Перейти к содержанию

Grupo de hackers ataca organizaciones rusas con una herramienta de prueba de penetración

Por sus capacidades, Ravage es similar a las herramientas de acceso remoto.

Expertos en ciberseguridad de Kaspersky Lab han identificado un nuevo grupo cibernético dirigido a organizaciones rusas, incluidas instituciones educativas y empresas de energía. Una característica clave de los ataques es el uso del framework Ravage, una herramienta originalmente diseñada para pruebas de penetración, pero utilizada por los atacantes para el control remoto de sistemas.

Los ataques, que comenzaron en enero de 2026, utilizan correos electrónicos de phishing con archivos maliciosos. Dentro de ellos hay archivos que se disfrazan de documentos de Excel. Al abrirlos, se inicia un cargador que descarga y activa los componentes del malware, y finalmente carga Ravage a través de un script de PowerShell.

El experto en ciberseguridad Oleg Kupreev explicó:

Por sus capacidades, Ravage es similar a las herramientas de acceso remoto (Remote Access Tool). El framework es capaz de realizar manipulaciones de archivos (cargar, descargar, copiar y eliminar), iniciar procesos y ejecutar scripts de PowerShell recibidos del servidor de los atacantes. Ravage también puede tomar capturas de pantalla y ejecutar comandos en computadoras de la red local a través de SMB o WMI. Todo esto se refiere a la funcionalidad básica, pero no puede obtener tickets, tokens, contraseñas guardadas, ni crear canales de control ocultos dentro de la red infectada.

Durante el último año, la mitad de los ataques registrados se dirigieron a instituciones educativas rusas, principalmente relacionadas con el transporte acuático. También se vieron afectadas organizaciones de los sectores energético, gubernamental y financiero. Según el estudio, el grupo ha estado activo al menos desde 2024 y opera de manera sistemática, lo que indica la experiencia de sus miembros.