
MagnoSec Blog
Gamaredon: El APT Ruso que Lleva Años Explotando WinRAR para Atacar Ucrania con GammaWorm y GammaSteel
El contexto: qué ha pasado y por qué importa
Gamaredon es uno de esos grupos APT que rara vez acapara titulares pero que lleva años operando con una efectividad que muchos actores más mediáticos envidiarían. Atribuido al FSB ruso —concretamente al 18th Center for Information Security con base en Crimea—, este grupo lleva desde 2013 focalizado casi exclusivamente en objetivos ucranianos: gobierno, fuerzas armadas, infraestructura crítica, organizaciones de la sociedad civil y periodistas. Su longevidad no es casual: Gamaredon no busca el golpe espectacular. Busca persistencia. Acceso continuo. La capacidad de volver a entornos ya comprometidos una y otra vez, incluso después de que las víctimas hayan reinstalado sistemas y rotado credenciales. La última campaña documentada por Sekoia, que explota CVE-2025-8088 en WinRAR para distribuir GammaWorm y GammaSteel, demuestra que el grupo ha refinado su toolset sin desviarse un milímetro de su misión original.
Antecedentes y evolución de la amenaza
CVE-2025-8088 es una vulnerabilidad de path traversal en WinRAR que, a estas alturas, debería estar erradicada de cualquier entorno corporativo. Pero no lo está. El fallo permite que un archivo .rar manipulado extraiga su contenido en ubicaciones arbitrarias del sistema de archivos —por ejemplo, en la carpeta de inicio de Windows— en lugar de en el directorio elegido por el usuario. Gamaredon explota esto para colocar una aplicación HTML (HTA) maliciosa que se ejecuta automáticamente al iniciar sesión. El payload, bautizado como GammaPhish, actúa como descargador inicial del resto del arsenal: GammaWorm para propagación lateral mediante unidades extraíbles y recursos de red compartidos, y GammaSteel para robo sistemático de documentos, correos electrónicos, bases de datos de configuración y cualquier archivo que contenga información de valor para la inteligencia rusa.
Así funciona: los detalles técnicos
Lo que distingue a Gamaredon de otros APT es su filosofía de operación. No les importa ser detectados —sus campañas son notoriamente ruidosas en comparación con la sutileza de un APT29 o un Lazarus— porque su prioridad es la velocidad de exfiltración sobre el sigilo. Un operador de Gamaredon prefiere robar 10 GB de documentos en 48 horas y forzar al defensor a una carrera contrarreloj antes que permanecer oculto durante meses extrayendo información gota a gota. Esta agresividad táctica, combinada con una infraestructura de C2 que cambia constantemente y un uso extensivo de servicios legítimos —Telegram, servicios cloud rusos, servidores de correo comprometidos—, convierte la respuesta a incidentes en una persecución constante donde el atacante siempre parece ir un paso por delante.
Impacto real en organizaciones y empresas
GammaWorm merece atención específica porque ataca un vector que muchos blue teams subestiman: las unidades USB y los recursos compartidos de red. En entornos gubernamentales y militares ucranianos, donde las redes aisladas (air-gapped) son comunes por razones de seguridad, el movimiento de información mediante medios extraíbles es frecuente y necesario para la operativa diaria. GammaWorm se copia a sí mismo en cualquier unidad extraíble que se conecte al sistema infectado y crea archivos señuelo con nombres que imitan documentos legítimos. Cuando esa unidad se conecta a otro equipo, el ciclo se repite. Es una técnica de 2008 —Conficker la popularizó— pero que en 2026 sigue siendo devastadoramente efectiva porque la seguridad de los endpoints rara vez cubre el vector de almacenamiento extraíble con la misma profundidad que el tráfico de red.
Cómo MagnoSec aborda esta amenaza en sus auditorías
En MagnoSec, los ejercicios de Red Team que simulan actores como Gamaredon incluyen pruebas específicas de propagación mediante medios extraíbles y recursos compartidos, validación de la segmentación entre redes con diferentes niveles de sensibilidad, y evaluación de la capacidad del equipo de defensa para detectar exfiltración de datos a alta velocidad. La lección de Gamaredon para cualquier organización —esté o no en el punto de mira de un APT estatal— es que un atacante que prioriza la velocidad sobre el sigilo puede causar un daño irreparable en menos tiempo del que tarda el equipo de seguridad en montar una sala de crisis. La defensa no puede asumir que el adversario va a ser sigiloso: tiene que estar preparada para un adversario que entra, roba y sale antes de que nadie haya terminado el café de la mañana.
Temas tratados
Gamaredon · APT · Rusia · WinRAR · CVE-2025-8088 · GammaWorm · GammaSteel · Ucrania · ciberespionaje
Servicios relacionados
MagnoSec
Red Team y Simulación de Ataques Reales
Ejercicios Red Team con simulación realista de adversario. Basado en MITRE ATT&CK. Evaluamos detección, respuesta y contención. Incluye sesión Purple Team.
MagnoSec
Pentesting Web y Hacking Ético
Pentesting web y hacking ético de aplicaciones y APIs según OWASP WSTG. Detectamos SQL Injection, XSS y fallos de autenticación. Informe con CVSS y remediación.
MagnoSec
Auditoría de Infraestructura
Auditoría de infraestructura tecnológica: redes internas y externas, servidores y firewalls. Hallazgos con CVSS y plan de remediación. PTES y OSSTMM.
Servicios de auditoría
Pentesting Móvil y Auditoría de Apps
Pentesting de apps Android e iOS: análisis estático y dinámico, almacenamiento, comunicaciones y autenticación. Basado en OWASP MSTG, con informe y re-test.
Auditoría de Active Directory
Auditoría de Active Directory: identificación de vectores de escalado, Kerberoasting, BloodHound, ACLs abusivas. Protege el núcleo de tu identidad corporativa.
Auditoría WiFi para Empresas
Auditoría de redes WiFi corporativas. War driving, rogue AP, WPA2/WPA3 Enterprise, 802.1X. Detectamos configuraciones débiles y accesos no autorizados.
Auditoría de Código Fuente
Auditoría de código de aplicaciones: revisión manual (code review) y SAST para detectar vulnerabilidades OWASP/CWE en cualquier lenguaje. Alcance y precio.
Auditoría de Seguridad para MVP y Startups
Auditoría de seguridad para MVP y startups: autenticación, control de acceso, APIs, Supabase/RLS y cloud. Revisión corta y priorizada antes de lanzar.
¿Quieres saber si tu empresa tiene estas vulnerabilidades?
Auditamos la seguridad de empresas de toda España con alcance cerrado por escrito, informe técnico y ejecutivo, y retest de las correcciones. Presupuesto en 24 horas y primera consultoría sin coste. Si no sabes por dónde empezar, haz el test de seguridad de 15 preguntas.
Artículos relacionados
junio 2026
FortiBleed se Expande: 110 Millones de Credenciales Cosechadas por un IAB Ruso en 430.000 FortiGate
junio 2026
Squidbleed: Un Bug de 29 Años en Squid Proxy Expone Peticiones HTTP en Claro de Millones de Servidores
junio 2026
Scattered Spider se Declara Culpable y LastPass Confirma Filtración en el Ataque a la Cadena de Suministro de Klue
Recursos gratuitos
Guía completa
Guía de Pentesting Web: Metodología, Herramientas y Precios
Herramienta interactiva
Checklist de Seguridad Informática para Empresas
Referencia
Glosario de Ciberseguridad: 60+ Términos
Guía 2026
Certificaciones de Ciberseguridad: Precios y Comparativa
Herramienta
Calculadora de Precio de Pentesting
Cumplimiento
Pentesting para ISO 27001 y ENS: Qué Exige la Norma