Proofpoint revela la renovada campaña de espionaje de TA416, que despliega variantes personalizadas de PlugX mediante redirecciones OAuth y el abuso de Cloudflare Turnstile contra gobiernos europeos y misiones de la OTAN. CERT-EU atribuye el ataque a la nube de la Comisión Europea a TeamPCP y confirma que ShinyHunters robó y filtró datos de 30 entidades de la Unión. Una investigación de Microsoft Defender detalla una nueva y sigilosa clase de shells web PHP controladas mediante cookies que mantienen la persistencia a través de tareas cron en servidores Linux. Kaspersky descubre una variante evolucionada de SparkCat en las tiendas de aplicaciones de iOS y Android que utiliza OCR para robar frases de recuperación de monederos de criptomonedas. El grupo de ransomware Qilin reivindica un ataque contra el partido político alemán Die Linke. LinkedIn, sorprendido escaneando más de 6.000 extensiones de Chrome en la controversia de privacidad «BrowserGate».
TA416 (también rastreado como RedDelta, DarkPeony y Vertigo Panda) está ejecutando campañas de múltiples oleadas contra misiones diplomáticas de la EU y la OTAN mediante cadenas de infección de PlugX en constante evolución que abusan de redirecciones OAuth y explotan Cloudflare Turnstile.
Los investigadores de Proofpoint han publicado un informe exhaustivo sobre TA416, un actor de amenazas alineado con China que ha retomado los ataques activos contra gobiernos europeos y organizaciones diplomáticas tras dos años de inactividad en la región.
La campaña se solapa con clústeres rastreados como DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 y Vertigo Panda, todos ellos asociados con la recopilación de inteligencia patrocinada por el Estado chino.
TA416 ha estado rotando continuamente sus técnicas para eludir la detección:
Entre los objetivos se encuentran misiones diplomáticas ante la EU y la OTAN en varios países europeos, así como entidades gubernamentales y diplomáticas de Oriente Medio tras el conflicto entre Estados Unidos, Israel e Irán de finales de febrero de 2026. El grupo utiliza cuentas de correo gratuitas tanto para el reconocimiento como para la entrega de cargas maliciosas.
La campaña despliega variantes de PlugX hechas a medida mediante carga lateral de DLL —la técnica característica del grupo—, con cargas actualizadas frecuentemente para eludir la detección. Las organizaciones de los sectores gubernamental y diplomático europeos deberían revisar los controles de seguridad del correo electrónico, implementar restricciones para las redirecciones OAuth y buscar indicadores de compromiso de PlugX.
TeamPCP explotó una clave de AWS API robada durante el ataque a la cadena de suministro de Trivy para vulnerar el entorno en la nube de la Comisión Europea. ShinyHunters filtró 90 GB (340 GB sin comprimir) de documentos que contenían nombres, direcciones de correo electrónico y contenido de correos de más de 30 entidades de la EU.
CERT-EU ha atribuido formalmente la brecha en la nube de la Comisión Europea al grupo de amenazas TeamPCP, revelando que el incidente es mucho más dañino de lo que se comunicó inicialmente.
| Fecha | Acción |
|---|---|
| 10 de marzo | TeamPCP utiliza una clave de AWS API robada (durante el ataque a la cadena de suministro de Trivy) para acceder a cuentas en la nube de la Comisión |
| 10–24 de marzo | El atacante despliega TruffleHog para descubrir secretos adicionales y crea una nueva clave de acceso para un usuario existente con el fin de eludir la detección |
| 24 de marzo | El SOC de la Comisión detecta por primera vez actividad anómala, 14 días después de la intrusión inicial |
| 25 de marzo | La Comisión notifica a CERT-EU |
| 27 de marzo | La Comisión divulga públicamente el incidente |
| 28 de marzo | ShinyHunters publica el conjunto de datos robado de 90 GB en un sitio de filtraciones de la web oscura |
Este incidente demuestra el devastador potencial de reacción en cadena de los ataques a la cadena de suministro dirigidos contra herramientas para desarrolladores. Un único componente de CI/CD comprometido (Trivy GitHub Actions) provocó el robo de una clave API, lo que condujo a una brecha del entorno en la nube del máximo órgano ejecutivo de la EU. Las organizaciones deberían auditar las credenciales de la nube expuestas a través de canalizaciones CI/CD y exigir claves API de corta duración y alcance limitado.
Los actores de amenazas utilizan cookies HTTP como canal de control para shells web PHP, lo que hace que el tráfico malicioso sea indistinguible de las solicitudes web normales. Las tareas cron con autorrecuperación garantizan la persistencia incluso después de eliminar las shells.
El equipo de investigación de seguridad de Microsoft Defender ha publicado un análisis detallado de una tendencia creciente: shells web basadas en PHP alojadas en servidores Linux que utilizan cookies HTTP como canal de mando y control en lugar de parámetros de URL o cuerpos de solicitudes POST.
Las cookies se integran perfectamente en el tráfico web normal: están presentes en todas las solicitudes HTTP, rara vez son inspeccionadas por WAF que buscan patrones de inyección y están disponibles durante la ejecución a través de la superglobal $_COOKIE de PHP sin necesidad de análisis adicional. Esto hace que las shells sean prácticamente invisibles durante la ejecución normal de la aplicación y que solo se activen cuando están presentes valores específicos de cookies.
El aspecto más preocupante es que los atacantes establecen tareas cron que vuelven a crear periódicamente el cargador PHP aunque este haya sido detectado y eliminado. Esto genera un canal persistente de ejecución remota de código que sobrevive a la limpieza realizada durante la respuesta al incidente: la tarea cron simplemente regenera la shell web en la siguiente ejecución programada.
Los defensores deberían auditar las tareas cron de los servidores Linux expuestos a Internet, inspeccionar los patrones de tráfico basado en cookies en los registros de aplicaciones web e implementar supervisión de la integridad de los archivos en los directorios raíz de los sitios web.
Una variante evolucionada de SparkCat utiliza OCR para escanear galerías de fotos en busca de frases de recuperación de monederos de criptomonedas. Se encontró en aplicaciones aparentemente legítimas, incluidos servicios de mensajería empresarial y reparto de comida.
Kaspersky ha descubierto una versión nueva y más sofisticada de SparkCat, un troyano que se oculta dentro de aplicaciones de apariencia inofensiva para escanear las galerías de fotos de los usuarios en busca de capturas de pantalla de frases semilla de monederos de criptomonedas.
Cuando obtiene acceso a la galería —un permiso habitual para muchas aplicaciones—, SparkCat utiliza un modelo de reconocimiento óptico de caracteres (OCR) para analizar el texto de las imágenes almacenadas. Si identifica frases de recuperación o palabras semilla de monederos, la imagen se extrae silenciosamente y se envía a servidores controlados por los atacantes. El malware permanece inactivo hasta que determinados escenarios de la aplicación activan el acceso a las fotos.
Kaspersky atribuye la campaña a un operador de habla china y señala que el malware continúa evolucionando activamente. Los usuarios nunca deberían hacer capturas de pantalla de las frases de recuperación de sus monederos: deben guardarlas fuera de línea, en papel o metal. Conviene revisar periódicamente los permisos de las aplicaciones y utilizar soluciones de seguridad móvil.
El grupo de ransomware Qilin ha reivindicado la autoría de un ataque perpetrado el 27 de marzo contra Die Linke (La Izquierda), partido político alemán representado en el Bundestag por 64 diputados y con 123.000 afiliados registrados.
Detalles clave:
Esto sigue un patrón de actores de amenazas vinculados a Rusia que atacan a partidos políticos alemanes: en 2024, Mandiant descubrió que APT29 estaba atacando a la CDU con la puerta trasera WineLoader. Las organizaciones políticas alemanas deberían considerarse objetivos de alto valor e implementar sólidas capacidades de copia de seguridad y respuesta a incidentes.
Un informe denominado «BrowserGate» por Fairlinked e.V. revela que LinkedIn, propiedad de Microsoft, utiliza JavaScript oculto para escanear los navegadores de sus visitantes en busca de 6.236 extensiones de Chrome instaladas y recopilar una gran cantidad de datos para la creación de huellas digitales de dispositivos.
BleepingComputer confirmó de forma independiente que el sitio web de LinkedIn cargaba el archivo JavaScript con nombres de archivo aleatorios. LinkedIn no niega la detección de extensiones y afirma que se utiliza para «proteger la privacidad de los miembros» y detectar extensiones relacionadas con la extracción automatizada de datos. El informe sostiene que LinkedIn utiliza estos datos para determinar qué empresas usan productos de qué competidores, creando esencialmente listas de clientes de la competencia a partir de datos del navegador.
Esto plantea serias dudas respecto al GDPR y la normativa ePrivacy en la EU. Los usuarios preocupados por la creación de huellas digitales del navegador deberían considerar el uso de perfiles de navegador, el aislamiento de extensiones o Brave/Firefox con protección mejorada contra el rastreo.
Recibe diariamente inteligencia de seguridad sin información irrelevante.
Explora KENSAI →Informe de seguridad de KENSAI — 4 de abril de 2026
Elaborado a partir de fuentes de inteligencia de Proofpoint, CERT-EU, Microsoft Defender Research, Kaspersky, BleepingComputer, The Hacker News y Fairlinked e.V.