VIGÍA Ciber
AltaCampañaeducaciónmediostecnologíagamingBrasilBoliviaglobal

UAT-10147 usa IA para escalar ataques a servidores con malware SPECTRE

24 de agosto de 2026 · Por Erick Marin

Qué pasó

Investigadores de ciberseguridad revelaron la actividad de UAT-10147, un grupo cibercriminal de habla china que ataca servidores Windows y Linux expuestos a internet en organizaciones de educación, medios, tecnología y gaming a nivel global. Según la investigación, la mayoría de las víctimas se concentran en Brasil, Bolivia, China, Canadá y Vietnam.

El hallazgo se produjo tras descubrir un directorio abierto utilizado por el grupo, lo que permitió a los analistas reconstruir parte de su cadena de ataque. Una característica distintiva de esta campaña es el uso de inteligencia artificial para escalar y automatizar la explotación de servidores vulnerables, reduciendo el esfuerzo manual necesario para comprometer múltiples objetivos en paralelo.

El grupo despliega un malware denominado SPECTRE, diseñado con capacidades para evadir soluciones de detección y respuesta en endpoints (EDR) y que incluye un rootkit para sistemas Linux, lo que dificulta la detección de la persistencia una vez que los atacantes logran acceso al servidor comprometido.

Qué significa para empresas en LatAm

Con Brasil y Bolivia entre los países más afectados, esta campaña confirma que los servidores expuestos en la región son un objetivo activo y no solo colateral de ataques globales. El uso de IA para escalar la explotación implica que las organizaciones con servidores mal parcheados o mal configurados pueden ser detectadas y comprometidas mucho más rápido que antes.

La presencia de un rootkit Linux y técnicas de evasión de EDR es especialmente preocupante para empresas de educación, medios y tecnología en LatAm que suelen operar infraestructura Linux crítica con visibilidad de seguridad limitada, aumentando el riesgo de compromisos prolongados sin ser detectados.

Qué hacer ahora

  1. Revisar y reforzar la exposición de servidores Windows y Linux a internet, cerrando puertos y servicios innecesarios.
  2. Verificar que las soluciones EDR estén actualizadas y auditar su configuración para detectar posibles técnicas de evasión.
  3. Implementar herramientas de detección de rootkits e integridad del sistema en servidores Linux críticos.
  4. Aplicar parches de seguridad pendientes en servidores expuestos, priorizando los de mayor criticidad.
  5. Monitorear logs de acceso y tráfico anómalo en servidores de educación, medios, tecnología y gaming, sectores identificados como objetivo de esta campaña.

Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.

Análisis y redacción: Erick Marin · VIGÍA Ciber