financieros.
Por ejemplo, investigadores de la firma de seguridad Symantec han identificado cómo el grupo de ransomware RA World está utilizando un conjunto de herramientas distintivo, previamente ligado a un grupo de amenazas asociado con China. Esta relación inversa supone una nueva dimensión en la colaboración cibercriminal.
PlugX: el conector chino
Spotlight: el conjunto de herramientas detectado incluye una variante del PlugX, un backdoor personalizado. En julio, se observó que los marcadores de tiempo en el conjunto de herramientas eran idénticos a los del Thor PlugX, ligado a un grupo de espionaje chino conocido bajo diferentes nombres, como Fireant, Mustang Panda y Earth Preta. Esta táctica no es nueva y ya se vio en otras variantes descubiertas por la firma de seguridad Trend Micro.
Los ataques de espionaje no se detuvieron ahí. En agosto, se lanzaron ataques utilizando este mismo PlugX contra un gobierno de Europa del sudeste. Un mes después, en septiembre de 2024, un operador de telecomunicaciones en esa región fue comprometido; y, para enero, un ministerio del gobierno en el sudeste asiático se convirtió en el blanco.
¿Un nuevo modus operandi?
Parece ser que hay más preguntas que respuestas sobre esta colaboración. Hay señales de que este atacante podría haber estado involucrado en el ransomware desde hace tiempo. Un informe de Palo Alto sobre los ataques de RA World mostró vínculos con Bronze Starlight, un actor basado en China conocido por desplegar diferentes cargas útiles de ransomware. Uno de esos fue un proxy, NPS, creado por un desarrollador chino, usado previamente por Bronze Starlight.
Ransomware como distracción o método poco ortodoxo
La gran incógnita es: ¿por qué un actor relacionado con operaciones de espionaje también montaría un ataque de ransomware? Para algunos países, como Corea del Norte, los ataques motivados económicamente son una forma de subvencionar sus operaciones, pero para China no hay antecedentes claros de usar esta estrategia. Una hipótesis es que el ransomware sirve como una cortina de humo, distrayendo la atención sobre la verdadera naturaleza del ataque. Sin embargo, esto parece poco probable, ya que los ataques de ransomware analizados no lograron cubrir eficazmente las herramientas utilizadas en la intrusión.
Algunos expertos consideran que la motivación detrás de estos actos es más sencilla: un individuo aprovechando recursos de su empleador para generar ingresos adicionales. Este cambio de tacticismo podría suponer un intento de beneficiarse económicamente de manera personal.
La dualidad de la ciberdelincuencia moderna
El informe de Mandiant subraya una tendencia alarmante: el uso de malware patrocinado por estados por parte de grupos criminales. Además, se está viendo un incremento en los denominados «grupos de doble motivo» que buscan tanto ganancias financieras como acceso para fines de espionaje. Estos grupos están desdibujando las líneas de lo que antes parecían carreteras claramente separadas en el mapa de la ciberseguridad.
Si quieres saber más sobre cómo el panorama de la ciberseguridad está evolucionando en un mundo cada vez más interconectado y peligroso, no dudes en visitar nuestra sección dedicada a la ciberseguridad. Aquí en Ciberyseguridad, siempre estamos atentos a las últimas amenazas y tendencias para mantenerte informado y protegido.
La realidad es que vivimos en tiempos donde la amenaza no solo es tangible, sino que puede estar a solo un clic de distancia. La colaboración entre naciones y cibercriminales es solo otro recordatorio de que en ciberseguridad no hay descanso. Así que, mantente alerta y siempre informado.


