Rusia-Ucrania: cómo influyen los ciberataques en el conflicto [Nota sobre amenazas]
Tabla de contenido
La matriz de segmentación
Las operaciones prorrusas se centran en las instituciones gubernamentales ucranianas (27% de ataques) y en sectores críticos: telecomunicaciones, energía e industria manufacturera. Este patrón apunta a una interrupción de las funciones estatales y de la capacidad de recuperación, y no a robos oportunistas.
Las operaciones pro ucranianas tienen como objetivo a un conjunto diferente de víctimas dentro de Rusia: empresas tecnológicas y minoristas de cara al público, donde la visibilidad civil es el objetivo. Estas diferencias se corresponden directamente con las tácticas y la intención de cada bando.
Rusia: el ciberespacio como multiplicador de fuerza
Los ataques de denegación de servicio distribuido (DDoS) representan más del 87% del volumen total de ataques prorrusos. Pero lo importante no es el volumen, sino el momento en que se producen.
En agosto de 2024, cuando las fuerzas ucranianas lanzaron la incursión en Kursk, grupos prorrusos lanzaron una campaña de denegación de servicio distribuida (DDoS) de gran intensidad contra entidades ucranianas y de la OTAN en cuestión de horas. Las operaciones cibernéticas se movieron a la par que las cinéticas: mismo ritmo operativo, mismos objetivos políticos.
Más allá de los ataques DDoS, las operaciones prorrusas llevan a cabo sabotajes ciberfísicos contra infraestructuras de telecomunicaciones y energía, explotando vulnerabilidades no parcheadas, activos ocultos y credenciales filtradas. El objetivo es la denegación de la recuperación: atacar los sistemas críticos junto con los cinéticos hace que la restauración sea más lenta y costosa.
Esta es la misma sincronización cinético-cibernética que documentamos durante el conflicto entre Israel e Irán el pasado mes de junio — mismo teatro, misma estrategia.
Ucrania: la ciberseguridad como guerra psicológica
Los operadores prorrusos llevan a cabo una campaña diferente. Sus ataques transmiten mensajes políticos a los civiles rusos que no los reciben de los medios estatales.
Colectivos hacktivistas como Anonymous Italia desfiguran sitios web minoristas e instituciones educativas rusas para proyectar la realidad emocional de la guerra en espacios que los rusos comunes realmente visitan. Las operaciones de violación de datos siguen un patrón de “golpear y huir”: exfiltrar datos de organismos gubernamentales y personalidades, publicarlos en Telegram, foros de la dark web y redes sociales principales en cuestión de horas, y repetir.
El objetivo no es la disrupción. Es la audiencia.
Los cuatro actores de amenazas que importan
- NoName057(16) ejecuta el mayor volumen de actividad DDoS prorusa. El grupo opera una plataforma gestionada por voluntarios llamada DDoSia, reclutando participantes en Telegram y pagarles en criptomonedas para atacar objetivos seleccionados por el grupo. De Europol La Operación Eastwood desarticuló la infraestructura del grupo en julio de 2025 y emitió órdenes de arresto contra seis ciudadanos rusos, pero el grupo se reorganizó y reanudó sus operaciones en cuestión de días. Hemos cubierto las tácticas y la infraestructura del grupo en nuestro perfil dedicado de NoName057(16).
- Anónimo Italia Es responsable de aproximadamente 90% de actos de desfiguración registrados contra entidades rusas. El grupo se centra en sitios web con un elevado tráfico de usuarios civiles —comercios minoristas, universidades, servicios públicos— para maximizar la visibilidad de sus mensajes políticos entre el público ruso.
- Ejército IT de Ucrania ejecuta campañas de denegación de servicio distribuidas (DDoS) sincronizadas con operaciones militares. El grupo reivindicó 50 ataques contra sitios web de medios de comunicación en la región fronteriza de Kursk durante el avance ucraniano, lo que demuestra la misma sincronización cinético-cibernética que utiliza Rusia, aplicada a la inversa.
¿Qué está evolucionando?
Ambos bandos están mejorando. El phishing asistido por inteligencia artificial, los exploits de cero clics y las vulnerabilidades en la cadena de suministro son ahora herramientas rutinarias. El informe completo abarca las cadenas de intrusión de TI a OT que los grupos prorrusos utilizan para llegar a los sistemas de control industrial, los patrones de sincronización entre los aumentos repentinos de DDoS y las operaciones cinéticas, y los riesgos de contagio transfronterizo que arrastran a las cadenas de suministro de la OTAN a la zona de impacto.
Lo que esto significa para las organizaciones
Tres acciones para los equipos de seguridad cuyas operaciones o cadenas de suministro tienen presencia en la región:
- Asumir el compromiso de credenciales. Las operaciones prorrusas dependen en gran medida de credenciales filtradas y activos ocultos sin actualizar. Audite su superficie de ataque externa para detectar ambos esta semana.
- Mapear la exposición de terceros en la zona de conflicto. Los proveedores, socios logísticos y proveedores de tecnología que operan en Ucrania o cerca de ella forman parte de su superficie de riesgo.
- Vigila la sincronización cinético-cibernética. Las oleadas cibernéticas se alinean con los eventos militares. El monitoreo geopolítico pertenece a su flujo de trabajo de operaciones de seguridad, no solo a su fuente de noticias.
El informe completo del panorama de amenazas incluye el análisis completo del volumen de segmentación, los desgloses sectoriales, el *modus operandi* de APT28 y Gamaredon, las cadenas de intrusión de TI a OT y nuestras recomendaciones defensivas.
