Una APT afiliada a Hamás ha intensificado sus operaciones contra entidades diplomáticas y gubernamentales árabes, incluso tras el alto el fuego en Gaza, incorporando técnicas más avanzadas de evasión y persistencia.
Una nueva investigación de Unit 42, el equipo de inteligencia de amenazas de Palo Alto Networks, alerta sobre la evolución de Ashen Lepus (también conocido como WIRTE), un grupo de ciberespionaje afiliado a Hamás que ha lanzado una campaña prolongada y altamente sigilosa contra organismos diplomáticos y gubernamentales de Oriente Medio.
El informe revela el despliegue de AshTag, una nueva suite de malware modular desarrollada en .NET, diseñada para robar información sensible, ejecutar comandos de forma remota y operar casi sin dejar rastro forense. Lo más relevante: el grupo ha mantenido una actividad constante durante todo el conflicto entre Israel y Hamás, e incluso la ha reforzado tras el alto el fuego de octubre de 2025, algo poco habitual entre actores afines.

Aunque históricamente Ashen Lepus había mostrado un nivel técnico moderado, la campaña actual marca un salto cualitativo en sus tácticas, técnicas y procedimientos (TTP). Según Unit 42, el grupo ha incorporado:
Este enfoque permite que el tráfico malicioso se mezcle con comunicaciones legítimas, dificultando su detección por herramientas tradicionales.
La victimología confirma el foco estratégico del grupo: organismos gubernamentales y diplomáticos de países de habla árabe. A sus objetivos tradicionales —como Palestina, Egipto o Jordania— se suman ahora Omán y Marruecos, lo que evidencia una expansión geográfica.
Los ataques se inician mediante documentos señuelo en PDF, con temáticas altamente sensibles: resoluciones confidenciales sobre Palestina, relaciones entre Turquía y países árabes o supuestos movimientos estratégicos de Hamás. Al abrirlos, las víctimas activan una cadena de infección en varias etapas que culmina con la instalación persistente de AshTag.
El informe destaca un elemento especialmente preocupante: tras la infección inicial automatizada, los atacantes acceden manualmente a los sistemas comprometidos. En varios casos, extrajeron documentos directamente de cuentas de correo electrónico diplomáticas, almacenándolos temporalmente antes de exfiltrarlos.
Para ello, Ashen Lepus utilizó por primera vez Rclone, una herramienta legítima de transferencia de archivos, una táctica cada vez más común entre actores APT para ocultar actividades maliciosas dentro de tráfico aparentemente benigno.
Unit 42 concluye que Ashen Lepus ha adoptado una estrategia de “bajo coste y alto impacto”: herramientas relativamente sencillas, pero bien encadenadas y operadas con mayor disciplina operativa. El resultado es una amenaza persistente, difícil de analizar y alineada con objetivos claros de inteligencia geopolítica.
Las organizaciones gubernamentales y diplomáticas de Oriente Medio —y por extensión, cualquier entidad vinculada a información sensible regional— deberían reforzar su vigilancia frente a campañas de espionaje cada vez más discretas y persistentes.
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas