Mastodon Mastodon Mastodon Mastodon

NightEagle, Hacking Cat y Toy Ghouls: Kaspersky describe tres clústeres de amenazas para las empresas rusas

Foto del autor

CyberSecureFox Editorial Team

Publicado:

Los especialistas de Kaspersky Lab publicaron una serie de informes sobre tres clúстерes de actividad — NightEagle, Hacking Cat y Toy Ghouls — dirigidos contra empresas rusas. Los grupos utilizan cadenas de ataque fundamentalmente distintas: desde un backdoor modular en servidores Microsoft Exchange y la explotación de vulnerabilidades de Active Directory hasta cifradores con funciones de wiper y canales de mando y control no estándar a través de un broker MQTT y el mensajero Element. Las organizaciones que utilizan Exchange Server y una infraestructura basada en Windows deben comprobar de inmediato la vigencia de los parches para varias vulnerabilidades críticas, incluidas CVE-2019-0708 y CVE-2021-26855, que figuran en el catálogo CISA KEV.

NightEagle: VPN, Exchange y movimiento lateral a través de vulnerabilidades antiguas

Según Kaspersky, el grupo NightEagle (también conocido como APT-Q-95) está activo al menos desde 2023. En la mayoría de los incidentes investigados, los atacantes obtenían el acceso inicial mediante credenciales comprometidas de la VPN corporativa. Las conexiones se realizaban desde direcciones IP asociadas con túneles de Cloudflare WARP y proveedores europeos de infraestructura virtual.

En los servidores Microsoft Exchange, el grupo desplegaba el backdoor modular GhostContainer, que proporciona acceso completo al servidor, la posibilidad de ejecutar código arbitrario, realizar operaciones con archivos y cargar módulos adicionales. El backdoor se camufla como un componente estándar del servidor y puede funcionar como medio de redirección de tráfico. Según la evaluación de Kaspersky, GhostContainer incluye componentes de varios proyectos abiertos: el túnel Neo-reGeorg, un exploit para CVE-2020-0688 y la clase GhostWebShell de la utilidad ysoserial. El método exacto de entrega del backdoor no está establecido; sin embargo, los investigadores consideran con un alto grado de confianza que los atacantes extraían claves criptográficas de la configuración de ASP.NET, sobrescribían el parámetro VIEWSTATE e inyectaban una carga útil que lanzaba el backdoor en memoria.

Para el movimiento lateral, NightEagle utilizó herramientas de tunelización de tráfico a través de RDP — Microsoft dev tunnels y la utilidad open source rdp2tcp. Es destacable que el uso de rdp2tcp crea una oportunidad de detección: los eventos RDP 132 y 148 en los registros operativos pueden contener el nombre de canal «rdp2tcp» o nombres de canal alfanuméricos aleatorios definidos por los atacantes. Este es un indicador independiente de hashes, adecuado para la búsqueda proactiva de amenazas.

En uno de los incidentes investigados, NightEagle explotó CVE-2019-0708 (BlueKeep), una vulnerabilidad crítica de ejecución remota de código en Remote Desktop Services con una puntuación CVSS 3.1 de 9.8 Critical según NVD. La vulnerabilidad afecta a Windows 7 SP1 y Windows Server 2008/2008 R2 SP1 y está incluida en el catálogo CISA KEV. Los atacantes la utilizaron para crear una cuenta local con inclusión en los grupos Administrators y Remote Desktop Users. Además, se registraron intentos de imitar un controlador de dominio mediante un ataque DCSync. El objetivo final es capturar los hashes de las contraseñas de las cuentas de dominio, obtener tickets Kerberos de larga duración y comprometer toda la infraestructura de Active Directory.

Hacking Cat: ransomware, wipers y una atribución controvertida

El segundo grupo, Hacking Cat, es descrito por Kaspersky como un colectivo hacktivista proucraniano activo desde febrero de 2024. Inicialmente, el grupo se dedicaba a defacements y fugas de datos, pero, según los investigadores, pasó a ataques destructivos con cifrado. Kaspersky señala la colaboración de Hacking Cat con otros grupos hacktivistas — Cyber Anarchy Squad y Ukrainian Cyber Alliance —, lo que complica la atribución de herramientas concretas.

Según el informe, el grupo explotó vulnerabilidades en servidores Exchange, incluidas CVE-2021-26855 (puntuación CVSS 3.1: 9.8 según NVD, 9.1 según Microsoft) y CVE-2026-42897 (incluida en CISA KEV con fecha límite de corrección el 29 de mayo de 2026), para entregar el troyano RAT Gorilla RAT escrito en Go. Ya hemos escrito anteriormente sobre la explotación activa de CVE-2026-42897.

Kaspersky también vincula al grupo Hacking Cat la familia de ransomware Monkey, implementada en Rust, .NET, C++ y Golang para ataques contra Windows, Linux y VMware ESXi. Algunas variantes no guardan la clave de cifrado, convirtiéndose de facto en wipers, aunque siguen dejando una nota de rescate. Los investigadores señalaron que la variante en Golang contiene una función de eliminación de las copias de sombra de los volúmenes, algo sin sentido en Linux y ESXi; esto puede indicar el uso de IA en el desarrollo del conjunto de herramientas.

Importante aclaración: tras la publicación del informe, Hacking Cat cuestionó la atribución en su canal de Telegram, afirmando que «un par de herramientas son nuestras, pero los lockers definitivamente no», y acusando a Kaspersky de atribuir herramientas de actores completamente no relacionados entre sí. De este modo, la atribución de los ransomware Monkey a este grupo sigue siendo controvertida.

Toy Ghouls: backdoor a medida con canales C2 no estándar

El tercer grupo — Toy Ghouls (también conocido como Bearlyfy, Laboo.boo y Feral Wolf) —, según Kaspersky, tiene motivación financiera y está activo desde 2025. Anteriormente, el grupo utilizaba builders filtrados de Babuk y LockBit, después su propio ransomware GenieLocker, y ahora ha pasado al backdoor a medida Bird Agent, detectado por primera vez en julio de 2026.

Bird Agent existe en dos variantes:

  • mqtt-bird-agent 0.1.0: usa el broker MQTT público HiveMQ (broker.hivemq.com) para el control;
  • matrix-bird-agent 0.1.0: usa el mensajero Element basado en el protocolo Matrix con cifrado de extremo a extremo.

La entrega de los backdoors se realiza a través de Windows Remote Management (WinRM) mediante las herramientas open source Evil-WinRM y WinRM-fs. El backdoor puede fijarse como un servicio de Windows. En su primera ejecución lee el archivo de configuración config.toml y lo cifra parcialmente con una clave derivada del valor MachineGuid en el registro de Windows, vinculando la configuración a la máquina concreta. Si no puede descifrarlo en ejecuciones posteriores, el backdoor deja de funcionar.

La variante MQTT ejecuta los comandos recibidos mediante PowerShell en modo oculto, y la variante Element a través de la línea de comandos de Windows. Los resultados se envían de vuelta al servidor de mando y control. Kaspersky subraya que el paso de herramientas abiertas a soluciones a medida evidencia una mayor complejidad de los ataques y el afán del grupo por permanecer más tiempo sin ser detectado.

Matriz comparativa y recomendaciones prácticas

Los tres clústeres descritos utilizan cadenas de acceso y control significativamente diferentes. NightEagle combina credenciales de VPN, un backdoor en Exchange, tunelización RDP y explotación de Active Directory. Hacking Cat, según Kaspersky, entrega un RAT y cargas destructivas a través de vulnerabilidades de Exchange. Toy Ghouls utiliza WinRM para la entrega de backdoors que se ejecutan como servicios con canales C2 atípicos. Esto significa que la protección debe abarcar varias superficies de ataque simultáneamente.

Acciones recomendadas:

  • Verificar la presencia de parches para CVE-2019-0708, CVE-2020-0688, CVE-2021-26855 y CVE-2026-42897; las cuatro vulnerabilidades están incluidas en el catálogo CISA KEV.
  • Realizar una auditoría de las conexiones VPN en busca de conexiones desde direcciones IP de Cloudflare WARP y de proveedores europeos atípicos.
  • Revisar los registros de eventos RDP (ID 132, 148) en busca de nombres de canal no estándar, incluido «rdp2tcp».
  • Supervisar las conexiones salientes a broker.hivemq.com y a dominios *.devtunnels.ms.
  • Comprobar la existencia de servicios de Windows no legítimos creados a través de WinRM y de archivos config.toml sospechosos junto a ejecutables.
  • Asegurarse de que no haya sistemas obsoletos Windows 7 y Windows Server 2008 en la infraestructura; si no es posible retirarlos, aislarlos de la red.

Las campañas descritas demuestran que las organizaciones rusas se enfrentan a amenazas heterogéneas: desde grupos APT orientados a mantener una presencia a largo plazo en la infraestructura, hasta hacktivistas con objetivos destructivos. La acción prioritaria es cerrar las cuatro vulnerabilidades mencionadas del catálogo CISA KEV y monitorizar los canales de mando y control no estándar (MQTT, Matrix/Element, dev tunnels), que se utilizan cada vez más para eludir los medios de detección tradicionales.


CyberSecureFox Editorial Team

El equipo editorial de CyberSecureFox cubre noticias de ciberseguridad, vulnerabilidades, campañas de malware, actividad de ransomware, AI security, cloud security y security advisories de proveedores. Los materiales se preparan a partir de official advisories, datos de CVE/NVD, alertas de CISA, publicaciones de proveedores e informes públicos de investigadores. Los artículos se revisan antes de su publicación y se actualizan cuando aparece nueva información.

Deja un comentario

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.