En el complejo tablero de la guerra moderna, los frentes de batalla digitales se mueven con una velocidad y agresividad sin precedentes. La división de inteligencia de amenazas de Check Point Software Technologies (Check Point Research – CPR) acaba de publicar un revelador informe que expone las operaciones de Nimbus Manticore, un grupo de ciberdelincuentes de élite auspiciado por la Guardia Revolucionaria Islámica de Irán (IRGC).
El reporte detalla el despliegue de una agresiva campaña internacional de ciberespionaje y sabotaje digital. Los atacantes utilizaron señuelos corporativos altamente sofisticados para suplantar la identidad de organizaciones de los sectores de la aviación, el software y la energía en Estados Unidos, Europa y Oriente Medio.
La investigación de CPR profundiza en el modus operandi del grupo y revela tres hallazgos críticos que transforman las reglas de la ciberseguridad global:
1. Desarrollo de malware acelerado por Inteligencia Artificial
Por primera vez en el registro de la ciberguerra global, se obtuvieron pruebas técnicas concluyentes de que un grupo de amenazas persistentes avanzadas (APT) estatal utilizó herramientas de IA y Modelos de Lenguaje Grande (LLM) para codificar malware en pleno conflicto armado.
Al analizar el código fuente de los virus utilizados, los ingenieros de Check Point detectaron patrones inconfundibles de la asistencia de IA:
- Una estructura de código inusualmente modular y limpia.
- Un sistema excesivo y redundante de manejo de errores.
- Nombres de funciones excesivamente extensos y descriptivos, típicos de los algoritmos de generación de texto.
El uso de la IA les permitió actuar con una velocidad pasmosa, diseñando, probando e implementando código malicioso en tiempo récord para mantener el ritmo operativo bajo la presión del conflicto.
2. Envenenamiento SEO: Una trampa invisible para desarrolladores
Más allá de los ataques convencionales de spear-phishing (correos dirigidos con ofertas de empleo falsas para engañar a empleados aeronáuticos), Nimbus Manticore implementó una táctica masiva e invisible: el envenenamiento SEO (SEO poisoning).
Los hackers diseñaron una página web idéntica a la interfaz oficial de descarga de la popular herramienta de bases de datos SQL Developer. Mediante técnicas avanzadas de optimización en motores de búsqueda, lograron posicionar este portal fraudulento en los primeros lugares de resultados de plataformas como Bing y DuckDuckGo.
Con esta maniobra, cualquier programador o ingeniero de sistemas que buscara el software legítimo terminaba descargando una puerta trasera (backdoor) que comprometía las redes de su empresa. Esta estrategia amplió drásticamente el radio de impacto de la amenaza, convirtiendo a usuarios comunes en vectores de contagio corporativo.
3. Tres oleadas de ofensiva digital sin tregua
Mientras que los reportes de las agencias internacionales de prensa reflejaban un ataque unificado y aislado, el monitoreo permanente de Check Point Research logró identificar tres oleadas de ataques claramente diferenciadas entre los meses de febrero y abril de 2026:
- Fase de preparación: Infiltración silenciosa previa al estallido del conflicto.
- Operaciones activas: Despliegue de ataques de denegación y espionaje durante la fase militar denominada Operación Epic Fury.
- Ofensiva posterior al cese al fuego: Una oleada de retaliación digital que demostró que el grupo nunca cesó sus actividades operacionales a pesar de los acuerdos diplomáticos en el mundo físico.
El conflicto como acelerador tecnológico
«Lo que destaca en nuestra investigación es que las ambiciones de este grupo iban mucho más allá del espionaje selectivo en Oriente Medio. Encontramos fuertes indicios de que Nimbus Manticore utilizó herramientas de IA para desarrollar malware con mayor rapidez. Crearon e implementaron una nueva puerta trasera en pleno conflicto, mientras las operaciones militares estaban en marcha», advirtió Sergey Shykevich, gerente del Grupo de Inteligencia de Amenazas de Check Point Research.
El directivo concluyó señalando el peligro de la nueva estrategia de distribución: «La tercera oleada ejecutó una estrategia completamente diferente: el envenenamiento SEO. Posicionaron la descarga falsa de SQL Developer en los primeros puestos de Bing y DuckDuckGo; sin engaños dirigidos, simplemente esperando a que un desarrollador buscara una herramienta común. El conflicto no los ralentizó, sino que los aceleró».
















Discussion about this post