Spyware patrocinado por estados descubierto en aplicaciones VPN maliciosas que atacan la autenticación y privacidad de usuarios globales
TL;DR
Spyware patrocinado por estados: La trampa de las VPN que amenaza tu privacidad
Es la ironía definitiva: descargas una VPN para proteger tu vida digital, solo para entregarle las llaves a una agencia de inteligencia patrocinada por un estado.
Investigaciones recientes han destapado una serie de campañas de espionaje coordinadas y respaldadas por estados. Estos actores no solo están hackeando servidores; están jugando a largo plazo, utilizando aplicaciones VPN troyanizadas para infiltrarse en tu teléfono y computadora. Una vez dentro, no solo roban una contraseña y se van: se establecen, exfiltrando tus mensajes privados y manteniendo una vigilancia permanente sobre tu red.
La investigación de ESET y Recorded Future presenta un panorama sombrío. Al hacerse pasar por herramientas de privacidad legítimas, estas aplicaciones maliciosas evitan el escepticismo saludable que la mayoría de los usuarios aplica al software desconocido. No solo están robando datos; están subvirtiendo las mismas herramientas que usamos para protegernos.
El manual de Bahamut: Android bajo asedio
El grupo APT Bahamut ha estado muy activo. Han sido sorprendidos realizando un ataque quirúrgico contra usuarios de Android, distribuyendo una aplicación falsa llamada "SecureVPN" a través de un sitio web independiente que no tiene absolutamente nada que ver con proveedores de VPN legítimos.
Según la investigación de ESET, el spyware es esencialmente una "franken-app": una versión troyanizada de herramientas de código abierto como OpenVPN o SoftVPN. Lo que hace que esto sea particularmente desagradable es su paciencia. El código malicioso permanece inactivo, como una célula durmiente digital, hasta que la víctima ingresa una clave de activación específica. Es un truco inteligente diseñado para evadir los entornos de pruebas (sandboxes) de seguridad automatizados que, de otro modo, marcarían la aplicación como sospechosa.
Una vez que se ingresa esa clave, comienza el ataque. El spyware obtiene acceso a:
- Tus conversaciones privadas: Rastrea registros de chat de WhatsApp, Facebook Messenger, Signal, Viber y Telegram.
- Tu vida digital: Extrae listas de contactos, historial de SMS e incluso graba tus llamadas.
- Persistencia: ESET ya ha rastreado al menos ocho versiones diferentes de este malware. Están iterando y no se detendrán.
TAG-182 y la amenaza de MarkiRAT
Mientras que Bahamut apunta a una amplia gama de usuarios, el grupo vinculado a Irán conocido como TAG-182 es mucho más específico. Han estado utilizando un troyano de acceso remoto llamado "MarkiRAT" para perseguir a periodistas y disidentes de habla persa.
Como detalla el análisis de Recorded Future, el método de entrega es sorprendentemente rudimentario: las redes sociales. Promocionan aplicaciones como "Pis2ray VPN" y "YESHICA YEPlayer" directamente a través de Instagram.
MarkiRAT es una pieza de software sofisticada. Está programado para buscar dispositivos que utilicen diseños de teclado en persa, asegurándose de que solo alcancen a sus objetivos previstos. Para permanecer oculto, adopta el nombre "svehost.exe", una técnica clásica de "vivir de la tierra" destinada a imitar el proceso legítimo de Windows "svchost.exe". Peor aún, explota el Servicio de transferencia inteligente en segundo plano (BITS) de Windows para extraer datos de tu máquina, un movimiento que a menudo pasa desapercibido para el software antivirus tradicional.
| Actor de amenaza | Nombre de la app maliciosa | Objetivo principal | Capacidad clave |
|---|---|---|---|
| Bahamut | SecureVPN (Falsa) | Usuarios de Android | Intercepción de mensajes/chat |
| TAG-182 | Pis2ray / YEPlayer | Hispanohablantes (Persa) | MarkiRAT / Abuso de BITS |
Más allá de la aplicación: La guerra de infraestructura
Mientras los usuarios móviles son atacados por aplicaciones, se está librando un juego mucho más grande y peligroso en la columna vertebral de internet. Una coalición global de agencias de ciberseguridad ha emitido advertencias sobre campañas patrocinadas por estados, originadas en gran medida en China, que apuntan al hardware que hace que internet funcione.
Desde 2021, estos actores han comprometido sistemáticamente routers de red troncal, de borde de proveedor (PE) y de borde de cliente (CE). Al tomar el control de estos dispositivos, no solo están observando a una persona; están obteniendo un punto de vista privilegiado hacia redes gubernamentales, militares y de telecomunicaciones completas. Esto no es solo "hacking", es posicionamiento estratégico. Varias entidades, incluidas Sichuan Juxinhe Network Technology y Beijing Huanyu Tianqiong Information Technology, han sido vinculadas a estos esfuerzos.
La industria ha identificado varios grupos de actividad, incluidos Salt Typhoon, OPERATOR PANDA, RedMike, UNC5807 y GhostEmperor. Estos no son aficionados; son operaciones a nivel estatal con los recursos para comprometer la infraestructura física de la web.
Cómo defenderse
El aumento de estas amenazas de "apariencia legítima" cambia el panorama de seguridad. Cuando los atacantes utilizan las herramientas que se supone deben mantenernos a salvo, las reglas generales antiguas no siempre se aplican.
El abuso de Windows BITS es un ejemplo perfecto de por qué la detección simple basada en firmas está fallando. Si un proceso del sistema está haciendo el trabajo pesado, tu antivirus podría simplemente ignorarlo y dejar que suceda. Los defensores deben buscar comportamientos anómalos, no solo archivos maliciosos conocidos.
Si te preocupan estas amenazas, aquí tienes cómo fortalecer tus defensas:
- Apégate a la fuente: Si no está en la App Store oficial o en Google Play, no lo toques. Si encuentras una "VPN" a través de un enlace aleatorio en Instagram o un sitio web sospechoso, trátala como una granada activa.
- Audita tu hardware: Si administras una red empresarial, vigila de cerca las configuraciones de tus routers. Busca cambios no autorizados o patrones de tráfico extraños en el borde del proveedor.
- Mejora tu monitoreo: Avanza hacia soluciones EDR (Detección y respuesta de endpoints) que puedan detectar el uso indebido de servicios del sistema como BITS. Necesitas saber cuándo un proceso del sistema comienza a actuar de manera inusual.
- Bloquea el acceso: Deja de depender de contraseñas de un solo factor para el hardware de red. Usa autenticación multifactor en todas partes y restringe el acceso administrativo al mínimo indispensable.
Estas campañas no son una fase pasajera. Son una característica permanente de la política estatal moderna. Ya sea que busquen tus mensajes personales a través de una VPN falsa o comprometan los routers que dirigen el tráfico global, el objetivo es el mismo: vigilancia persistente a largo plazo. Ya sea que estés en EE. UU., Australia, el Reino Unido o cualquier otro lugar, la amenaza es real y está diseñada para ser invisible. Mantente alerta.