« Todas las amenazas

Grupo APTMITRE G0034

Sandworm Team

También conocido como: apt44, blackenergy (group), blue echidna, electrum, frozenbarents, g0034, iridium, iron viking, quedagh, sandworm, sandworm relic, seashell blizzard

Ficha

Sandworm Team es un grupo de amenazas conocido por operaciones destructivas contra infraestructuras críticas, especialmente del sector energético. Su actividad documentada se remonta al menos a diciembre de 2015, cuando un ataque contra la red eléctrica de Ucrania provocó un apagón que afectó a unas 230.000 personas. Según ESET, a finales de 2025 el grupo estuvo detrás de un ciberataque contra la red eléctrica de Polonia en el que empleó DynoWiper, un programa malicioso diseñado para borrar datos. Lo distintivo del grupo es el uso de malware de borrado (wipers) con fines de sabotaje más que de lucro, así como una aparente carga simbólica en el calendario: el ataque a Polonia coincidió con el décimo aniversario del incidente ucraniano. Entre las herramientas asociadas al grupo figuran también BlackEnergy, vinculada a sus campañas contra el sector eléctrico.

Activo desde: 2015

Herramientas

DynoWiper (wiper), BlackEnergy

Qué vigilar

Víctimas en los últimos 90 días0

Países más afectados

Sin datos todavía.

Sectores más afectados

Sin datos todavía.

Mitigaciones prioritarias

Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.

  1. Gestión de cuentas de usuario (17 técnicas cubiertas)
  2. Formación de usuarios (15 técnicas cubiertas)
  3. Prevención de intrusiones en red (11 técnicas cubiertas)
  4. Gestión de cuentas privilegiadas (10 técnicas cubiertas)
  5. Prevención de ejecución (9 técnicas cubiertas)
  6. Prevención de comportamientos en el endpoint (9 técnicas cubiertas)
  7. Restringir contenido web (8 técnicas cubiertas)
  8. Autenticación multifactor (8 técnicas cubiertas)

Técnicas MITRE ATT&CK

T1608.001 · Upload MalwareT1588.006 · VulnerabilitiesT1040 · Network SniffingT1027.010 · Command ObfuscationT1595.002 · Vulnerability ScanningT1585.001 · Social Media AccountsT1586.001 · Social Media AccountsT1132.001 · Standard EncodingT1213.006 · DatabasesT1539 · Steal Web Session CookieT1059.001 · PowerShellT1090 · ProxyT1203 · Exploitation for Client ExecutionT1041 · Exfiltration Over C2 ChannelT1053.005 · Scheduled TaskT1190 · Exploit Public-Facing ApplicationT1078.002 · Domain AccountsT1003.003 · NTDST1036 · MasqueradingT1598.003 · Spearphishing LinkT1133 · External Remote ServicesT1587.001 · MalwareT1072 · Software Deployment ToolsT1584.005 · BotnetT1566.002 · Spearphishing LinkT1018 · Remote System DiscoveryT1589.003 · Employee NamesT1078 · Valid AccountsT1566.001 · Spearphishing AttachmentT1204.002 · Malicious FileT1106 · Native APIT1588.002 · ToolT1583.004 · ServerT1590.001 · Domain PropertiesT1083 · File and Directory DiscoveryT1049 · System Network Connections DiscoveryT1555.003 · Credentials from Web BrowsersT1489 · Service StopT1571 · Non-Standard PortT1070.004 · File DeletionT1047 · Windows Management InstrumentationT1021.002 · SMB/Windows Admin SharesT1204.001 · Malicious LinkT1505.003 · Web ShellT1218.011 · Rundll32T1499 · Endpoint Denial of ServiceT1195.002 · Compromise Software Supply ChainT1199 · Trusted RelationshipT1056.001 · KeyloggingT1561.002 · Disk Structure WipeT1486 · Data Encrypted for ImpactT1592.002 · SoftwareT1491.002 · External DefacementT1583 · Acquire InfrastructureT1219 · Remote Access ToolsT1584.004 · ServerT1003.001 · LSASS MemoryT1594 · Search Victim-Owned WebsitesT1570 · Lateral Tool TransferT1027 · Obfuscated Files or Information

Víctimas recientes

Sin datos todavía.

Fuentes analizadas

Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.

Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.