¿Qué está tramando el Kremlin? El malware que engaña a reclutas militares en Ucrania
Las guerras modernas no solo se libran en el campo de batalla y las trincheras. Hoy en día, la ciberseguridad es un frente crucial en los conflictos globales, y los últimos descubrimientos del equipo de investigación de Google son un claro testimonio de ello. Se ha destapado una operación respaldada por el Kremlin que apunta a los reclutas del ejército ucraniano mediante un malware que roba información en dispositivos Windows y Android.
Telegram: el canal del engaño
El engaño se propaga principalmente a través de publicaciones en Telegram, una plataforma de mensajería muy popular tanto en Ucrania como en Rusia. En esta ocasión, el ataque tiene su origen en una figura conocida en dicha plataforma bajo el seudónimo de «Civil Defense». Las publicaciones en el canal @civildefensecomua y la web civildefense[.]com.ua prometen a los posibles reclutas software gratuito para localizar centros de reclutamiento militar ucranianos. En realidad, lo que descargan es un programa espía que hurta su información personal. Google ha denominado a este grupo de amenazas Kremlin-alineado como UNC5812.
Promoción engañosa
Para atraer a las víctimas hacia estos recursos controlados, se cree que el grupo UNC5812 podría estar adquiriendo publicaciones promocionadas en canales legítimos de Telegram que se comunican en ucraniano. Es un ejemplo astuto de cómo las tácticas delictivas se están adaptando en la era digital.
Más allá del espionaje: desinformación y socavamiento
La actividad de esta operación no se limita al robo de información. También incluye esfuerzos de influencia para minar los intentos de Ucrania de reclutar nuevos efectivos y movilizar sus tropas. El canal de Telegram de UNC5812 activa y notablemente solicita a sus visitantes y suscriptores que suban vídeos de «acciones injustas de centros de reclutamiento territorial», alimentando narrativas anti-movilización y tratando de desacreditar al ejército ucraniano.
Ecosistema social pro-Ruso
El contenido de anti-movilización no solo se limita a dicho canal, sino que también se encuentra ampliamente en el ecosistema de redes sociales pro-Ruso. Un caso destacado fue cuando un vídeo compartido por UNC5812 apareció al día siguiente en la cuenta de un embajador ruso en Sudáfrica. Es impresionante cómo una información falsa puede atravesar el mundo digital con tal rapidez.
UNCE5812 no es el único jugador
Esta operación no es un caso aislado. Recientemente, Amazon identificó a APT29, otro grupo respaldado por el SVR de Rusia, que envía correos electrónicos maliciosos disfrazados como comunicaciones oficiales de Amazon o Microsoft. Estos mensajes buscaban acceder a credenciales de adversarios rusos, atacando a agencias gubernamentales ucranianas, empresas y personal militar.
Métodos camuflados
Estos correos electrónicos maliciosos estaban diseñados para parecerse a comunicaciones legítimas de Amazon o Microsoft, con la finalidad de comprometer los dispositivos de los destinatarios. Amazon incluso llegó a confiscar dominios utilizados por el grupo para dar la apariencia de pertenecer al proveedor de servicios en la nube, reforzando así su campaña de engaño. Para obtener más información sobre las amenazas actuales y cómo protegerte, te animo a que explores más sobre ciberseguridad.
La línea divisoria entre la seguridad nacional y la ciberseguridad es cada vez más borrosa. Las tácticas evolucionan constantemente y la vigilancia sigue siendo nuestra mejor defensa. En una era donde la guerra cibernética es una realidad constante, estar informados es estar mejor preparados. Así que, ¡manos a la obra! Mantente alerta y protege tus dispositivos. Nadie puede darse el lujo de bajar la guardia.


