Compartir

16 Diciembre 2025
Ashen Lepus eleva el ciberespionaje en Oriente Medio con AshTag, un nuevo malware sigiloso y modular

Una APT afiliada a Hamás ha intensificado sus operaciones contra entidades diplomáticas y gubernamentales árabes, incluso tras el alto el fuego en Gaza, incorporando técnicas más avanzadas de evasión y persistencia.

Una nueva investigación de Unit 42, el equipo de inteligencia de amenazas de Palo Alto Networks, alerta sobre la evolución de Ashen Lepus (también conocido como WIRTE), un grupo de ciberespionaje afiliado a Hamás que ha lanzado una campaña prolongada y altamente sigilosa contra organismos diplomáticos y gubernamentales de Oriente Medio.

El informe revela el despliegue de AshTag, una nueva suite de malware modular desarrollada en .NET, diseñada para robar información sensible, ejecutar comandos de forma remota y operar casi sin dejar rastro forense. Lo más relevante: el grupo ha mantenido una actividad constante durante todo el conflicto entre Israel y Hamás, e incluso la ha reforzado tras el alto el fuego de octubre de 2025, algo poco habitual entre actores afines.

De una sofisticación media a tácticas más avanzadas

Aunque históricamente Ashen Lepus había mostrado un nivel técnico moderado, la campaña actual marca un salto cualitativo en sus tácticas, técnicas y procedimientos (TTP). Según Unit 42, el grupo ha incorporado:

  • Cifrado personalizado más robusto para proteger las cargas maliciosas.
  • Ejecución en memoria, reduciendo artefactos detectables en disco.
  • Infraestructura de comando y control (C2) camuflada en subdominios que imitan servicios legítimos de tipo API o autenticación.

Este enfoque permite que el tráfico malicioso se mezcle con comunicaciones legítimas, dificultando su detección por herramientas tradicionales.

Diplomacia y geopolítica, en el punto de mira

La victimología confirma el foco estratégico del grupo: organismos gubernamentales y diplomáticos de países de habla árabe. A sus objetivos tradicionales —como Palestina, Egipto o Jordania— se suman ahora Omán y Marruecos, lo que evidencia una expansión geográfica.

Los ataques se inician mediante documentos señuelo en PDF, con temáticas altamente sensibles: resoluciones confidenciales sobre Palestina, relaciones entre Turquía y países árabes o supuestos movimientos estratégicos de Hamás. Al abrirlos, las víctimas activan una cadena de infección en varias etapas que culmina con la instalación persistente de AshTag.

Robo manual de documentos y exfiltración encubierta

El informe destaca un elemento especialmente preocupante: tras la infección inicial automatizada, los atacantes acceden manualmente a los sistemas comprometidos. En varios casos, extrajeron documentos directamente de cuentas de correo electrónico diplomáticas, almacenándolos temporalmente antes de exfiltrarlos.

Para ello, Ashen Lepus utilizó por primera vez Rclone, una herramienta legítima de transferencia de archivos, una táctica cada vez más común entre actores APT para ocultar actividades maliciosas dentro de tráfico aparentemente benigno.

Un modelo “low cost, high impact”

Unit 42 concluye que Ashen Lepus ha adoptado una estrategia de “bajo coste y alto impacto”: herramientas relativamente sencillas, pero bien encadenadas y operadas con mayor disciplina operativa. El resultado es una amenaza persistente, difícil de analizar y alineada con objetivos claros de inteligencia geopolítica.

Las organizaciones gubernamentales y diplomáticas de Oriente Medio —y por extensión, cualquier entidad vinculada a información sensible regional— deberían reforzar su vigilancia frente a campañas de espionaje cada vez más discretas y persistentes.

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad