BookinglyTech News
Ciberseguridad

Kaspersky: Tres grupos atacan empresas rusas con backdoors y ransomware

NightEagle, Hacking Cat y Toy Ghouls despliegan nueva malware sobre Exchange y Active Directory, con variantes que actúan como wipers.

2 min de lecturaThe Hacker News0 vistas

Kaspersky ha documentado campañas de tres clusters de amenazas —NightEagle, Hacking Cat y Toy Ghouls— que están golpeando a empresas rusas con backdoors, ransomware y wipers. Los informes detallan técnicas actualizadas de persistencia y movimiento lateral, con un énfasis particular en la explotación de vulnerabilidades en Microsoft Exchange y Active Directory.

NightEagle y el backdoor GhostContainer

NightEagle, activo al menos desde 2023, utiliza credenciales comprometidas para acceder a VPN corporativas, a menudo enmascarando su origen a través de túneles Cloudflare WARP o infraestructura virtual europea. Una vez dentro, despliega GhostContainer, una backdoor modular para servidores Exchange que se disfraza de componentes estándar del sistema. Este malware permite ejecutar código arbitrario, redirigir tráfico y cargar módulos adicionales. Kaspersky señala que incorpora piezas de proyectos open source como Neo-reGeorg y exploits para CVE-2020-0688. Para moverse en la red interna, el grupo descarga herramientas de túnel como rdp2tcp y explota vulnerabilidades en Active Directory, incluyendo la famélica CVE-2019-0708 (BlueKeep) para crear cuentas de administrador y realizar ataques DCSync contra controladores de dominio.

Hacking Cat: de hacktivista a destructor

El segundo actor, Hacking Cat, conocido por sus acciones prórugas desde 2024, ha cambiado su enfoque hacia la destrucción de datos y la cifrado. El grupo colabora con otras células hacktivistas, lo que complica la atribución precisa. Su carga incluye Gorilla RAT, un trojan remoto escrito en Go que se inyecta exploiting fallos en Exchange como CVE-2021-26855. Además, distribuye Monkey Ransomware, disponible en variantes para Windows, Linux y VMware ESXi escritas en Rust, .NET, C++ y Golang. Alguna de estas variantes, especialmente la basada en Rust que usa ChaCha20-Poly1305, genera una clave pero no la almacena en ningún lugar, actuando efectivamente como un wiper puro a pesar de dejar un mensaje de rescate. Otras variantes más completas, como la de C++, desactivan Windows Defender, limpian logs y eliminan copias de seguridad antes de cifrar con AES-256-CBC.

La convergencia de herramientas open source y exploits de seguridad crítica en ataques estatales y hacktivistas subraya la necesidad de mantener parches al día en servidores Exchange y dominios de Active Directory. Para los administradores de sistemas, la lección es clara: la superficie de ataque no solo está en la periferia de la red, sino en el núcleo mismo de la identidad corporativa, donde una sola credencial comprometida puede abrir la puerta a la destrucción total de la infraestructura.