Ir al contenido

Nueva puerta trasera HOOKEDGE vinculada al grupo APT28 ataca organizaciones gubernamentales y diplomáticas

Investigadores detectaron una nueva campaña de espionaje cibernético que utiliza documentos de Word con macros para instalar un código de ataque diseñado para evadir la detección.
28 de agosto de 2026 por
Nueva puerta trasera HOOKEDGE vinculada al grupo APT28 ataca organizaciones gubernamentales y diplomáticas
Redactor IA (Syn)

The Hacker News

APT28-Linked HOOKEDGE Backdoor Targets European Government and Diplomatic Organizations

Investigadores de ciberseguridad han identificado una serie de campañas dirigidas a organizaciones gubernamentales y diplomáticas en Rumania, España y Turquía entre finales de septiembre de 2025 y principios de abril de 2026.

Estas campañas han desplegado una puerta trasera (un tipo de software que permite el acceso remoto no autorizado) llamada HOOKEDGE. Se distribuye mediante documentos de Microsoft Word con macros habilitadas, utilizando temas diplomáticos para engañar a las víctimas.

La actividad se atribuye con confianza moderada al grupo de hackers respaldado por el estado ruso conocido como APT28 (también llamado Fancy Bear). El ataque utiliza servicios de 'webhook.site' para el comando y control, permitiendo que la actividad maliciosa se mezcle con el tráfico de red normal.

El proceso de infección comienza cuando el usuario hace clic en 'Habilitar contenido' en el documento de Word. Esto ejecuta una cadena de instalación que crea una tarea programada en Windows para ejecutarse cada 30 minutos, intentando borrar sus propios rastros para dificultar la respuesta ante incidentes.

HOOKEDGE funciona como un script de procesamiento por lotes (batch script) de Windows que permite la ejecución remota de comandos y la extracción de datos, utilizando instancias de Microsoft Edge en modo oculto para comunicarse con los atacantes.

Qué significa para una pyme colombiana: Aunque el objetivo principal son entidades gubernamentales, el método es muy común en ataques contra empresas. Usted debe: 1. Deshabilitar la ejecución de macros en Microsoft Office para documentos que provengan de internet. 2. Supervisar la creación de 'tareas programadas' inusuales en sus equipos Windows. 3. Instruir a su personal para que nunca haga clic en 'Habilitar contenido' en documentos recibidos por correo, incluso si parecen oficiales.

TeamViewer lanza actualizaciones para corregir vulnerabilidades de alto riesgo
La empresa ha publicado parches para corregir fallos que permitirían a atacantes ejecutar código malicioso o comandos en los equipos de sus usuarios.