Касперский: хакеры NightEagle маскируют вредонос под «1С» и Adobe, атакуя российские компании
2026-09-18
El grupo de ciberespionaje NightEagle, también conocido como APT-Q-95, ha expandido sus operaciones hacia empresas en Rusia. Según investigaciones de Kaspersky, los atacantes logran entrar a las redes corporativas utilizando cuentas de VPN activas y legítimas, lo que les permite evadir las defensas iniciales sin necesidad de explotar vulnerabilidades en el primer paso.
Una vez dentro, los atacantes instalan un código de ataque llamado GhostContainer en servidores Microsoft Exchange. Este programa es capaz de recibir órdenes ocultas y redirigir el tráfico de la red interna. Para pasar desapercibidos, los hackers nombran sus archivos maliciosos de forma que parezcan herramientas comunes, usando nombres como adobe_32.exe, AdobeSync.exe o 1c-office-plugin.exe.
El grupo también utiliza técnicas avanzadas para escalar privilegios y controlar el dominio de la empresa. Han explotado la vulnerabilidad BlueKeep (CVE-2019-0708) en versiones antiguas de Windows para crear cuentas de administrador. Además, emplean ataques tipo DCSync para intentar obtener las contraseñas y claves de seguridad de todo el Directorio Activo (el sistema que gestiona los usuarios de la red).
Para mantener el acceso sin levantar sospechas, NightEagle utiliza servicios legítimos de Microsoft para crear túneles de comunicación y herramientas de administración de red como 'netsh' para redirigir el tráfico entre computadoras. Esto hace que su actividad parezca el trabajo normal de un administrador de sistemas o un desarrollador.
Qué significa para una pyme colombiana y cucuteña: Si usted utiliza VPN para que sus empleados trabajen de forma remota, el riesgo no es solo que les roben la contraseña, sino que una vez dentro, los atacantes se mueven como si fueran empleados legítimos. Revise urgentemente dos cosas: 1) Que sus servidores de correo (Microsoft Exchange) y sus computadoras Windows tengan todos los parches de seguridad al día, especialmente para evitar fallos antiguos como BlueKeep. 2) Implemente la verificación en dos pasos (MFA) en todas sus VPN; esto evita que el atacante entre aunque ya tenga la contraseña robada.