Kaspersky descubre el nuevo conjunto de malware de Mirage Kitten

Los investigadores de Kaspersky han anunciado el hallazgo de las herramientas NightLedger, ArcBridge y BridgeHead, utilizadas en operaciones de ciberespionaje dirigidas en Oriente Medio y África.

12punto

El Equipo Global de Investigación y Análisis (GReAT) de Kaspersky ha anunciado la detección de un nuevo conjunto de malware, previamente no documentado, utilizado por el grupo de amenaza persistente avanzada (APT) conocido como “Mirage Kitten”.

Según los hallazgos compartidos en el evento anual de Fin de Semana de Ciberseguridad de la compañía para la región de Oriente Medio, Turquía y África (META), el conjunto de herramientas se utilizó en actividades de ciberespionaje dirigidas con el objetivo de mantener un acceso prolongado a las redes de las víctimas y sustraer datos confidenciales.

Los investigadores señalaron que la campaña tuvo como objetivo diversas instituciones y sectores en todo Oriente Medio y África. Entre los hallazgos se incluyen organizaciones en Egipto, pymes e instituciones públicas en Jordania y Tanzania, organizaciones aeroespaciales en Pakistán, empresas de telecomunicaciones en Etiopía y entidades del sector financiero en Burkina Faso.

Kaspersky informó que el nuevo conjunto de herramientas se utilizó en operaciones de ciberespionaje dirigidas.

¿QUÉ HACE EL NUEVO CONJUNTO DE HERRAMIENTAS?

Según Kaspersky, el conjunto consta de tres herramientas específicas. En el centro de estas se encuentra NightLedger, una nueva puerta trasera (backdoor) dirigida a sistemas Windows. Los investigadores asociaron esta herramienta con Mirage Kitten debido a su estructura de código y características de comportamiento.

NightLedger otorga a los atacantes la capacidad de control remoto sobre los sistemas comprometidos. A través de este medio, se pueden realizar operaciones como la ejecución de comandos, la visualización y transferencia de archivos, así como la captura de pantalla.

ArcBridge y BridgeHead, que forman parte del conjunto, se definen como herramientas de tunelización encubierta. Estas herramientas pueden utilizar la computadora comprometida como un nodo intermedio para el tráfico del atacante, haciendo que las actividades parezcan provenir del interior de la red de la víctima. Este método facilita la elusión de los controles de seguridad de la red y oculta el acceso durante más tiempo.

Kaspersky informó que una de las herramientas fue detectada en abril de 2026 durante actividades dirigidas a víctimas en Oriente Medio. Se indicó que BridgeHead fue observado en entornos de víctimas en Egipto y en los sistemas de una organización aeroespacial en Pakistán, en actividades llevadas a cabo tras la intrusión inicial.

Según la investigación, los atacantes intentaron mantener un acceso persistente y oculto en los sistemas comprometidos.

No se ha confirmado cómo se logró el acceso inicial en muchos de los casos. Sin embargo, los investigadores informaron haber encontrado rastros de intentos de phishing dirigido, consistentes con los métodos conocidos del grupo, en algunos de los incidentes analizados. En estos intentos destacaron mensajes con temática de contratación, contenidos que imitaban marcas y plataformas confiables, páginas falsas de videoconferencia y archivos de archivo maliciosos alojados en servicios de intercambio de archivos de terceros.

Omar Amin, investigador sénior de seguridad de GReAT en Kaspersky, señaló que los últimos hallazgos demuestran que Mirage Kitten continúa desarrollando su capacidad de malware para respaldar sus operaciones dirigidas en Oriente Medio y África. Amin destacó que las técnicas de tunelización permiten a los atacantes eludir los controles de red y dificultan su detección.

La compañía recomendó a las instituciones realizar un seguimiento activo de amenazas contra este tipo de riesgos, monitorear los indicadores relacionados con puertas traseras y herramientas de tunelización, aprovechar la inteligencia de amenazas y fortalecer su capacidad de detección y respuesta.