- Origen
- Múltiples fuentes: CSO Online, Mandiant, Microsoft, Lumen, CISA, FBI, DC3
- Fecha
- 2026-08-06T04:10:26.400764+00:00
- Resumen
- Según múltiples fuentes, un análisis del kit de comando y control (C2) utilizado por un conjunto de intrusión vinculado a estados reveló que aproximadamente 30 operadores, entre ellos dos programas estatales y alrededor de 28 actores criminales, emplean el mismo kit y la misma infraestructura. El malware resuelve su dirección C2 mediante contratos inteligentes en una blockchain pública, mostrando que la infraestructura es un producto compartido, no propiedad de los estados. Esta situación invalida la correlación tradicional entre herramientas y atribución, ya que un mismo indicador puede agrupar actores no relacionados. Investigaciones de Mandiant, Microsoft y otros confirman que actores estatales como Rusia, China, Irán y Corea del Norte alquilan o roban infraestructura criminal para sus operaciones, dificultando la identificación y atribución basada en infraestructura. Esto afecta la triage en SOCs, que deben centrarse en el comportamiento y el impacto de la intrusión, no en la supuesta propiedad de la herramienta. Se recomienda anclar detecciones en constantes técnicas duraderas y limitar la confianza en atribuciones basadas en herramientas compartidas. La infraestructura no revela la identidad del operador, pues es alquilada o comprometida.