Ir al contenido principal

Cuatro incidentes, un patrón: las plataformas de confianza son el nuevo perímetro

ESTADO: En curso GRAVEDAD: 8/10 DESTINATARIOS: Responsables de seguridad del Gobierno, la Defensa y las infraestructuras críticas

29 de julio de 2026

·

Blog

·

Comunicaciones seguras

Una sola semana de investigaciones ha permitido establecer un vínculo entre herramientas de espionaje ocultas en Microsoft 365, un ataque en cadena a la cadena de suministro de un software de colaboración, dispositivos periféricos secuestrados utilizados para la vigilancia militar y diez meses de acceso no detectado a los datos del personal de un ministerio de Asuntos Exteriores.

¿Qué pasó?

Cuatro revelaciones distintas, pero con el mismo modo de fallo subyacente. Group-IB ha identificado HOLLOWGRAPH, un implante de Windows que convierte el calendario de un buzón de Microsoft 365 comprometido en un canal encubierto de comando y control, transmitiendo instrucciones y archivos robados a travésdel tráfico habitual de la API de Microsoft Graph¹. No hay ninguna vulnerabilidad que corregir: el malware se aprovecha de la confianza y los permisos que las organizaciones ya conceden.

Por otra parte, investigadores surcoreanos de ENKI WhiteHat documentaron cómo Kimsuky (APT43) comprometió a dos proveedores de software de trabajo colaborativo —uno mediante la explotación de una vulnerabilidad en el servidor de correo y otro mediante ingeniería social dirigida a los empleados— y, a continuación, utilizó los datos robados de la infraestructura de los proveedores para acceder a los propiosclientes de estos2. Las páginas de inicio de sesión manipuladas y la ausencia de autenticación multifactorial contribuyeron a esta reacción en cadena.

Los servicios de inteligencia neerlandeses AIVD y MIVD han revelado que un servicio de inteligencia ruso ha estado secuestrando de forma sistemática cámaras IP conectadas a Internet en los países de la OTAN y en Ucrania, utilizando análisis de imágenes asistido por inteligencia artificial para rastrear envíos de armas y logística militar y, en Ucrania, para ayudar a dirigir ataques contra personal yequipamiento³. Ninguno de los accesos documentados requirió un «zero-day»; bastaron las credenciales predeterminadas y las interfaces de gestión expuestas.

Además, el Ministerio de Asuntos Exteriores de Corea del Sur reveló que la plataforma de formación en línea de la Academia Diplomática Nacional de Corea estuvo expuesta a una intrusión durante casi diez meses antes de que se detectara, lo que supuso la filtración de datos personales de al menos 6.000 miembros del personal diplomático, tanto en activo como retirados, entre los que se incluyen unos 350 agregados destinados actualmenteen el extranjero⁴. La filtración fue detectada por una agencia externa, no por el propio ministerio.

Lo que obtuvieron los atacantes… y lo que pueden hacer con ello

Ganancia del atacante
Qué permite
Consecuencias operativas
Riesgo posterior al compromiso
Acceso legítimo a la API de M365 a través de un buzón de correo comprometido
Dirige el tráfico de mando y control a través de llamadas normales y ya autorizadas a la API de Microsoft Graph.
El tráfico C2 es indistinguible de la actividad empresarial habitual para los sistemas convencionales de supervisión de redes.
La eliminación del malware no revoca los permisos de la cuenta y de la aplicación que, en primer lugar, permitieron que se produjera el abuso.
Datos robados de la infraestructura de los proveedores
Utilizar los datos de un proveedor de software colaborativo que haya sufrido una filtración para acceder a los datos de los propios clientes de ese proveedor.
Una sola brecha de seguridad en un proveedor tiene un efecto dominó en todas las organizaciones que confiaban en él.
Cada cliente posterior debe verificar por su cuenta su propia exposición, ya que la filtración del proveedor no se corresponde directamente con ninguna víctima en concreto.
Transmisiones de vídeo en directo sobre logística militar
Realiza un seguimiento de los envíos de armamento, los movimientos de tropas y las rutas de transporte casi en tiempo real.
El adversario obtiene una capacidad de vigilancia permanente sin necesidad de realizar nuevas intrusiones.
El acceso a los flujos de datos puede servir de base para orientar los ataques, incluso después de que se haya solucionado el problema inicial en otro lugar.
Datos personales del personal diplomático
Elabora un perfil del personal diplomático actual y anterior, así como de sus destinos.
Permite llevar a cabo operaciones de seguimiento específicas —reclutamiento, coacción o nuevas tentativas de phishing— contra personas concretas.
El personal afectado sigue siendo un objetivo durante el resto de su carrera profesional, independientemente de cuándo se subsane la brecha de seguridad.

Por qué es importante

La antigua Asunción
La realidad actual
Respuesta de BlackBerry
La defensa perimetral y la corrección de vulnerabilidades constituyen la principal línea de defensa
Tres de los cuatro incidentes de este ciclo no implicaron en absoluto el aprovechamiento de ninguna vulnerabilidad, sino únicamente el abuso de la confianza, credenciales débiles o la ausencia de autenticación multifactorial (MFA).
Arquitectura de comunicaciones y terminales diseñada para funcionar fuera de los límites de confianza compartidos y de uso general, sin depender únicamente de la periodicidad de las actualizaciones.
La vulneración de seguridad de un único proveedor queda limitada a dicho proveedor.
Kimsuky utilizó los datos robados de la infraestructura de un proveedor de software colaborativo para propagarse a todos sus clientes posteriores.
Plataforma certificada y de ámbito limitado, sin dependencia de proveedores multitenant compartidos que pueda propagarse
La detección se produce poco después de que se produzca la intrusión
La filtración en la Academia Diplomática de Corea pasó desapercibida durante casi diez meses hasta que una agencia externa la detectó.
Supervisión continua del cumplimiento, diseñada para detectar accesos anómalos en lugar de basarse en auditorías periódicas

INMEDIATO 
Comprueba los permisos de las aplicaciones OAuth/Entra y la actividad de la API de Microsoft Graph en todo tu inquilino de Microsoft 365 para detectar operaciones anómalas en el calendario o el buzón de correo.
INMEDIATO 
Realice un inventario de los proveedores de soluciones de colaboración y de software colaborativo que tengan acceso permanente a su infraestructura, y compruebe que se aplica la autenticación multifactorial (MFA) en cada inicio de sesión relacionado con dichos proveedores.
A CORTO PLAZO 
Identifica cualquier cámara o dispositivo IoT de las redes de la organización que esté expuesto a Internet y que siga utilizando credenciales predeterminadas o tenga interfaces de gestión abiertas.
A CORTO PLAZO 
Ampliar la supervisión UEM más allá de los terminales principales para incluir los sistemas de formación, administrativos y otros sistemas de menor prioridad que contienen datos confidenciales del personal.
EN CURSO
Incorporar supuestos sobre la cronología de la detección en la planificación de la resiliencia: considerar que «no se haya detectado durante meses» es el caso previsible en el abuso de una plataforma de confianza, y no la excepción.

Puesto de comunicaciones seguras en BlackBerry

Cuando cuatro campañas independientes entre sí prescinden por completo del código y se aprovechan de la confianza, la lección no se refiere a una plataforma concreta. La conclusión es que los límites de confianza compartidos y multitenant son ahora la principal superficie de ataque, y que la única defensa duradera consiste en operar fuera de ellos.

Referencias:

1. HOLLOWGRAPH: Cómo convertir los calendarios de Microsoft 365 en canales encubiertos de mando y control (Group-IB, 20 de julio de 2026).

2. Análisis del ataque de Kimsuky contra un proveedor surcoreano de software colaborativo mediante una nueva variante de la familia Gomir (ENKI WhiteHat, 20 de julio de 2026).

3. Alerta de ciberseguridad: Actores estatales rusos están pirateando cámaras IP en Europa con fines militares (Servicio General de Inteligencia y Seguridad (AIVD) y Servicio Militar de Inteligencia y Seguridad (MIVD), 10 de julio de 2026).

4. Se filtran los datos personales de 10 000 diplomáticos en lo que parece ser un ciberataque (The Korea Times, 21 de julio de 2026).

Reciba actualizaciones sobre los últimos avances en materia de comunicaciones seguras.

El nuevo estándar

Ve el seminario web: «La importancia de las comunicaciones críticas para la misión»

Únete a nosotros en un seminario web de 45 minutos en el que nuestros expertos analizarán el marco técnico y operativo necesario para garantizar unas comunicaciones seguras y certificadas para misiones, abordando aspectos como el cifrado, la arquitectura, el control soberano, la validación independiente y la coordinación de misiones.

Ver ahora