StrikeShark: el malware SharkLoader golpea a Colombia y a otros países de América Latina

Un nuevo grupo de ciberataques pone en jaque a organizaciones gubernamentales y diplomáticas en varios continentes. Investigadores de Kaspersky bautizan la operación como StrikeShark. El vector principal es un programa malicioso para Windows hasta ahora desconocido: SharkLoader. Colombia figura entre los países afectados. La firma de ciberseguridad Kaspersky detecta esta campaña a través de su Equipo Global de Investigación y Análisis (GReAT). Los atacantes concentran sus esfuerzos en organismos gubernamentales, entidades diplomáticas y empresas de desarrollo de software.

ID 455772657 | Malware Attack © Yuri Arcurs | Dreamstime.com

La lista de países afectados incluye entidades diplomáticas en Indonesia, organismos gubernamentales en Taiwán y empresas de distintos sectores en Hong Kong, Líbano, Siria, Colombia, Macedonia del Norte, Nepal y Serbia. Kaspersky no atribuye todavía la operación a ningún grupo conocido de Amenazas Persistentes Avanzadas (APT) y continúa la investigación.

StrikeShark y a quién ataca

Otros medios especializados en ciberseguridad, como The Hacker News y Help Net Security, agregan un dato relevante: los atacantes usan herramientas de código abierto como FScan y Pillager, desarrolladas por programadores de habla china. Este detalle no confirma el origen del grupo, pero abre una línea de investigación adicional sobre su procedencia.

Cómo entra SharkLoader a los sistemas

Los responsables de StrikeShark combinan varias tácticas de acceso inicial. Explotan vulnerabilidades en aplicaciones expuestas a internet, como servidores Microsoft Exchange, Microsoft SharePoint y Openfire.

En paralelo, distribuyen droppers -programas que instalan malware adicional- disfrazados de software legítimo. Los ejemplos detectados imitan instaladores de Google Update y de Cisco AnyConnect. En otros casos, los atacantes recurren a documentos PDF señuelo para inducir a la víctima a abrir el archivo malicioso.

Una arquitectura técnica sofisticada

SharkLoader no es un malware simple. Una vez dentro del equipo, recurre al DLL side-loading: aprovecha aplicaciones legítimas de Windows para cargar módulos maliciosos cifrados sin activar alertas de seguridad.

Después, estos módulos descifran y ejecutan componentes adicionales. Su función es instalar API hooks, una técnica que altera el comportamiento de funciones del sistema operativo para esquivar los sistemas de detección.

Como etapa final, el malware despliega Cobalt Strike Beacon. Esta es una herramienta legítima, diseñada originalmente para pruebas de penetración, que los ciberdelincuentes reconvierten con frecuencia en un arma. Con ella, los atacantes se comunican con los equipos comprometidos, se mueven lateralmente por la red, hacen reconocimiento del entorno y extraen información confidencial.

La versión de Kaspersky

María Isabel Manjarrez, analista de Seguridad para América Latina del equipo GReAT de Kaspersky, señala que StrikeShark refleja la evolución del panorama de amenazas. Según explica, los ciberdelincuentes combinan herramientas de ataque de acceso público con malware hecho a la medida y técnicas avanzadas de evasión.

Manjarrez agrega que el uso de señuelos que imitan software legítimo, sumado a la explotación de vulnerabilidades conocidas, deja en evidencia una necesidad concreta: las organizaciones deben mantener una gestión rigurosa de las actualizaciones de seguridad, contar con soluciones de detección y respuesta en endpoints (EDR) y reforzar la capacitación de su personal.

Lo que dicen otras fuentes sobre el posible origen

Investigaciones publicadas por Securelist, el blog técnico de Kaspersky, describen a StrikeShark como una campaña con fines probables de espionaje o recolección de información. Los propios investigadores reconocen que su confianza en esta hipótesis es baja, ya que la actividad posterior al compromiso se limitó principalmente al robo de credenciales, el reconocimiento del sistema y el movimiento lateral.

Medios como SC Media coinciden en que no existe, por ahora, un vínculo directo entre StrikeShark y un actor de amenazas ya identificado. El uso de herramientas open source vinculadas a desarrolladores de habla china es, hasta el momento, el único indicio disponible sobre un posible origen geográfico de los atacantes.

Recomendaciones para las empresas

Frente a esta amenaza, los expertos de Kaspersky recomiendan varias medidas de protección:

  • Mantener actualizadas todas las aplicaciones y sistemas para corregir vulnerabilidades conocidas antes de que los atacantes las exploten.
  • Implementar soluciones de seguridad que detecten y bloqueen droppers antes de que comprometan los dispositivos.
  • Capacitar de forma continua a los colaboradores para fortalecer la cultura de ciberseguridad y reducir el riesgo de ataques de ingeniería social.
  • Proteger los equipos corporativos con soluciones integrales que detecten amenazas desde las primeras etapas del ataque.
  • Utilizar servicios de Inteligencia de Amenazas para anticipar ataques emergentes y tomar decisiones de seguridad con mayor información.

Por qué importa para Colombia

La inclusión de Colombia en la lista de países afectados por StrikeShark confirma un patrón que se repite en los últimos años: los ataques dirigidos a infraestructura crítica y desarrollo de software no distinguen entre economías grandes o pequeñas. La explotación de vulnerabilidades conocidas en servidores de uso común, como Microsoft Exchange o SharePoint, expone a cualquier organización que no aplique parches de seguridad a tiempo.

Kaspersky continúa monitoreando la actividad de StrikeShark. Por ahora, la recomendación central para las empresas colombianas es la misma que se repite tras cada nueva campaña de este tipo: actualizar sistemas, vigilar los endpoints y no bajar la guardia frente a instaladores o documentos que llegan de fuentes no verificadas.

Etiquetado:

AltaDensidad.TV




LiveU en IBC2026 se une al Story Object Model, el estándar abierto que busca que la IA entienda las historias

LiveU conecta la contribución en vivo desde el terreno con Story Object Model, el estándar abierto que las redacciones están desarrollando para que las herramientas de producción habilitadas por IA trabajen a partir de una comprensión compartida de cada historia. LiveU participa en IBC Accelerator Incubator 2026: Smart Stories – The New Knowledge Architecture for...

Durante décadas, la arquitectura y la construcción han evolucionado al ritmo de la incorporación de nuevas tecnologías: desde el dibujo asistido por ordenador (CAD) hasta la metodología Building Information Modeling (BIM). Hoy, una nueva capacidad tecnológica se suma a esta transformación: la Inteligencia Artificial (IA). La combinación de BIM e inteligencia artificial está cambiando la...

Android 17 ya llega a los Pixel: Google libera su nueva versión con multitarea avanzada, más seguridad y herramientas para creadores

Google comienza oficialmente el despliegue de Android 17 para los teléfonos, tabletas y relojes Pixel compatibles. La nueva versión del sistema operativo llega primero a los dispositivos de la compañía y posteriormente se extenderá a otros fabricantes Android a lo largo de 2026. La actualización introduce mejoras centradas en productividad, creación de contenido, juegos, privacidad...

Los terremotos en Venezuela también ponen a prueba la capacidad de respuesta de las redes de telecomunicaciones. Digitel anuncia la incorporación de una estación base con conectividad satelital mediante la red de Starlink en el estado La Guaira

Los recientes terremotos que afectan a Venezuela también ponen a prueba la capacidad de respuesta de las redes de telecomunicaciones. En este contexto, Digitel anuncia la incorporación de una estación base con conectividad satelital mediante la red de Starlink en el estado La Guaira, una tecnología que permite restablecer con mayor rapidez el servicio móvil...

Descubre más desde Alta Densidad

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo