Librarian Ghouls el grupo APT que automatiza ataques nocturnos con herramientas legales

Kaspersky ha identificado una nueva campaña de ciberespionaje llevada a cabo por el grupo APT conocido como Librarian Ghouls (también llamado “Rare Werewolf” o “Rezet”), que ha intensificado sus operaciones en 2025 contra organizaciones en Rusia y países de la Comunidad de Estados Independientes (CEI). Este grupo destaca por un enfoque muy particular: reutiliza software legítimo como si fuera malware, lo que le permite infiltrarse en sistemas sin levantar sospechas.

La campaña, activa desde diciembre de 2024, comienza con correos electrónicos de phishing que simulan contener documentos financieros. Al abrir el archivo, se activa un conjunto de scripts que da paso a la instalación de herramientas como AnyDesk, que permiten a los atacantes conectarse remotamente al equipo. Además, desactivan los sistemas de protección del ordenador y se instala un minero de criptomonedas, todo de manera automatizada y sin intervención del usuario.

Lo más preocupante de este grupo es su capacidad para aprovechar herramientas completamente legales, como Blat, curl o WinRAR, en un contexto malicioso. Esta estrategia les permite evitar muchos sistemas de detección convencionales y operar con una precisión quirúrgica. Además, programan los equipos para que se enciendan automáticamente de madrugada, ejecuten los comandos mientras el usuario duerme, y se apaguen antes del horario laboral. Es un ataque silencioso y muy bien pensado”, afirma Marc Rivero, Lead Security Researcher de Kaspersky.

Uno de los aspectos más llamativos de esta campaña es su eficiencia: los sistemas infectados se programan para activarse entre la 1:00 y las 5:00 de la madrugada, momento en el que se produce la conexión remota, la recolección de archivos confidenciales (como documentos financieros o credenciales almacenadas en el navegador) y el uso del equipo para minar criptomonedas. Al finalizar el proceso, el ordenador se apaga de nuevo, dejando pocos rastros visibles para el usuario.

Librarian Ghouls también demuestra una clara orientación hacia objetivos económicos. No solo sustrae documentos sensibles, sino que presta especial atención a usuarios con monederos de criptomonedas o acceso a sistemas corporativos. El uso de herramientas como Defender Control, que permite desactivar Windows Defender, pone de manifiesto su elevado conocimiento técnico y su intención de mantener las operaciones activas el mayor tiempo posible sin ser detectados. Hasta el momento, Kaspersky ha identificado cientos de infecciones en organizaciones industriales y educativas, así como entre profesionales con perfil técnico. El grupo continúa activo y adaptando su infraestructura y herramientas, lo que indica que seguirá siendo una amenaza relevante en los próximos meses.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.

TE PUEDE GUSTAR

RECIBE LA NEWSLETTER

*Email: *Nombre apellidos: *Empresa: Cargo: Sector:

 
Please don't insert text in the box below!

ARTÍCULOS MÁS RECIENTES

ESCUCHA NUESTRO PODCAST

SÍGUENOS EN RRSS

MÁS COMENTADOS

Scroll al inicio
Resumen de privacidad

Las cookies y otras tecnologías similares son una parte esencial de cómo funciona nuestra web. El objetivo principal de las cookies es que tu experiencia de navegación sea más cómoda y eficiente y poder mejorar nuestros servicios y la propia web. Aquí podrás obtener toda la información sobre las cookies que utilizamos y podrás activar y/o desactivar las mismas de acuerdo con tus preferencias, salvo aquellas Cookies que son estrictamente necesarias para el funcionamiento de la web de CyberSecurityNews. Ten en cuenta que el bloqueo de algunas cookies puede afectar tu experiencia en la web y el funcionamiento de la misma. Al pulsar “Guardar cambios”, se guardará la selección de cookies que has realizado. Si no has seleccionado ninguna opción, pulsar este botón equivaldrá a rechazar todas las cookies. Para más información puedes visitar nuestra Políticas de Cookies. Podrás cambiar en cualquier momento tus preferencias de cookies pinchando en el enlace “Preferencias de cookies” situado en la parte inferior de nuestra web.