APT28 despliega el backdoor HOOKEDGE contra gobiernos, incluida España
Qué pasó
Investigadores de Recorded Future Insikt Group identificaron una serie de campañas de ciberespionaje dirigidas a organizaciones gubernamentales y diplomáticas en Rumania, España y Turquía, activas entre finales de septiembre de 2025 y principios de abril de 2026.
Las campañas fueron atribuidas al grupo APT28, vinculado a inteligencia rusa, y resultaron en el despliegue de un backdoor previamente no documentado denominado HOOKEDGE. Se trata de un script batch ligero para Windows, diseñado para pasar desapercibido en los sistemas comprometidos.
Según la fuente, el vector de distribución y otros detalles técnicos del malware siguen bajo análisis, pero el foco en entidades diplomáticas confirma el interés continuo de APT28 en operaciones de espionaje contra instituciones estatales europeas.
Qué significa para empresas en LatAm
Aunque el foco de esta campaña son organismos gubernamentales en Europa, incluyendo España, las tácticas de APT28 —uso de scripts ligeros, persistencia sigilosa y phishing dirigido— son técnicas que suelen replicarse contra embajadas, consulados y entidades de cooperación internacional con presencia en Latinoamérica.
Organizaciones latinoamericanas con vínculos diplomáticos, comerciales o de cooperación con España o la Unión Europea deben considerar este tipo de amenazas dentro de su modelo de riesgo, especialmente si manejan comunicaciones sensibles con contrapartes europeas.
Qué hacer ahora
- Revisar y reforzar las reglas de detección de scripts batch sospechosos ejecutados desde ubicaciones temporales o inusuales.
- Monitorear tráfico de red hacia infraestructura asociada a APT28 y actualizar feeds de inteligencia de amenazas con indicadores publicados por Recorded Future.
- Reforzar la capacitación en phishing dirigido para personal diplomático, de relaciones internacionales y áreas de cooperación.
- Aplicar el principio de mínimo privilegio y segmentación de red en sistemas que gestionan comunicaciones con entidades gubernamentales extranjeras.
- Establecer monitoreo continuo de logs de PowerShell y ejecución de scripts para detectar comportamientos anómalos asociados a backdoors ligeros.
Fuente original: The Hacker News (en inglés). Consulta la fuente para el detalle técnico completo.
Análisis y redacción: Erick Marin · VIGÍA Ciber