Ke3chang
También conocido como: apt15, bronze davenport, bronze idlewood, bronze palace, g0004, gref, lurid, metushy, mirage, nickel, nylon typhoon, playful dragon
Ficha
Ke3chang, al que la telemetría más reciente también se asocia con el alias Mirage Kitten, es un grupo de ciberespionaje cuya actividad más reciente documentada corresponde a septiembre de 2026, sin que las fuentes disponibles precisen su fecha de aparición. Su método de entrada actual consiste en acercamientos de ingeniería social dirigida a través de LinkedIn y portales de búsqueda de empleo, en los que entrega supuestos «retos de programación» en archivos comprimidos troyanizados que la víctima ejecuta en su propio equipo. Para esta campaña ha desarrollado dos familias de malware propias y multiplataforma, NodeRabbit y PollCat, construidas sobre Node.js y JavaScript, lo que les permite funcionar en distintos sistemas operativos. Sus objetivos conocidos son organizaciones de aviación y de tecnología financiera en Oriente Medio y África, con infecciones de NodeRabbit detectadas en sistemas de Afganistán, Egipto y Etiopía. Lo distintivo del grupo es la combinación de señuelos de reclutamiento laboral con malware escrito en lenguajes de desarrollo habituales, que se camufla bien en equipos de perfiles técnicos.
Acceso inicial
- Phishing dirigido a través de LinkedIn
- Phishing dirigido a través de portales de búsqueda de empleo
- Archivos de «retos de programación» troyanizados
Herramientas
NodeRabbit (RAT), PollCat (RAT)
Qué vigilar
- Conciencie a los empleados, en especial a perfiles técnicos y de desarrollo, sobre ofertas de empleo no solicitadas en LinkedIn u otros portales que incluyan pruebas técnicas descargables.
- Establezca como norma que ningún código o archivo recibido en un proceso de selección se ejecute en equipos corporativos; use entornos aislados y desechables.
- Vigile la ejecución de Node.js y de scripts JavaScript fuera de los procesos de desarrollo habituales, así como sus conexiones de red salientes, en Windows, macOS y Linux: el malware del grupo es multiplataforma.
- Preste atención reforzada si su organización pertenece a los sectores de aviación o tecnología financiera, o tiene operaciones en Oriente Medio y África (se han observado casos en Afganistán, Egipto y Etiopía).
- No se han documentado vulnerabilidades concretas explotadas por este grupo en la actividad descrita, por lo que la defensa depende sobre todo del control de la ejecución de archivos y de la formación del personal.
Países más afectados
Sin datos todavía.
Sectores más afectados
Sin datos todavía.
Mitigaciones prioritarias
Mitigaciones de MITRE ATT&CK que cubren más técnicas de las que usa este grupo.
- Gestión de cuentas privilegiadas (11 técnicas cubiertas)
- Formación de usuarios (8 técnicas cubiertas)
- Políticas de contraseñas (7 técnicas cubiertas)
- Auditoría (6 técnicas cubiertas)
- Configuración del sistema operativo (5 técnicas cubiertas)
- Filtrar el tráfico de red (5 técnicas cubiertas)
- Prevención de comportamientos en el endpoint (5 técnicas cubiertas)
- Gestión de cuentas de usuario (4 técnicas cubiertas)
Técnicas MITRE ATT&CK
Víctimas recientes
Sin datos todavía.
Fuentes analizadas
Las reivindicaciones las publican los propios grupos criminales y no están verificadas hasta que la organización o la prensa las confirman. Los nombres de personas físicas (autónomos, profesionales individuales) se anonimizan conforme al RGPD. Nunca enlazamos a sitios de filtración ni a datos robados. Para solicitar la retirada o anonimización de una entrada, contacte con el administrador del sitio.
Fuentes: RansomLook (CC BY 4.0), MITRE ATT&CK®, MISP Galaxy, Google News.