Ir al contenido principal

TELESHIM utiliza indebidamente la propia API de Telegram para ocultar su servidor de control (C2) frente a los gobiernos de Oriente Medio

ESTADO: Actividad en curso GRAVEDAD: 7/10 DESTINATARIOS: Responsables de seguridad del Gobierno, la Defensa y las infraestructuras críticas

30 de julio de 2026

·

Blog

·

Comunicaciones seguras

Se ha identificado una cadena de malware de tres etapas que canaliza el tráfico de comando y control a través de la API de Telegram para camuflarse entre la actividad habitual de la red, junto con técnicas de evasión de entornos de pruebas diseñadas para activarse únicamente contra el objetivo gubernamental previsto.¹

¿Qué sucedió — y por qué es diferente

Una plataforma de confianza para los consumidores, utilizada como canal de mando. Se ha relacionado, con un grado de confianza de moderado a alto, una campaña contra entidades gubernamentales de Oriente Medio con un adversario con sede en Asia Oriental, que utiliza tres familias de malware no descritas hasta ahora: TELESHIM, MIXEDKEY y BINDCLOAK.¹ La característica distintiva es el uso que hace TELESHIM de la API de Telegram para las comunicaciones de comando y control, elegida específicamente para camuflar el tráfico malicioso entre la actividad legítima de Internet, en lugar de conectarse a un servidor específico registrado por el atacante.¹

La cadena de ataque comienza con un archivo ISO que contiene un ejecutable legítimo («RegSchdTask.exe») que instala de forma no autorizada una DLL maliciosa («AsTaskSched.dll»), la puerta trasera TELESHIM.¹ A continuación, TELESHIM recupera los componentes de la siguiente fase a través de Telegram; dos de ellos activan una segunda cadena de carga lateral de DLL («GoProAlertService.exe» y «pthreadVC2.dll») que descifra y ejecuta un cargador reflexivo cuyo nombre en clave es MIXEDKEY.¹ La carga útil final está protegida tras dos capas de cifrado XOR; la segunda utiliza un cifrado basado en el entorno derivado del número de serie del volumen del equipo infectado, de modo que el malware solo se activa por completo en el objetivo previsto.¹

Tanto TELESHIM como MIXEDKEY utilizan técnicas de ofuscación intensivas, que incluyen el cifrado de cadenas, el aplanamiento del flujo de control y la aritmética booleana mixta.¹ TELESHIM comprueba por separado la presencia de un hipervisor y una velocidad anómala de la RAM para detectar entornos de análisis en sandbox antes de continuar.¹ La actividad observada tras la intrusión, que tuvo lugar entre el 7 y el 9 de julio de 2026 y se concentró entre las 4:00 y las 12:00 UTC, incluyó reconocimiento del sistema, de los usuarios y de la red, así como la entrega de nuevas cargas útiles a través de BINDCLOAK, un implante en C++ que se comunicaba con un servidor externo.¹ La campaña aún no se ha relacionado con ningún actor malicioso conocido y identificado.¹

Lo que obtuvieron los atacantes… y lo que pueden hacer con ello

Ganancia del atacante
Qué permite
Consecuencias operativas
Riesgo posterior al compromiso
Canal C2 de plataforma de confianza a través de la API de Telegram¹
Dirige el tráfico de mando y control a través de la API legítima de Telegram, en lugar de a un servidor personalizado controlado por el atacante.¹
El tráfico C2 es indistinguible de la actividad habitual de mensajería de los usuarios en una red gubernamental supervisada.
Las reglas de detección basadas en destinos anómalos o desconocidos no detectan este tráfico por su propio diseño, no por un fallo del sistema.
Carga lateral de DLL mediante ejecutables firmados, a través de dos cadenas¹
Ejecutar una carga maliciosa camuflada como un archivo binario legítimo y de confianza en dos fases distintas de la intrusión.¹
El EDR basado en firmas y la lista de aplicaciones permitidas, basada en ejecutables de confianza, no detectan la DLL instalada de forma alternativa.
Cada cadena de carga lateral se puede reutilizar con otros objetivos, sustituyendo el binario por otro legítimo del host.
Sandbox y evasión de análisis, «environmental keying»¹
Detona la carga útil final únicamente en el equipo previsto, utilizando una clave de descifrado derivada del número de serie del volumen de dicho equipo.¹
Las investigaciones en materia de seguridad y los entornos de pruebas automatizados detectan un comportamiento inerte o parcial, lo que retrasa la detección y la atribución pública.
El malware puede permanecer inactivo indefinidamente en cualquier entorno que no sea el objetivo real, incluido un sistema de pruebas supervisado.
Reconocimiento y lanzamiento por etapas de la carga útil en una ventana operativa fija¹
Realizar tareas de reconocimiento del sistema, de los usuarios y de la red, y enviar cargas útiles adicionales como tareas programadas.¹
El atacante elabora un mapa funcional de la red gubernamental comprometida durante cada sesión observada.
Un horario de funcionamiento constante, de las 4:00 a las 12:00 UTC, apunta a un ritmo operativo habitual, y no a una intrusión puntual.

Por qué es importante

La antigua Asunción
La realidad actual
Respuesta de BlackBerry
Las plataformas de mensajería para consumidores suponen un riesgo bajo en una red gubernamental, ya que no son ellas mismas el objetivo.
TELESHIM utiliza la API de Telegram como canal C2, convirtiendo una plataforma de consumo autorizada en una tapadera para el tráfico de espionaje.¹
BlackBerry® SecuSUITE® funciona en un canal cerrado y diseñado específicamente para este fin, no en una API pública para consumidores en la que cualquier creador de malware también pueda registrarse y ocultarse.
La supervisión de la red diseñada para detectar destinos anómalos detectará el tráfico de comando y control.
El tráfico hacia la propia infraestructura de Telegram es habitual y previsible en muchas redes, por lo que este canal C2 pasa desapercibido por su propio diseño.¹
BlackBerry® UEM® controla qué aplicaciones y destinos de red están permitidos en los dispositivos gestionados, eliminando así el tráfico de mensajería no controlado como punto ciego.
Las pruebas en entornos aislados y los sistemas EDR detectan de forma fiable el nuevo malware antes de que llegue a las redes gubernamentales de producción.
TELESHIM está diseñado específicamente para detectar entornos de virtualización y análisis, y permanecer inactivo hasta que confirme cuál es el objetivo real.¹
La supervisión continua UEM de BlackBerry UEM evalúa los dispositivos gestionados en tiempo real de forma constante, reduciendo así el margen de maniobra del que depende el malware diseñado para eludir la detección.
INMEDIATO
Supervisar el tráfico saliente en los dispositivos Windows gestionados por la administración pública para detectar conexiones a la infraestructura de la API de Telegram que no estén relacionadas con un uso profesional autorizado.¹
INMEDIATO
Revisa los registros de los puntos finales en busca de los artefactos específicos mencionados en el informe de Zscaler —RegSchdTask.exe, AsTaskSched.dll, GoProAlertService.exe, pthreadVC2.dll— en cualquier parque de dispositivos que tenga exposición a gobiernos de Oriente Medio.¹
A CORTO PLAZO 
Ampliar la política de listas de permitidos de aplicaciones y redes para restringir explícitamente el tráfico de la API de mensajería para consumidores procedente de terminales gubernamentales gestionados que aún no estén estandarizados en BlackBerry SecuSUITE.
A CORTO PLAZO 
Incorpora los terminales en riesgo a BlackBerry UEM realizar un seguimiento continuo del cumplimiento normativo, en lugar de realizar análisis puntuales, dado que TELESHIM está diseñado para eludir los entornos de pruebas.
EN CURSO 
Seguimiento de las actualizaciones sobre la atribución. ThreatLabz considera que el origen se encuentra en Asia Oriental con un grado de confianza de moderado a alto, pero no ha vinculado la campaña a ningún grupo conocido y identificado.¹

Puesto en BlackBerry

Los actores maliciosos abusan cada vez más de los servicios públicos de confianza para ocultar actividades maliciosas. La solución no pasa por depositar una mayor confianza en la plataforma, sino por ejercer un mayor control sobre el entorno de comunicaciones mediante canales seguros, gestionados y diseñados específicamente para este fin. Una arquitectura de comunicaciones cerrada y diseñada específicamente para este fin no cuenta con una interfaz API pública equivalente en la que un atacante pueda ocultarse.

Referencias:

  1. Ataque selectivo contra entidades gubernamentales en Oriente Medio | Parte 1 (Zscaler ThreatLabz, Sudeep Singh, 20 de julio de 2026).

  2. TELESHIM utiliza Telegram como canal de control y comando (C2) en ataques contra gobiernos de Oriente Medio (The Hacker News, 27 de julio de 2026).

Reciba actualizaciones sobre los últimos avances en materia de comunicaciones seguras.

El nuevo estándar

Ve el seminario web: «La importancia de las comunicaciones críticas para la misión»

Únete a nosotros en un seminario web de 45 minutos en el que nuestros expertos analizarán el marco técnico y operativo necesario para garantizar unas comunicaciones seguras y certificadas para misiones, abordando aspectos como el cifrado, la arquitectura, el control soberano, la validación independiente y la coordinación de misiones.

Ver ahora