Sandworm Team
También conocido como: apt44, blackenergy (group), blue echidna, electrum, frozenbarents, g0034, iridium, iron viking, quedagh, sandworm, sandworm relic, seashell blizzard
Ficha
Sandworm Team es un grupo de amenazas conocido por operaciones destructivas contra infraestructuras críticas, especialmente del sector energético. Su actividad documentada se remonta al menos a diciembre de 2015, cuando un ataque contra la red eléctrica de Ucrania provocó un apagón que afectó a unas 230.000 personas. Según ESET, a finales de 2025 el grupo estuvo detrás de un ciberataque contra la red eléctrica de Polonia en el que empleó DynoWiper, un programa malicioso diseñado para borrar datos. Lo distintivo del grupo es el uso de malware de borrado (wipers) con fines de sabotaje más que de lucro, así como una aparente carga simbólica en el calendario: el ataque a Polonia coincidió con el décimo aniversario del incidente ucraniano. Entre las herramientas asociadas al grupo figuran también BlackEnergy, vinculada a sus campañas contra el sector eléctrico.
Activo desde: 2015
Herramientas
DynoWiper (wiper), BlackEnergy
Qué vigilar
- Prestar atención a los entornos de tecnología operativa (OT/ICS) del sector energético: son el objetivo recurrente documentado de este grupo en Ucrania y Polonia.
- Preparar la detección y respuesta ante malware de borrado (wipers) como DynoWiper: copias de seguridad desconectadas y verificadas, y procedimientos de restauración probados, ya que el objetivo es la destrucción de datos y no la extorsión.
- Revisar indicadores históricos asociados a BlackEnergy en redes eléctricas y segmentar los entornos industriales respecto de la red corporativa para limitar la propagación.
- Reforzar la vigilancia y la capacidad de respuesta en fechas señaladas o aniversarios de incidentes previos, dado que la campaña contra Polonia coincidió con el décimo aniversario del ataque a Ucrania de 2015.
- Las fuentes disponibles no detallan el vector de acceso inicial empleado; conviene mantener controles básicos amplios (acceso remoto, credenciales y proveedores) mientras no haya información más concreta.
Países más afectados
Sin datos todavía.
Sectores más afectados
Sin datos todavía.
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Gestión de cuentas de usuario (17 técnicas cubiertas)
- Formación de usuarios (15 técnicas cubiertas)
- Prevención de intrusiones en red (11 técnicas cubiertas)
- Gestión de cuentas privilegiadas (10 técnicas cubiertas)
- Prevención de ejecución (9 técnicas cubiertas)
- Prevención de comportamientos en el endpoint (9 técnicas cubiertas)
- Restringir contenido web (8 técnicas cubiertas)
- Autenticación multifactor (8 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
Sin datos todavía.
Fuentes analizadas
- ESET Research: Sandworm behind cyberattack on Poland’s power grid in late 2025 (ESET WeLiveSecurity, 23/1/2026)
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.