剣 KENSAI
Informe de seguridad 4 de abril de 2026 · 9 min de lectura

TA416, vinculado a China, despliega PlugX contra objetivos diplomáticos de la EU y la OTAN; una brecha en la Comisión Europea expone a 30 entidades de la Unión; Microsoft descubre shells web PHP controladas mediante cookies en Linux; el ladrón de monederos de criptomonedas SparkCat regresa a las tiendas de aplicaciones

Proofpoint revela la renovada campaña de espionaje de TA416, que despliega variantes personalizadas de PlugX mediante redirecciones OAuth y el abuso de Cloudflare Turnstile contra gobiernos europeos y misiones de la OTAN. CERT-EU atribuye el ataque a la nube de la Comisión Europea a TeamPCP y confirma que ShinyHunters robó y filtró datos de 30 entidades de la Unión. Una investigación de Microsoft Defender detalla una nueva y sigilosa clase de shells web PHP controladas mediante cookies que mantienen la persistencia a través de tareas cron en servidores Linux. Kaspersky descubre una variante evolucionada de SparkCat en las tiendas de aplicaciones de iOS y Android que utiliza OCR para robar frases de recuperación de monederos de criptomonedas. El grupo de ransomware Qilin reivindica un ataque contra el partido político alemán Die Linke. LinkedIn, sorprendido escaneando más de 6.000 extensiones de Chrome en la controversia de privacidad «BrowserGate».


🕵️ TA416 reanuda su campaña de espionaje con PlugX contra objetivos diplomáticos de la EU y la OTAN

⚠️ ALTA — Campaña activa de espionaje patrocinada por el Estado chino contra gobiernos europeos

TA416 (también rastreado como RedDelta, DarkPeony y Vertigo Panda) está ejecutando campañas de múltiples oleadas contra misiones diplomáticas de la EU y la OTAN mediante cadenas de infección de PlugX en constante evolución que abusan de redirecciones OAuth y explotan Cloudflare Turnstile.

Los investigadores de Proofpoint han publicado un informe exhaustivo sobre TA416, un actor de amenazas alineado con China que ha retomado los ataques activos contra gobiernos europeos y organizaciones diplomáticas tras dos años de inactividad en la región.

La campaña se solapa con clústeres rastreados como DarkPeony, RedDelta, Red Lich, SmugX, UNC6384 y Vertigo Panda, todos ellos asociados con la recopilación de inteligencia patrocinada por el Estado chino.

Evolución de la cadena de infección

TA416 ha estado rotando continuamente sus técnicas para eludir la detección:

Perfil de los objetivos

Entre los objetivos se encuentran misiones diplomáticas ante la EU y la OTAN en varios países europeos, así como entidades gubernamentales y diplomáticas de Oriente Medio tras el conflicto entre Estados Unidos, Israel e Irán de finales de febrero de 2026. El grupo utiliza cuentas de correo gratuitas tanto para el reconocimiento como para la entrega de cargas maliciosas.

La campaña despliega variantes de PlugX hechas a medida mediante carga lateral de DLL —la técnica característica del grupo—, con cargas actualizadas frecuentemente para eludir la detección. Las organizaciones de los sectores gubernamental y diplomático europeos deberían revisar los controles de seguridad del correo electrónico, implementar restricciones para las redirecciones OAuth y buscar indicadores de compromiso de PlugX.


🇪🇺 CERT-EU: el ataque a la nube de la Comisión Europea expone datos de 30 entidades de la Unión

⚠️ CRÍTICA — 90 GB de datos de la Comisión de la EU filtrados en la web oscura

TeamPCP explotó una clave de AWS API robada durante el ataque a la cadena de suministro de Trivy para vulnerar el entorno en la nube de la Comisión Europea. ShinyHunters filtró 90 GB (340 GB sin comprimir) de documentos que contenían nombres, direcciones de correo electrónico y contenido de correos de más de 30 entidades de la EU.

CERT-EU ha atribuido formalmente la brecha en la nube de la Comisión Europea al grupo de amenazas TeamPCP, revelando que el incidente es mucho más dañino de lo que se comunicó inicialmente.

Cadena de ataque

FechaAcción
10 de marzoTeamPCP utiliza una clave de AWS API robada (durante el ataque a la cadena de suministro de Trivy) para acceder a cuentas en la nube de la Comisión
10–24 de marzoEl atacante despliega TruffleHog para descubrir secretos adicionales y crea una nueva clave de acceso para un usuario existente con el fin de eludir la detección
24 de marzoEl SOC de la Comisión detecta por primera vez actividad anómala, 14 días después de la intrusión inicial
25 de marzoLa Comisión notifica a CERT-EU
27 de marzoLa Comisión divulga públicamente el incidente
28 de marzoShinyHunters publica el conjunto de datos robado de 90 GB en un sitio de filtraciones de la web oscura

Magnitud del impacto

Este incidente demuestra el devastador potencial de reacción en cadena de los ataques a la cadena de suministro dirigidos contra herramientas para desarrolladores. Un único componente de CI/CD comprometido (Trivy GitHub Actions) provocó el robo de una clave API, lo que condujo a una brecha del entorno en la nube del máximo órgano ejecutivo de la EU. Las organizaciones deberían auditar las credenciales de la nube expuestas a través de canalizaciones CI/CD y exigir claves API de corta duración y alcance limitado.


🐚 Microsoft detalla shells web PHP controladas mediante cookies que mantienen la persistencia a través de cron en Linux

🟠 ALTA — Una técnica sigilosa de shell web elude la detección tradicional

Los actores de amenazas utilizan cookies HTTP como canal de control para shells web PHP, lo que hace que el tráfico malicioso sea indistinguible de las solicitudes web normales. Las tareas cron con autorrecuperación garantizan la persistencia incluso después de eliminar las shells.

El equipo de investigación de seguridad de Microsoft Defender ha publicado un análisis detallado de una tendencia creciente: shells web basadas en PHP alojadas en servidores Linux que utilizan cookies HTTP como canal de mando y control en lugar de parámetros de URL o cuerpos de solicitudes POST.

¿Por qué cookies?

Las cookies se integran perfectamente en el tráfico web normal: están presentes en todas las solicitudes HTTP, rara vez son inspeccionadas por WAF que buscan patrones de inyección y están disponibles durante la ejecución a través de la superglobal $_COOKIE de PHP sin necesidad de análisis adicional. Esto hace que las shells sean prácticamente invisibles durante la ejecución normal de la aplicación y que solo se activen cuando están presentes valores específicos de cookies.

Tres variantes de implementación observadas

  1. Cargador PHP multicapa — utiliza varias capas de ofuscación y comprobaciones durante la ejecución antes de analizar la entrada estructurada de las cookies para ejecutar una carga secundaria codificada
  2. Reconstrucción segmentada mediante cookies — divide los componentes operativos (gestión de archivos y funciones de decodificación) entre datos estructurados de cookies y escribe cargas secundarias en el disco de forma condicional
  3. Activador mediante una única cookie — utiliza el valor de una sola cookie como marcador para activar acciones controladas por el actor de amenazas, incluida la ejecución de comandos y la carga de archivos

Arquitectura con autorrecuperación

El aspecto más preocupante es que los atacantes establecen tareas cron que vuelven a crear periódicamente el cargador PHP aunque este haya sido detectado y eliminado. Esto genera un canal persistente de ejecución remota de código que sobrevive a la limpieza realizada durante la respuesta al incidente: la tarea cron simplemente regenera la shell web en la siguiente ejecución programada.

Los defensores deberían auditar las tareas cron de los servidores Linux expuestos a Internet, inspeccionar los patrones de tráfico basado en cookies en los registros de aplicaciones web e implementar supervisión de la integridad de los archivos en los directorios raíz de los sitios web.


📱 El ladrón de monederos de criptomonedas SparkCat regresa a las tiendas de aplicaciones de iOS y Android

🟠 ALTA — Malware encontrado en la App Store oficial de Apple y en Google Play

Una variante evolucionada de SparkCat utiliza OCR para escanear galerías de fotos en busca de frases de recuperación de monederos de criptomonedas. Se encontró en aplicaciones aparentemente legítimas, incluidos servicios de mensajería empresarial y reparto de comida.

Kaspersky ha descubierto una versión nueva y más sofisticada de SparkCat, un troyano que se oculta dentro de aplicaciones de apariencia inofensiva para escanear las galerías de fotos de los usuarios en busca de capturas de pantalla de frases semilla de monederos de criptomonedas.

Novedades

Cómo funciona

Cuando obtiene acceso a la galería —un permiso habitual para muchas aplicaciones—, SparkCat utiliza un modelo de reconocimiento óptico de caracteres (OCR) para analizar el texto de las imágenes almacenadas. Si identifica frases de recuperación o palabras semilla de monederos, la imagen se extrae silenciosamente y se envía a servidores controlados por los atacantes. El malware permanece inactivo hasta que determinados escenarios de la aplicación activan el acceso a las fotos.

Kaspersky atribuye la campaña a un operador de habla china y señala que el malware continúa evolucionando activamente. Los usuarios nunca deberían hacer capturas de pantalla de las frases de recuperación de sus monederos: deben guardarlas fuera de línea, en papel o metal. Conviene revisar periódicamente los permisos de las aplicaciones y utilizar soluciones de seguridad móvil.


🏛️ El ransomware Qilin reivindica un ataque contra el partido político alemán Die Linke

El grupo de ransomware Qilin ha reivindicado la autoría de un ataque perpetrado el 27 de marzo contra Die Linke (La Izquierda), partido político alemán representado en el Bundestag por 64 diputados y con 123.000 afiliados registrados.

Detalles clave:

Esto sigue un patrón de actores de amenazas vinculados a Rusia que atacan a partidos políticos alemanes: en 2024, Mandiant descubrió que APT29 estaba atacando a la CDU con la puerta trasera WineLoader. Las organizaciones políticas alemanas deberían considerarse objetivos de alto valor e implementar sólidas capacidades de copia de seguridad y respuesta a incidentes.


🔍 «BrowserGate» de LinkedIn: escaneo secreto de más de 6.000 extensiones de Chrome

Un informe denominado «BrowserGate» por Fairlinked e.V. revela que LinkedIn, propiedad de Microsoft, utiliza JavaScript oculto para escanear los navegadores de sus visitantes en busca de 6.236 extensiones de Chrome instaladas y recopilar una gran cantidad de datos para la creación de huellas digitales de dispositivos.

Qué recopila LinkedIn

BleepingComputer confirmó de forma independiente que el sitio web de LinkedIn cargaba el archivo JavaScript con nombres de archivo aleatorios. LinkedIn no niega la detección de extensiones y afirma que se utiliza para «proteger la privacidad de los miembros» y detectar extensiones relacionadas con la extracción automatizada de datos. El informe sostiene que LinkedIn utiliza estos datos para determinar qué empresas usan productos de qué competidores, creando esencialmente listas de clientes de la competencia a partir de datos del navegador.

Esto plantea serias dudas respecto al GDPR y la normativa ePrivacy en la EU. Los usuarios preocupados por la creación de huellas digitales del navegador deberían considerar el uso de perfiles de navegador, el aislamiento de extensiones o Brave/Firefox con protección mejorada contra el rastreo.


📋 Noticias breves


🛡️ Acciones recomendadas

  1. Organizaciones gubernamentales europeas: buscar indicadores de compromiso de TA416/PlugX. Restringir los flujos de redirección OAuth y vigilar el abuso de Cloudflare Turnstile en cadenas de phishing. Informar al personal diplomático sobre técnicas de balizas web y phishing dirigido.
  2. Seguridad en la nube: auditar todas las claves de AWS API, especialmente las expuestas a través de canalizaciones CI/CD y herramientas para desarrolladores. Implementar credenciales de corta duración, exigir MFA en las cuentas de gestión de la nube y vigilar el uso de TruffleHog y otras herramientas similares de escaneo de credenciales.
  3. Administradores de servidores Linux: auditar las tareas cron de todos los servidores expuestos a Internet en busca de invocaciones sospechosas de cargadores PHP. Implementar supervisión de la integridad de archivos en los directorios raíz de los sitios web. Inspeccionar los patrones de cookies HTTP en los registros de los servidores web en busca de datos estructurados anómalos.
  4. Usuarios de criptomonedas: nunca hacer capturas de pantalla de las frases de recuperación de los monederos; utilizar únicamente almacenamiento fuera de línea. Revisar los permisos de las aplicaciones en iOS y Android. Eliminar las aplicaciones desconocidas que soliciten acceso a la galería. Utilizar soluciones de seguridad móvil.
  5. Organizaciones alemanas: los partidos políticos y las entidades gubernamentales deberían considerarse objetivos prioritarios de ransomware. Asegurarse de que las copias de seguridad fuera de línea, los planes de respuesta a incidentes y la formación de los empleados en materia de seguridad estén actualizados.
  6. Usuarios preocupados por la privacidad: utilizar perfiles de navegador independientes para LinkedIn. Considerar el aislamiento de extensiones o navegadores con protección mejorada contra el rastreo para mitigar la creación de huellas digitales.

Mantente por delante de la evolución de las amenazas

Recibe diariamente inteligencia de seguridad sin información irrelevante.

Explora KENSAI →

Informe de seguridad de KENSAI — 4 de abril de 2026
Elaborado a partir de fuentes de inteligencia de Proofpoint, CERT-EU, Microsoft Defender Research, Kaspersky, BleepingComputer, The Hacker News y Fairlinked e.V.