Ciberinteligencia · Noticia

Sandworm contra la red eléctrica polaca y el secuestro de axios: el informe APT de ESET (Q4 2025–Q1 2026)

28 de mayo de 2026 · 5 min de lectura · Por Redacción Cubix Academia · Nivel profesional

El informe APT Activity Report Q4 2025–Q1 2026 de ESET documenta un ataque de borrado de datos de Sandworm contra una energética polaca y el secuestro del paquete npm axios por un clúster de Lazarus mediante ingeniería social prolongada contra un único mantenedor.

Cada pocos meses, firmas como ESET, Mandiant o CrowdStrike publican informes que agregan meses de telemetría, atribución y análisis forense en un solo documento. El más reciente de ESET, el APT Activity Report Q4 2025–Q1 2026, cubre la actividad documentada por su equipo de investigación entre octubre de 2025 y marzo de 2026, y en él aparecen dos casos que ilustran bien hacia dónde se mueve la actividad de los grupos de amenaza persistente avanzada: uno contra infraestructura crítica y otro contra la cadena de suministro de software a través de un solo desarrollador.

Un wiper contra la red eléctrica polaca

El 29 y 30 de diciembre de 2025, según el informe de ESET, se desplegó un malware de borrado de datos, bautizado DynoWiper, contra una empresa energética en Polonia. El objetivo no fue una infraestructura cualquiera: se trató de dos plantas de cogeneración de calor y electricidad y de un sistema que gestiona la energía generada por fuentes renovables, como parques eólicos y fotovoltaicos. ESET atribuye el ataque, con confianza media, a Sandworm, el grupo vinculado a la inteligencia militar rusa responsable del apagón de 2015 en Ucrania, el primer corte eléctrico documentado causado por malware. La coincidencia de fechas no es casual: el ataque a Polonia se produjo prácticamente en el décimo aniversario de aquel incidente.

Según declaraciones recogidas por ESET, no hay evidencia de que el ataque llegara a provocar un corte de suministro real, aunque las autoridades polacas señalaron que, de haber tenido éxito, podría haber dejado sin electricidad a cerca de 500.000 personas. Lo relevante aquí no es solo el resultado, contenido, sino el hecho en sí: un actor alineado con Rusia desplegando malware destructivo contra energía crítica en un país miembro de la OTAN, algo que ESET describe como un caso previamente indocumentado de ese perfil de objetivo.

Ingeniería social de meses contra un solo mantenedor de npm

El segundo caso que recoge el mismo periodo del informe tiene un vector completamente distinto: no hardware energético, sino un desarrollador de software. A finales de marzo de 2026, atacantes vinculados al paraguas de Lazarus, identificados como UNC1069 y ligados al clúster financiero BlueNoroff, publicaron dos versiones maliciosas del paquete axios, uno de los clientes HTTP más usados en JavaScript, con cerca de 100 millones de descargas semanales. Las versiones 1.14.1 y 0.30.4 instalaban un troyano de acceso remoto en máquinas macOS, Windows y Linux.

Lo que hace de este caso un ejemplo de manual es cómo se obtuvo el acceso: no hubo explotación de una vulnerabilidad técnica, sino una campaña de ingeniería social sostenida en el tiempo contra el mantenedor del paquete, Jason Saayman. Los atacantes se hicieron pasar por el fundador de una empresa real y conocida, clonando su identidad y la de la propia compañía, y lo invitaron a un espacio de Slack con apariencia legítima, con canales activos donde se compartían publicaciones de LinkedIn. Después programaron una reunión por Microsoft Teams; el mantenedor instaló lo que creyó un complemento necesario para la videollamada, y ese archivo era el troyano. Aunque las versiones comprometidas se retiraron de npm en apenas tres horas, la firma Huntress documentó al menos 135 endpoints contactando la infraestructura de mando y control del atacante durante la ventana de exposición.

Inicia sesión para leer este artículo

Es una publicación gratuita: solo hace falta una cuenta, sin suscripción.