Ataque a un fabricante surcoreano
Investigadores de Symantec revelaron que el grupo iraní MuddyWater (también conocido como Seedworm o Static Kitten) llevó a cabo una amplia campaña de ciberespionaje contra al menos nueve organizaciones de alto perfil en múltiples sectores y países. Entre las víctimas se incluyen un importante fabricante de electrónica de Corea del Sur, agencias gubernamentales, un aeropuerto internacional en Oriente Medio, fabricantes industriales en Asia e instituciones educativas.
Según Symantec, el grupo pasó una semana dentro de la red del fabricante surcoreano en febrero de 2026. El equipo de caza de amenazas de Symantec cree que el ataque estaba motivado por inteligencia, centrado en el robo de propiedad industrial e intelectual, espionaje gubernamental y acceso a redes de clientes corporativos.
Abuso de Foremedia y SentinelOne
La campaña de Seedworm se basó en gran medida en el DLL sideloading, una técnica común en la que software legítimo y firmado carga DLL maliciosas. Dos de los binarios utilizados en el ataque fueron 'fmapp.exe', una utilidad legítima de audio de Foremedia, y 'sentinelmemoryscanner.exe', un componente legítimo de SentinelOne. Las DLL maliciosas (fmapp.dll y sentinelagentcore.dll) contenían ChromElevator, una herramienta de post-explotación que roba datos de navegadores basados en Chrome.
Symantec también encontró que PowerShell, utilizado en ataques anteriores de Seedworm, seguía siendo empleado intensamente, aunque los payloads se controlaban a través de cargadores Node.js en lugar de directamente. PowerShell se usó para capturar pantallas, realizar reconocimiento, descargar payloads adicionales, establecer persistencia, robar credenciales y crear túneles SOCKS5.
Detalles del ataque a la empresa surcoreana
El ataque al fabricante surcoreano duró del 20 al 27 de febrero. Los investigadores no revelaron el nombre de la organización. En la primera etapa, Seedworm realizó reconocimiento de host y dominio, seguido de enumeración de antivirus a través de WMI, captura de pantalla y descarga de malware adicional. El robo de credenciales se produjo mediante ventanas falsas de Windows, robo de claves de registro (SAM/SECURITY/SYSTEM) y herramientas de abuso de tickets Kerberos.
La persistencia se estableció mediante modificaciones en el registro, con balizamiento cada 90 segundos, y los binarios sideloaded se relanzaban repetidamente para mantener el acceso. Los investigadores señalaron que la cadencia es consistente con actividad impulsada por implantes, no por operadores continuos. Los atacantes utilizaron sendit.sh, un servicio público de intercambio de archivos, para la exfiltración de datos, probablemente para ocultar la actividad maliciosa y hacerla pasar por tráfico normal.
En general, Symantec considera que la última campaña de Seedworm es notable por la expansión geográfica, la madurez operativa y el abuso de herramientas y servicios legítimos, lo que marca un cambio hacia ataques más silenciosos.
Security teams log 54% of successful attacks and alert on just 14%. The rest move through your environment unseen. The Picus whitepaper shows how breach and attack simulation tests your SIEM and EDR rules so threats stop slipping by detection.