Skip to main content
Return to research homepage
AI & emerging technologiesAPTsCyber crime

Informe APT 2026 H1: Cómo los APT están utilizando la confianza como arma en la era de la IA

Los actores de amenazas alineados con el estado están incorporando la IA en cada etapa de la cadena de ataque mientras ocultan su infraestructura dentro de los servicios que los defensores ya confían. Este informe desentraña la geopolítica que impulsa la actividad y lo que los defensores deben priorizar a continuación.

Deep divesResearch featuresAIAPTsCyber crime

Las amenazas persistentes avanzadas (APTs) perfeccionaron su técnica durante la primera mitad de 2026. La inteligencia artificial ahora aparece en más etapas del ciclo de vida de la intrusión, desde mejorar el código de explotación hasta ejecutar reconocimiento autónomo y movimiento lateral. Este informe recopila seis meses de investigación y observaciones del mundo real sobre actividades alineadas con China, Rusia, la República Popular Democrática de Corea (RPDC) e Irán para mostrar a los líderes de seguridad cómo operan estos actores hoy en día. También muestra cómo el contexto político en cada región sigue dando forma a su selección de objetivos y técnica.

Las fallas conocidas y de día cero se armaron rápidamente, y la cadena de suministro de software siguió siendo una forma preferida de entrada. Los actores de amenazas cada vez más mantenían el comando y control (C&C) en servicios que las empresas ya confían, como plataformas de nube importantes, túneles de desarrolladores, cadenas de bloques públicas y sitios de pegado, permitiendo que el tráfico malicioso se mezcle con la actividad comercial normal y resista la eliminación. La infraestructura crítica y los objetivos del mundo físico también volvieron a estar en foco, desde la manipulación directa de medidores de tanques de combustible expuestos a internet hasta una nueva dimensión de seguimiento sin malware a través de inteligencia publicitaria (ADINT).

Ambiciones y limitaciones de la IA en los principales ecosistemas de amenazas


China

“Escalador alineado con el estado”
Grupos alineados con China se apoyaron en la IA en casi todas las etapas de este semestre. Earth Krahang utilizó IA generativa para convertir un exploit público en un escáner a gran escala, Earth Naga "codificó el ambiente" de un cargador de puerta trasera, y un actor separado desplegó un agente de IA que escaneó de manera autónoma, recopiló credenciales y se movió lateralmente dentro de la red de la organización objetivo. Otros ocultaron C&C dentro de borradores de Microsoft 365 y transacciones de blockchain, mientras que SHADOW-EARTH-067 combinó ese sigilo con un rootkit de Trae Tu Propio Controlador Vulnerable (BYOVD) para cegar la detección y respuesta de puntos finales (EDR) a nivel de kernel.

Corea del Norte

“Ascendente financiado por robo”
Las células alineadas con la RPDC se mantuvieron enfocadas en financiar al estado. BlueNoroff comprometió la cuenta del mantenedor de Axios para desplegar un troyano de acceso remoto (RAT) a través de un paquete con más de 100 millones de descargas semanales, mientras que Void Dokkaebi propagó malware a través de repositorios de entrevistas de trabajo falsas. Un actor de amenaza probablemente alineado con la RPDC robó $285 millones de dólares estadounidenses de Drift Protocol y otro actor extrajo $292 millones de dólares estadounidenses de KelpDAO, sumando ingresos constantes de la infiltración de trabajadores de TI. Las sanciones y una red eléctrica tensa mantienen la IA de frontera fuera de alcance a nivel nacional, empujando a estos grupos hacia servidores en el extranjero y modelos de IA prestados para apoyar ambiciones como pruebas de misiles guiadas por IA.

Rusia

“Militarizador limitado por hardware”
Grupos alineados con Rusia se movieron rápidamente y se mantuvieron ocultos. Pawn Storm armó un nuevo exploit de día cero de Office en cuestión de semanas y atacó una amplia gama de objetivos relacionados con la guerra, desde ministerios de defensa hasta la policía fronteriza, mientras que Earth Dahu siguió explotando una falla conocida de WinRAR que no todos los objetivos habían parcheado. Turla se apoyó en una infraestructura especialmente difícil de eliminar, reformulando su conjunto de herramientas Kazuar en una botnet donde solo un nodo por red se comunica, mientras que Laundry Bear tomó una ruta diferente, haciéndose pasar por organizaciones benéficas de tiempos de guerra y ejecutando su C&C desde sitios de pegado desechables.

Irán y otras regiones

“Escalera de estante”
La actividad alineada con Irán difuminó la línea entre espionaje y crimen. CyberAv3ngers estuvo vinculado a IOCONTROL, una plataforma de malware reutilizable diseñada para atacar tecnología operativa como sistemas de combustible. Por separado, medidores de tanques de combustible expuestos a internet en sitios de EE.UU. fueron atacados en una ola sospechosa vinculada a Irán, mientras que Earth Vetala (MuddyWater) mezcló sus propias herramientas con una puerta trasera alquilada comprada en una plataforma criminal, resolviendo C&C a través de consultas de blockchain públicas. La actividad de otras regiones reveló el uso de ADINT para rastrear individuos a gran escala sin desplegar ningún malware.

Qué cubre este informe

  • Cinco conclusiones clave que resumen cómo la IA, el abuso de infraestructura confiable y la alineación geopolítica están transformando el panorama de amenazas
  • Análisis político por región que abarca China, Corea del Norte y Rusia, y cómo las prioridades nacionales influyen en la actividad cibernética
  • Perfiles detallados de campañas que cubren el desarrollo asistido por IA, el abuso de servicios legítimos como canales de C&C, phishing en múltiples etapas, BYOVD, envenenamiento de la cadena de suministro, robo de criptomonedas, ataques a la tecnología operativa y vigilancia ADINT
  • Un desglose dedicado de las tácticas, técnicas y procedimientos (TTP) más destacados de la mitad
  • Orientación de mitigación priorizada asignada a los responsables de Operaciones de Seguridad, Gobernanza y Gestión de Riesgos

TTPs destacadas


Desarrollo asistido por IA y movimiento lateral agéntico

La primera mitad de 2026 marcó la primera vez que los equipos de investigación de TrendAI™ documentaron actores de amenazas alineados con China: Earth Krahang, Earth Naga (asociado con Flax Typhoon) y un actor no identificado que integraron activamente la inteligencia artificial generativa (GenAI) en múltiples etapas del ciclo de vida del ataque. Sus usos variaron desde mejorar scripts de explotación y desarrollar malware a través de "vibe coding" hasta desplegar agentes de IA que realizaban de manera autónoma reconocimiento interno, recolección de credenciales y movimiento lateral. Aunque estos actores aún están en una fase exploratoria, la tendencia indica una reducción significativa de la barrera de entrada para capacidades de ataque sofisticadas.

Abuso de servicios legítimos como canales de C&C

En la primera mitad de 2026, múltiples actores de amenazas alineados con China, como Earth Baxia y SHADOW-EARTH-067, reemplazaron la infraestructura tradicional de C&C con plataformas en la nube legítimas. Estas incluyeron Microsoft Graph API (OneDrive, OneNote y correos electrónicos en borrador), Microsoft DevTunnel, SoftEther DNS dinámico (DDNS) e incluso la cadena de bloques Stellar, todas utilizadas para emitir comandos y recibir resultados de hosts comprometidos. Al enrutar el tráfico malicioso a través de servicios confiables y ampliamente utilizados, los atacantes hacen extremadamente difícil para los defensores distinguir la actividad maliciosa del tráfico normal de negocios.

Phishing multietapa con documentos señuelo y cebos de ingeniería social

El spear phishing siguió siendo un vector de acceso inicial líder en la primera mitad de 2026, continuando la tendencia de la segunda mitad de 2025. Los actores de amenazas elevaron considerablemente la calidad de sus señuelos. Las campañas incluyeron conversaciones de correo electrónico de múltiples turnos para generar confianza, documentos señuelo relevantes geopolíticamente, utilidades de actualización de software falsas y ataques de watering-hole con páginas de error de certificado de navegador falsas, todo diseñado para reducir la sospecha de las víctimas y aumentar las tasas de clics.

BYOVD para evasión de EDR y antimalware

En la primera mitad de 2026, se observó que BYOVD se desplegaba como un componente rootkit dedicado, representando una escalada significativa en la sofisticación de las capacidades de evasión utilizadas por actores alineados con China, notablemente SHADOW-EARTH-067.

Cómo la IA y los cambios políticos están redefiniendo las campañas APT en la primera mitad de 2026

“En un caso, un agente de IA realizó su propio reconocimiento y movimiento lateral, liberado por un actor que falsamente afirmaba que la operación era una prueba de penetración legítima.”

La IA ya no es una capacidad experimental para los grupos APT; es un componente operativo integrado directamente en las campañas. Actores alineados con China utilizaron GenAI para afinar un exploit de prueba de concepto público en una herramienta de escaneo a gran escala. También codificaron iterativamente un cargador de puerta trasera malicioso en PowerShell y C#. En un caso vinculado a una posible operación de Earth Lamia, liberaron un agente de IA autónomo que luego realizó su propio escaneo de red, explotación, recolección de credenciales y rociado de contraseñas contra un objetivo en el sudeste asiático. También se ha observado a actores alineados con Rusia y la RPDC utilizando IA comercial, aunque generalmente en un rol más limitado y de apoyo.

Al mismo tiempo, el trasfondo político detrás de estas campañas es duradero en lugar de transitorio. La guerra en Ucrania se ha asentado en una larga lucha de desgaste mientras Rusia endurece el control de la información antes de sus elecciones legislativas de septiembre. La RPDC se está afianzando como un estado nuclear permanente financiado por el robo cibernético. China está gestionando su rivalidad con EE. UU. mientras impulsa la autosuficiencia en chips e IA. Las operaciones alineadas con Irán se intensificaron junto con la tensión regional. No se espera que ninguna de estas tendencias se revierta para fin de año. Eso significa que las campañas construidas alrededor de ellas, como la explotación afinada por IA, el abuso de infraestructura de confianza y el alquiler o compartición de herramientas, probablemente persistan y maduren.

Quién debería leer esto

Este informe está diseñado para cualquier persona con interés en la seguridad organizacional, aunque diferentes equipos obtendrán diferentes valores de él.

El liderazgo en seguridad, como los directores de seguridad de la información (CISOs) y los directores de seguridad, pueden usarlo para entender cómo la adopción de IA, el abuso de infraestructura de confianza y la alineación geopolítica están cambiando el panorama de riesgo a largo plazo. Esa visión ayuda al priorizar el presupuesto y al informar a los ejecutivos.

Los equipos del centro de operaciones de seguridad (SOC) y los analistas de inteligencia de amenazas pueden ver cómo operan día a día los actores alineados con China, Rusia, la RPDC e Irán, desde el desarrollo de exploits asistidos por IA hasta el C&C oculto dentro de servicios en la nube de confianza y blockchains.

Los ingenieros, por su parte, pueden basarse en este análisis para afinar la lógica de detección para rootkits BYOVD, abuso de la nube e identidad, y compromiso de la cadena de suministro.

Los equipos de riesgo, política y gobernanza obtienen el fundamento geopolítico necesario para explicar por qué se están atacando regiones, sectores y tecnología operativa particulares, lo que apoya las evaluaciones de riesgo y la planificación entre equipos.

Acciones prioritarias para los defensores

  • Desplazar la detección hacia la identidad, la nube y el comportamiento del endpoint, ya que el C&C se oculta cada vez más en plataformas de nube confiables, túneles de desarrolladores y blockchains. Propietario: Equipos de Operaciones de Seguridad e Identidad.
  • Trate la cadena de suministro de software y al desarrollador como parte de la superficie de ataque; fije y verifique las dependencias y monitoree los scripts de instalación. Propietario: Gobernanza y Operaciones de Seguridad.
  • Reduzca la ventana de parche y exposición en software de borde y no gestionado, especialmente en herramientas que no se actualizan automáticamente. Propietario: Gestión de Riesgos.
  • Retire la tecnología operativa y los dispositivos de infraestructura crítica de la internet pública, y segmente y monitoree las redes de control. Propietario: Gestión de Riesgos y Operaciones de Seguridad.
  • Planifique para adversarios acelerados por IA, incluidos herramientas de IA ya dentro del entorno, como asistentes de codificación y marcos de agentes. Propietario: Operaciones de Seguridad y Gobernanza.
Llamado a la acción

Vea el panorama completo

Las secciones anteriores solo raspan la superficie. El informe completo de APT de la primera mitad de 2026 incluye descripciones completas de campañas, indicadores técnicos y análisis región por región en China, Corea del Norte, Rusia e Irán. Descárguelo para ver el panorama completo de amenazas y lo que significa para su organización al entrar en la segunda mitad del año.

Este informe se basa en un cuerpo de investigación más profundo: el Informe de Investigación APT bimestral, que está disponible en el Centro de Inteligencia de Amenazas TrendAI Vision One™. Todo lo mencionado aquí, desde campañas específicas hasta indicadores individuales, está documentado con mayor detalle allí para los equipos que necesitan la imagen completa.

Descargar informe