Un grupo de hackers previamente no documentado ha sido identificado como responsable de ataques cibernéticos contra organizaciones en Ucrania, utilizando un malware denominado CANFAIL.
Según el Google Threat Intelligence Group (GTIG), este actor de amenazas podría estar vinculado a los servicios de inteligencia de Rusia y se ha enfocado en atacar instituciones de defensa, militares, gubernamentales y del sector energético en el país.
Rusia contra Ucrania, ahora online
Además de estas metas primarias, el grupo muestra un creciente interés en organizaciones aeroespaciales, empresas manufactureras con conexiones militares y de drones, así como en entidades dedicadas a la investigación nuclear y química. También han dirigido sus ataques hacia organizaciones internacionales que participan en esfuerzos humanitarios en Ucrania.
A pesar de ser considerado menos sofisticado que otros grupos rusos de amenazas cibernéticas, el grupo ha comenzado a superar algunas limitaciones técnicas empleando modelos de lenguaje de gran escala (LLMs). Esto les permite realizar tareas de reconocimiento, crear engaños para ingeniería social y establecer infraestructuras de comando y control.

Recientemente, las campañas de phishing llevadas a cabo por este grupo han implicado la suplantación de organizaciones energéticas legítimas de Ucrania, buscando acceder a cuentas de correo electrónico organizativas y personales. Asimismo, se ha reportado que el grupo ha simulado ser una empresa energética rumana que opera con clientes en Ucrania, y se ha enfocado en realizar reconocimiento sobre organizaciones en Moldavia, generando listas de correos electrónicos adaptadas a regiones e industrias específicas.
El malware CANFAIL se presenta típicamente disfrazado con una doble extensión para parecer un documento PDF, y se caracteriza por ser un JavaScript ofuscado diseñado para ejecutar un script de PowerShell que descarga un software malicioso de memoria. En paralelo, el grupo ha estado vinculado a una campaña denominada PhantomCaptcha, que afecta a organizaciones asociadas con los esfuerzos de ayuda en Ucrania y utiliza técnicas de phishing para activar la secuencia de infección.