Hackers vinculados a Pakistán llevan años haciendo phishing al ejército de la India. Ahora van tras sus universidades.
Noticias

Hackers vinculados a Pakistán llevan años haciendo phishing al ejército de la India. Ahora van tras sus universidades.

Español

El 22 de septiembre de 2026 la empresa de seguridad Trellix informó de que SideCopy, un grupo de hackers rastreado hasta Pakistán, enviaba archivos trampa a instituciones académicas indias. SideCopy y el grupo relacionado Transparent Tribe apuntan a soldados y funcionarios desde al menos 2019, y su cebo ha seguido los titulares de la propia India: Kavach, Pahalgam, Operación Sindoor.

La redacción de tuput · · 16 min de lectura

El 22 de septiembre de 2026 la empresa de seguridad Trellix describió un archivo que había sido enviado a personas de instituciones académicas indias. Llega dentro de un archivo ZIP y se llama commskll.docx.lnk. El icono es el de un PDF y el nombre termina en la extensión de Word, .docx, pero el archivo es un acceso directo de Windows, y al abrirlo se pone en marcha una cadena de scripts que termina con un programa de control remoto ejecutándose en el ordenador de la víctima. Mientras eso ocurre, se abre en pantalla un señuelo inofensivo llamado commskl.docx.

Trellix vinculó la campaña con SideCopy, un grupo de hackers que las empresas de seguridad rastrean hasta Pakistán y que está activo desde al menos 2019, según el relato de The Hacker News sobre el informe. Hasta ahora atacaba sobre todo a las fuerzas de defensa y a los funcionarios del gobierno de la India. El gobierno indio no ha atribuido formalmente estas campañas, y no hemos encontrado ninguna atribución de ese tipo, así que cada vínculo con Pakistán en este artículo es la valoración de una empresa concreta.

Un acceso directo disfrazado de PDF

Los investigadores de Trellix Boggavarapu R S S Srinivas Gupta y Ravishankar N C siguieron la cadena paso a paso. El acceso directo contacta con un servidor en docsportal[.]in y usa mshta.exe, un programa que viene con Windows y ejecuta un tipo de archivo de script llamado HTA. Ambos forman parte del sistema operativo, así que no hace falta descargar nada para usarlos.

Los scripts incluyen un archivo por lotes llamado appT.bat y una segunda etapa llamada startT.hta. Decodifican su carga en varios pasos y cargan un archivo de biblioteca, ioluegnt.dll, directamente en la memoria del ordenador. El último paso instala ReverseRAT.

El código está construido en capas para resistir la inspección. Trellix encontró que los archivos HTA están ofuscados con varias rondas de revoltijo que hay que deshacer en orden, que las cargas están codificadas en Base64 (una forma de escribir datos binarios como texto plano) y que la biblioteca final se carga mediante una función del entorno .NET llamada deserialización. El malware también lleva una clave de cifrado incrustada en el código. No la reproducimos, porque no le aporta nada al lector.

Un RAT, en la jerga del oficio, es un troyano de acceso remoto. ReverseRAT recopila datos del sistema y una lista del software instalado, hace capturas de pantalla, roba contraseñas y el contenido del portapapeles, ejecuta archivos y comandos, abre una consola para el operador y se configura para sobrevivir a un reinicio mediante el Registro de Windows. Informa a dns.educationportals[.]biz, que se resuelve en 45.61.157[.]22, y envía los datos robados por el puerto 5863. Hemos neutralizado esas direcciones con corchetes para que nadie pueda hacer clic en ellas por accidente.

Trellix resumió el cambio en una frase que citó The Hacker News: «Aunque su foco histórico han sido las entidades del gobierno indio, su reciente giro hacia las instituciones académicas pone de relieve un conjunto cada vez mayor de prioridades estratégicas».

Copiar los deberes de un rival

Cisco Talos dio a SideCopy su nombre. En un informe publicado el 7 de julio de 2021, los investigadores Asheer Malhotra y Justin Thattil escribieron: «SideCopy es un grupo APT que imita las cadenas de infección del APT Sidewinder para entregar su propio conjunto de malware». APT significa amenaza persistente avanzada, la etiqueta del sector para un grupo con muchos recursos que siempre vuelve. SideWinder es otro grupo de hackers, y el hecho de que SideCopy copiara sus métodos le dio el nombre.

Talos enumeró un conjunto de herramientas que ya era grande en 2021: CetaRAT, Allakore y njRAT, además de cuatro programas propios que llamó DetaRAT, ReverseRAT, MargulasRAT y ActionRAT. Los señuelos estaban hechos para que sus lectores los reconocieran. Talos describió «señuelos que se hacen pasar por documentos operativos del ejército y de centros de estudios» y «infecciones basadas en el cebo de la seducción», esta segunda expresión referida a un cebo que juega con los intereses personales del objetivo. Los dos tipos de cebo iban dirigidos a personal del gobierno indio.

El informe de The Hacker News sobre la campaña de septiembre de 2026 dice que SideCopy también se rastrea como TAG-140 y se solapa con Transparent Tribe, también conocido como APT36, un grupo que Check Point describe como «un actor de amenazas con base en Pakistán, conocido por atacar de forma persistente a organizaciones del gobierno indio, personal diplomático e instalaciones militares». Los dos grupos se solapan, y por eso las empresas informan sobre ellos juntos.

Un malware que primero mira el reloj

En su informe del 4 de noviembre de 2024, Check Point Research siguió la pista de un programa llamado ElizaRAT, que según la firma se divulgó públicamente por primera vez en septiembre de 2023. Check Point lo describió como una herramienta de Transparent Tribe e informó de «varias campañas probablemente exitosas» contra objetivos indios de alto perfil en 2024.

Todas las muestras que analizó Check Point hacen una cosa antes de ejecutarse: comprueban si la zona horaria del ordenador está configurada en «India Standard Time». Una máquina configurada en cualquier otra zona se deja en paz, de modo que un investigador que pruebe el archivo en un portátil con hora de Londres ve que el archivo no hace nada. Esa sola comprobación reduce el grupo de víctimas a los ordenadores configurados para la India.

Los operadores también cambiaron la forma en que el malware se comunica con ellos. Check Point describió el «abuso sistemático de servicios en la nube» para el tráfico de control: Telegram en las primeras variantes, luego Slack, luego el almacenamiento en la nube de Google. Una variante que Check Point llamó Circle, compilada en enero de 2024, abandonó los servicios en la nube por servidores alquilados y venía con un cargador que reducía su tasa de detección.

Hay un detalle en el código que une las variantes. El nombre «Apolo Jones» aparece en las muestras de Check Point, en los metadatos de PDF, en nombres de funciones y en contraseñas de archivos zip como «ApoloJones2024». Check Point lo usó para vincular todas las variantes con Transparent Tribe.

El mismo informe presentó ApoloStealer, un programa complementario que busca documentos de Office, PDF, imágenes y archivos comprimidos, y registra lo que encuentra en una pequeña base de datos antes de enviar los archivos al exterior.

Ir tras el sistema operativo de la propia India

El 25 de agosto de 2025 The Hacker News informó, a partir de una investigación de la firma CYFIRMA, de que Transparent Tribe había empezado a apuntar a máquinas Linux. El cebo era un archivo llamado Meeting_Ltr_ID1543ops.pdf.desktop. Un archivo .desktop es un lanzador de Linux, y este llevaba el nombre de un PDF. Al abrirlo en la máquina objetivo, descargaba de un servidor cargas codificadas en hexadecimal, creaba una tarea programada para seguir instalado y llamaba a modgovindia[.]space:4000.

Las víctimas previstas eran oficinas del gobierno indio que usan BOSS Linux, una distribución que emplean. Entre las cargas estaban la puerta trasera Poseidon y MeshAgent, una herramienta de administración remota. Un programa llamado Sindoor Dropper, un binario comprimido en Go, las entregaba mientras mostraba un PDF señuelo. El informe apareció unos tres meses después de la Operación Sindoor, y el cargador lleva el nombre de la operación. El informe cita a CYFIRMA sobre el sentido del ejercicio: la capacidad del grupo de «personalizar sus mecanismos de entrega según el entorno operativo de la víctima» aumenta sus posibilidades de éxito.

Kavach, la herramienta de autenticación de dos factores que usan los organismos del gobierno, ya había sido un objetivo antes. La misma cobertura recordaba una campaña anterior construida en torno a ella, y The Hacker News data esa táctica a principios de 2022, cuando los grupos fueron tras las credenciales de acceso de funcionarios mediante descargas falsas de Kavach.

Un aeroclub y un ThePrint falso

El 2 de enero de 2026 The Hacker News informó de otra campaña de Transparent Tribe contra organismos gubernamentales, académicos y estratégicos de la India. El cebo era un acceso directo llamado NCERT-Whatsapp-Advisory.pdf.lnk, que se hacía pasar por un aviso del gobierno, con NCERT, el Consejo Nacional de Investigación y Capacitación Educativa, en su nombre. Al abrirlo se ejecutaba un comando oculto que descargaba un instalador de aeroclubofindia.co[.]in, el sitio web real del Aero Club of India, que los atacantes habían comprometido.

Una vez instalado, el malware se configuraba para arrancar de nuevo mediante cambios en el Registro, tareas programadas y accesos directos en la carpeta de inicio de Windows. El servidor de control, dns.wmiprovider[.]com, se registró a mediados de abril de 2025. Sus puntos de acceso web estaban escritos al revés para esquivar los escáneres que buscan palabras como register y heartbeat: /retsiger, /taebtraeh, /dnammoc_teg.

La primera dirección que contactaba el ordenador de una víctima era el dominio de una organización india real. La campaña de septiembre de 2026 tomó prestados, en cambio, los nombres de redacciones de noticias.

Órdenes solo en días laborables

El equipo ThreatLabz de Zscaler llamó Operation RapidRust a la campaña de septiembre, y The Hacker News publicó el informe el 18 de septiembre de 2026. La lista de objetivos eran organismos del gobierno y de defensa de la India y de Afganistán. Zscaler contó cuatro herramientas no documentadas hasta entonces: RUSTYSHADE, una puerta trasera escrita en el lenguaje de programación Rust, RUSTYMOVE, que se propaga mediante unidades USB, y dos ladrones de archivos, PSNATCH para Windows y BASHNATCH para Linux, que se llevan documentos, imágenes y archivos comprimidos modificados en los últimos tres meses.

RUSTYSHADE puede hacer capturas de pantalla, captar la webcam y trabajar con los archivos de la máquina. Recibe sus órdenes a través de repositorios privados de GitHub, el sitio para compartir código que los programadores usan a diario. Los operadores también registraron dominios parecidos a los de dos medios de noticias indios, theprints[.]org e indiatodays[.]org, y los usaron para alojar scripts de PowerShell.

El informe de Zscaler apareció cuatro días antes que el de Trellix. También describía un horario de trabajo. Una parte significativa de la actividad se concentró entre el 20 de agosto y el 1 de septiembre de 2026, con órdenes emitidas «solo entre las 4 y las 11 de la mañana UTC y solo en días laborables». En la India esa ventana va de las 9:30 a las 16:30.

Pahalgam, Sindoor y el calendario de señuelos

El 22 de abril de 2025 unos hombres armados mataron a 26 personas en Pahalgam, y el 7 de mayo la India lanzó la Operación Sindoor contra objetivos en Pakistán. El cebo siguió. La empresa india de seguridad Seqrite, en un informe fechado el 23 de mayo de 2025, encontró que APT36 y SideCopy enviaban archivos con temática de Pahalgam y registraban dominios como pahalgamattack[.]com, operationsindoor2025[.]in y sindoor[.]live.

Seqrite dijo que los dominios falsificados estaban hechos para suplantar a organismos del gobierno y de defensa de la India. Dijo que APT36 había pasado de los antiguos cargadores Poseidon a Ares RAT, una herramienta modular que registra pulsaciones de teclas, captura pantallas, maneja archivos, roba credenciales y ejecuta comandos remotos, y que también usaba Crimson RAT, un segundo programa de acceso remoto que se comunicaba con un servidor en 167.86.97[.]58 por el puerto 17854. La firma incluyó la defensa, las TI del gobierno, la salud, las telecomunicaciones y la educación entre los sectores que sufrieron intentos de intrusión.

La empresa de seguridad CloudSEK informó del mismo patrón. Tras Pahalgam, dijo, APT36 envió correos de phishing disfrazados de documentos del gobierno a redes gubernamentales y de defensa de la India, con Crimson RAT adjunto. En ambos informes el señuelo es un hecho de actualidad, seguido de un archivo que lleva su nombre.

Puestos en orden, los nombres de archivo de este artículo se leen como un calendario. Talos encontró señuelos hechos con documentos militares y de centros de estudios en julio de 2021, y el cebo de principios de 2022 fue una descarga falsa de Kavach. Abril y mayo de 2025 trajeron adjuntos sobre Pahalgam y Sindoor, y agosto un acceso directo de Linux llamado Meeting_Ltr_ID1543ops.pdf.desktop. Siguió un aviso de la NCERT en enero de 2026, un doble de un sitio de noticias en septiembre, y luego el archivo llamado commskll.docx.lnk, que Trellix describió el 22 de septiembre.

Quince lakh de ataques, 150 con éxito

Maharashtra Cyber, la agencia cibernética del estado de Maharashtra, elaboró un informe titulado «Road of Sindoor». Su cifra principal, tal como la publicó el Tribune el 12 de mayo de 2025, era de unos 15 lakh (1,5 millones) de ataques cibernéticos contra sitios web indios, de los cuales 150 tuvieron éxito. Aquí hay que mantener separados dos números. Los 15 lakh cuentan intentos y escaneos que llegaron a sistemas indios. Los 150 son los que lograron entrar.

El informe nombró siete grupos: APT36, Pakistan Cyber Force, Team Insane PK, Mysterious Bangladesh, Indo Hacks Sec, Cyber Group HOAX 1337 y National Cyber Crew. Enumeraba campañas de malware, inundaciones de denegación de servicio distribuida (que dejan un sitio fuera de línea al saturarlo de tráfico), suplantación de GPS y desfiguración de sitios web. Los funcionarios dijeron que, aunque las hostilidades entre la India y Pakistán habían cesado, los ataques seguían llegando desde Pakistán, Bangladés, Indonesia, Marruecos y países de Oriente Medio.

Los éxitos confirmados que enumeró el Tribune fueron pequeños. Se desfiguró el sitio web del Consejo Municipal de Kulgaon Badlapur, y también el del Defence Nursing College de Jalandhar. En la misma lista aparecía un supuesto robo de datos de un aeropuerto y de empresas de telecomunicaciones, que el Tribune calificó de supuesto.

Yashasvi Yadav, director general adicional de policía de Maharashtra Cyber, negó las afirmaciones en línea de que unos hackers habían vulnerado el aeropuerto de Bombay o el sitio web de la Comisión Electoral. El informe también decía que los funcionarios encontraron y eliminaron más de 5.000 piezas de desinformación, entre ellas historias inventadas de ataques a la red eléctrica y a una instalación de misiles BrahMos. De 80 casos señalados, se retiraron 35.

El ruido, y lo que ocultó

Seqrite contó «más de 35 grupos hacktivistas implicados, 7 de reciente aparición» y «más de 650 eventos confirmados de DDoS y desfiguración» entre el 7 y el 10 de mayo de 2025. Un hacktivista es un hacker que trabaja por una causa política, sin necesidad de estar en la nómina de ningún gobierno. Los 650 de Seqrite y los 15 lakh de Maharashtra Cyber miden cosas distintas, uno un recuento de eventos confirmados de denegación de servicio y desfiguración a lo largo de cuatro días, el otro un total de ataques intentados, y los dos números no deben sumarse.

CloudSEK repasó las afirmaciones. Grupos hacktivistas como Nation Of Saviors y KAL EGY 319 habían afirmado haber logrado grandes intrusiones, entre ellas 247 GB de datos sustraídos del National Informatics Centre. La prueba que publicaron sumaba 1,5 GB de archivos multimedia de acceso público. Los datos que se decían procedentes del Tribunal Superior de Andhra Pradesh eran sobre todo metadatos públicos de casos. Infosecurity Magazine resumió las conclusiones de CloudSEK el 12 de mayo de 2025: «Los sitios desfigurados a menudo se restablecían en minutos, los datos filtrados resultaron ser públicos o reciclados y los ataques de denegación de servicio distribuida (DDoS) causaron un tiempo de inactividad insignificante».

Algunos de los hacktivistas sí hicieron daño real. Mysterious Team Bangladesh, que aparece en la lista de Maharashtra como Mysterious Bangladesh, fue perfilado por Group-IB en 2023 como un grupo hacktivista movido por motivos religiosos y políticos, cuyos principales objetivos eran organizaciones de la India e Israel. Group-IB le atribuyó más de 750 campañas de denegación de servicio y 78 desfiguraciones desde junio de 2022, y una intrusión en diciembre de 2022 en el Central Board of Higher Education de la India que expuso información personal.

CloudSEK separó los dos tipos de actividad. Su informe trata los correos de phishing de APT36 como la amenaza de inteligencia. Infosecurity Magazine describió lo que Crimson RAT hace con la máquina de una víctima: «Una vez que el malware ha recopilado datos sensibles, como capturas de pantalla, archivos o información del sistema, devuelve esos datos al servidor C2 para que los atacantes los analicen más a fondo». C2 significa comando y control, el servidor de los atacantes.

Quién nombra a Pakistán

Sameer Patil, que dirige el Centre for Security, Strategy and Technology de la Observer Research Foundation, escribió en mayo de 2026 que el informe de Maharashtra era uno de los raros casos en que un organismo del gobierno indio nombraba a un país como autor. Añadió que los ataques se encaminaban a través de terceros países como Bangladés, Marruecos e Indonesia para ocultar su origen. En cuanto a las campañas de espionaje descritas arriba, las atribuciones que encontramos provienen de empresas de seguridad, entre ellas Trellix, Check Point, Zscaler, CYFIRMA, Talos y la firma india Seqrite, que describen a los grupos como con base en Pakistán, alineados con Pakistán o de origen pakistaní. Check Point llama a APT36 con base en Pakistán, Zscaler lo llama un actor con nexo en Pakistán, y CYFIRMA valora que Transparent Tribe es de origen pakistaní. Son conclusiones de empresas privadas, cada una a partir de sus propios datos, y ninguna tiene el peso de una declaración de gobierno.

El espionaje funciona en más de una dirección. En un informe recogido por The Record el 5 de junio de 2025, la firma Proofpoint valoró que es «muy probable» que un grupo al que llama TA397, también conocido como Bitter, espíe por cuenta del gobierno de la India. Proofpoint dijo que Bitter atacó a organismos diplomáticos y gubernamentales vinculados con China y Pakistán, entre otros vecinos, entre octubre de 2024 y abril de 2025.

La propia conclusión de Patil, en su artículo para ORF del 7 de mayo de 2026, un año después de Sindoor, fue que «las defensas cibernéticas de la India pueden mantener la línea, pero la disuasión exige más». La frase completa sigue nombrando lo que él cree que falta: «una postura proactiva, una atribución creíble y una estrategia nacional largamente aplazada». Reconoció al Equipo de Respuesta a Emergencias Informáticas de la India (CERT-In) los avisos durante la operación que ayudaron a evitar una interrupción a gran escala, y citó los mismos 150 éxitos sobre 1,5 millones de ataques que informó Maharashtra Cyber.

La Estrategia Nacional de Ciberseguridad de la India, que según Patil está en preparación desde 2020, seguía sin publicarse cuando apareció su artículo el 7 de mayo de 2026.

Share
Copied!

Fuentes y lecturas adicionales

  1. Ravie Lakshmanan, SideCopy Broadens India Targeting to Academia With ReverseRAT Spear-Phishing, The Hacker News, 22 September 2026
  2. Asheer Malhotra and Justin Thattil, InSideCopy: How this APT continues to evolve its arsenal, Cisco Talos, 7 July 2021
  3. Cloudy With a Chance of RATs: Unveiling APT36 and the Evolution of ElizaRAT, Check Point Research, 4 November 2024
  4. Transparent Tribe Targets Indian Govt With Weaponized Desktop Shortcuts via Phishing, The Hacker News, 25 August 2025
  5. Transparent Tribe Launches New RAT Attacks Against Indian Government and Academia, The Hacker News, 2 January 2026
  6. Transparent Tribe Deploys New Rust Backdoor Using Private GitHub Repositories for C2, The Hacker News, 18 September 2026
  7. Operation Sindoor: Anatomy of a High-Stakes Cyber Siege, Seqrite Labs, 23 May 2025
  8. Pakistan-allied hackers launched 15 lakh cyber attacks on Indian websites, only 150 successful, The Tribune, 12 May 2025
  9. Hacktivist Attacks on India Overstated Amid APT36 Espionage Threat, Infosecurity Magazine, 12 May 2025
  10. Sameer Patil, Operation Sindoor at One: Taking Stock of India's Cyber Preparedness, Observer Research Foundation, 7 May 2026
  11. Mysterious Team Bangladesh targeting India, The Hacker News (Group-IB research), 3 August 2023
  12. New evidence links long-running hacking group to Indian government, The Record, 5 June 2025

Investigado y escrito con ayuda de herramientas de IA, y editado para verificar su exactitud. Se ofrece solo como información general y para el debate, no como asesoramiento profesional. Consulta nuestros criterios editoriales y nuestro aviso legal. ¿Has visto un error? Dínoslo.

#cybersecurity#transparent tribe#apt36#sidecopy#operation sindoor#pakistan#cert-in

¿Te ha gustado? Recibe el siguiente.

Una buena lectura cada vez, directa a tu correo. Sin spam, cancela cuando quieras.

Más en Noticias
Los indios declararon haber perdido 228.450 millones de rupias por ciberfraude en 2024, y casi la mitad de las denuncias se rastrearon hasta Camboya, Myanmar y Laos
Una respuesta en la Lok Sabha situó las pérdidas declaradas por ciberfraude en 228.457,3 millones de rupias en 2024. La India ha rescatado a 6.998 ciudadanos de complejos de estafas en el extranjero, ha ordenado notificar los incidentes en seis horas y ha publicado normas de protección de datos, pero su estrategia civil de ciberseguridad sigue sin publicarse.
Al Jazeera fue sacada del aire en la India por unos mapas de Cachemira, perdió su autorización de seguridad por una película sobre Cachemira e informó de la captura de un piloto que el propio Ejército de Pakistán negó
Cinco días fuera del aire por unos mapas en 2015, una autorización de seguridad retirada en 2018 y, en mayo de 2025, una información sobre la captura de un piloto que el portavoz del Ejército de Pakistán negó. El registro público sobre Al Jazeera en la India, con sus respuestas.
Un grupo vinculado a China apuntó a cuatro de los cinco centros regionales de control de la red eléctrica de la India. Nadie ha probado que apagara las luces de Bombay.
Recorded Future encontró a un grupo vinculado a China comunicándose con 10 organizaciones eléctricas indias, cuatro de ellas centros regionales de control de la red. Si tuvo algo que ver con el apagón de Bombay es algo que Maharashtra, Delhi y la propia empresa respondieron de tres maneras distintas.
← todos los artículos