Screening Serpens, el grupo APT vinculado a Irán, incorpora nuevas técnicas de evasión en campañas de ciberespionaje internacional

Screening Serpens, el grupo APT vinculado a Irán, incorpora nuevas técnicas de evasión en campañas de ciberespionaje internacional

Unit 42 ha descubierto seis nuevas variantes de troyanos de acceso remoto utilizadas en campañas contra entidades de EE. UU., Israel, Emiratos Árabes Unidos y Oriente Medio entre febrero y abril de 2026

Madrid, 26 de mayo de 2026 – Unit 42, la unidad de inteligencia de amenazas de Palo Alto Networks, líder global en ciberseguridad, ha publicado una nueva investigación en la que analiza la evolución reciente de Screening Serpens, un grupo de amenaza persistente avanzada (APT) vinculado a Irán y también conocido como UNC1549, Smoke Sandstorm o Iranian Dream Job. La investigación revela una intensificación de sus operaciones de ciberespionaje entre febrero y abril de 2026, con campañas que habrían tenido como objetivos entidades de Estados Unidos, Israel, Emiratos Árabes Unidos y, probablemente, otros dos objetivos en Oriente Medio.

El análisis muestra que el grupo ha desplegado seis nuevas variantes de malware de tipo RAT, troyanos de acceso remoto, agrupadas en dos familias. La primera, denominada MiniUpdate, ha sido descubierta por primera vez en esta investigación. La segunda, MiniJunk V2, representa una evolución de una familia de malware ya conocida y utilizada anteriormente por este actor.

Cronología de la actividad documentada de Screening Serpens.

Screening Serpens centra buena parte de su actividad en profesionales del sector tecnológico y organizaciones de alto valor en sectores como aeroespacial, fabricación de defensa y telecomunicaciones. Para lograr el acceso inicial, el grupo utiliza campañas de spear phishing muy personalizadas, basadas en falsas ofertas de empleo, portales de contratación fraudulentos y páginas que imitan servicios legítimos de videoconferencia.

En una de las campañas analizadas, los atacantes suplantaron a una aerolínea global mediante un archivo ZIP que incluía falsas descripciones de puestos técnicos, con identificadores de empleo aparentemente legítimos, junto con un supuesto portal de contratación. En otra campaña, el grupo imitó una invitación a una reunión en una plataforma de videoconferencia, con el objetivo de inducir a la víctima a descargar un archivo malicioso.

MiniUpdate, la nueva pieza del arsenal de Screening Serpens

La nueva familia MiniUpdate fue utilizada en varias de las campañas detectadas, y sus variantes muestran un ciclo de desarrollo continuo, con cambios en la infraestructura de mando y control, C2, y mejoras funcionales orientadas al robo de información.

Entre sus capacidades principales se encuentran la ejecución de comandos arbitrarios mediante cmd.exe, la carga de DLLs en memoria, la enumeración y finalización de procesos, la exfiltración de archivos y la creación de tareas programadas para mantener la persistencia en el sistema comprometido. Las variantes más recientes incorporan además la capacidad de dividir archivos grandes en fragmentos para facilitar una exfiltración más discreta y fiable.

El malware se comunica con varios dominios de C2, muchos de ellos alojados en infraestructura cloud, incluidos dominios de Azure Web Apps. Esta arquitectura permite a los atacantes rotar la infraestructura por objetivo y variante, reduciendo el riesgo de exposición cruzada entre campañas.

La segunda familia analizada, MiniJunk V2, muestra una evolución respecto a campañas previas. En estas operaciones, los atacantes utilizaron archivos comprimidos que contenían ejecutables legítimos junto con DLLs ocultas o maliciosas. MiniJunk V2 incorpora además técnicas de ofuscación avanzadas, entre ellas cifrado XOR, Mixed Boolean-Arithmetic y grandes volúmenes de cadenas basura. Estas cadenas incluyen trazas falsas de Java y Python, consultas SQL y excepciones .NET, con el objetivo de dificultar el análisis, saturar herramientas de extracción de strings e inflar el tamaño del binario para intentar eludir ciertos entornos automatizados de sandboxing.

Un cambio relevante en el nivel técnico del grupo

La actividad reciente de Screening Serpens muestra un aumento de sus capacidades técnicas y de su resiliencia operativa. Unit 42 observa una transición desde campañas basadas en técnicas ya conocidas, como DLL sideloading, hacia cadenas de infección más sofisticadas que combinan ingeniería social, abuso de aplicaciones legítimas, infraestructura cloud, persistencia mediante tareas programadas y manipulación del runtime .NET.

Este cambio obliga a las organizaciones a ir más allá de la detección basada únicamente en indicadores de compromiso. Palo Alto Networks recomienda prestar especial atención a comportamientos como la carga de DLLs no confiables por parte de binarios firmados, el uso anómalo de archivos .config en aplicaciones .NET, la creación de tareas programadas sospechosas y las comunicaciones hacia dominios cloud que imitan servicios legítimos.

Related Articles

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore
Salir de la versión móvil