Nuevo grupo iraní de ciberespionaje solapa su actividad con otros APT

 Los investigadores de amenazas de la empresa líder en ciberseguridad y cumplimiento normativo Proofpoint han detectado a un nuevo grupo de ciberdelincuencia alineado con Irán, denominado UNK_SmudgedSerpent, que ha estado atacando a académicos y expertos en política exterior entre junio y agosto de 2025.

En las campañas analizadas, estos atacantes conversaban de manera inofensiva con sus potenciales víctimas para ganarse su confianza y, seguidamente, intercambiaban correos electrónicos y se producía un intento de robo de credenciales. Además, se realizaban actividades de phishing dentro del mismo hilo de correo, mediante enlaces fraudulentos de la aplicación gratuita para documentos de oficina OnlyOffice o de las herramientas de monitorización y gestión remota (RMM) PDQConnect e ISL Online, rara vez vistas en operaciones de espionaje alineadas con Estados, para mantener la persistencia.

UNK_SmudgedSerpent ha aprovechado señuelos relacionados con la política y el cambio social en Irán, así como la investigación sobre la militarización del Cuerpo de la Guardia Revolucionaria Islámica. Las tácticas observadas se han detectado en múltiples grupos de APT o amenaza persistente avanzada iraníes, como TA453 (Charming Kitten), TA455 (Smoke Sandstorm) y TA450 (MuddyWater), lo que dificulta aún más la atribución, sugiriendo un solapamiento de contratistas o una colaboración interagencial dentro del ciberecosistema iraní.

Esta convergencia podría explicarse por diversos factores, como la adquisición centralizada de recursos e infraestructura, la movilidad de personal entre grupos o fusiones operativas, la influencia de relaciones interpersonales donde se comparten técnicas preferidas, el despliegue simultáneo de múltiples contratistas en una misma campaña o la colaboración institucional.

“Aunque no se ha observado a UNK_SmudgedSerpent en campañas por correo electrónico desde el pasado agosto, es probable que la actividad relacionada continúe activa. La aparición de un nuevo grupo con técnicas prestadas sugiere posibles movimientos o intercambios entre equipos, pero manteniendo un mismo objetivo”, analizan los investigadores de Proofpoint. “Al observarse una extensión en cuanto a comportamientos previamente detectados en otros grupos de amenazas iraníes, junto con el enfoque en la política exterior de Irán, todo parece apuntar a las mismas prioridades de recolección de inteligencia del Gobierno iraní”.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.