- Inicio
- Grupos APT
- APT-C-36
Perfil de grupo APT
APT-C-36
Grupo que MITRE describe como presunto actor sudamericano, activo desde al menos 2018, que combina espionaje y fraude financiero contra gobierno, banca, energía y otros sectores en Colombia, Ecuador y el resto de Latinoamérica.
Resumen
APT-C-36, conocido también como Blind Eagle, BlindEagle o TAG-144, es un actor persistente enfocado en Latinoamérica y, en particular, en Colombia. MITRE ATT&CK lo describe como un presunto grupo sudamericano que, desde al menos 2018, realiza operaciones de espionaje y de motivación financiera contra instituciones gubernamentales y empresas de los sectores financiero, energético y manufacturero de Colombia y otros países de la región.
La motivación es mixta. Kaspersky señala que el grupo alterna entre ataques puramente financieros y operaciones de espionaje. Recorded Future considera que su motivación general sigue siendo ambigua y que su actividad refleja ambos fines. Ninguna fuente pública lo atribuye a un Estado. Check Point observó patrones de operación en UTC-5, consistentes con un origen sudamericano.
Su sello es la ingeniería social en español que suplanta a entidades colombianas, en especial autoridades judiciales, otras instituciones públicas y bancos locales. Combina RAT comerciales o de código abierto (AsyncRAT, njRAT, Remcos, QuasarRAT, DCRAT) con cadenas de carga ofuscadas, servicios legítimos para alojar payloads y DNS dinámico como infraestructura de C2.
Campañas destacadas
- 2018–2019: primer reporte público, que documentó ataques continuos contra instituciones gubernamentales y grandes empresas colombianas desde abril de 2018 (360 Threat Intelligence Center).
- 2023 (publicado en enero): campaña contra organizaciones de Ecuador con una cadena más elaborada (archivos RAR protegidos con contraseña, Python, mshta y PowerShell) que entregaba Meterpreter, con filtrado geográfico de víctimas; en paralelo, campañas contra Colombia entregaban una variante de QuasarRAT orientada a la banca en paquetes LHA protegidos con contraseña (Check Point).
- 2024: campañas de espionaje en mayo y junio, principalmente contra Colombia (87 % de las víctimas detectadas). La campaña de mayo usó artefactos con cadenas en portugués y sitios brasileños de alojamiento de imágenes; la de junio suplantó a instituciones judiciales colombianas e incorporó DLL sideloading con HijackLoader (Kaspersky).
- Noviembre 2024 – febrero 2025: archivos
.urlque reproducen el comportamiento de CVE-2024-43451, incorporados seis días después del parche de Microsoft. Las campañas apuntaron a instituciones judiciales y gubernamentales colombianas, y una de ellas (19 de diciembre de 2024) afectó a más de 1.600 víctimas (Check Point). Darktrace detectó actividad que asocia con confianza media a Blind Eagle en un cliente colombiano a finales de febrero de 2025 (Darktrace). - 2025: LevelBlue vinculó con alta confianza parte de la infraestructura de entrega VBScript al proveedor de hosting bulletproof Proton66 (LevelBlue). Recorded Future identificó cinco clústeres de actividad entre 2024 y 2025, con uso de cuentas de correo comprometidas de entidades colombianas (Recorded Future).
- Septiembre 2025: correo enviado desde una cuenta probablemente comprometida a una entidad adscrita al Ministerio de Comercio, Industria y Turismo, con señuelo judicial en SVG, cadena sin archivos, Caminho alojado en Discord y DCRAT inyectado en MSBuild.exe. Zscaler atribuye la campaña con confianza media (Zscaler).
- Mayo–julio 2026: nuevos servidores de staging con una versión de AsyncRAT (JC-46) que añade inyección vía Windows Notification Facility, un módulo HVNC de fraude bancario con clonación de perfiles de navegador y evasión del cifrado App-Bound de Chrome (LevelBlue).
TTPs principales
Preparación de recursos. Aloja payloads en servicios legítimos (Google Drive, Dropbox, Bitbucket, GitHub, Discord, Pastebin) (T1583.006). Usa cuentas de correo comprometidas (T1586.002) y obtiene malware y crypters comerciales como Remcos, HeartCrypt y PureCrypter (T1588.001).
Acceso inicial. Spearphishing con adjuntos (PDF, DOCX, RAR protegidos) (T1566.001) y con enlaces, a menudo a través de acortadores (T1566.002). Suplanta a entidades gubernamentales y bancos (T1684.001). También envía correos internos desde buzones ya comprometidos (T1534).
Ejecución. Depende de que el usuario abra el enlace o el archivo (T1204.001, T1204.002) y encadena VBScript, JavaScript y PowerShell (T1059.005, T1059.007, T1059.001), en algunos casos mediante WMI (T1047).
Persistencia y evasión. Crea tareas programadas que se hacen pasar por utilidades de Google (T1053.005, T1036.004). Oculta payloads codificados o cifrados dentro de imágenes (T1027.003, T1027.013), usa process hollowing (T1055.012) y DLL sideloading (T1574.001), y aplica filtrado geográfico para que solo IP de Colombia o Ecuador reciban el payload (T1480).
Comando y control. Usa DNS dinámico (DuckDNS, No-IP y otros) (T1568) y puertos no estándar (T1571), y descarga módulos adicionales (T1105). El objetivo final suele ser el robo de credenciales bancarias y el control remoto del equipo.
Detección y mitigación
- Correo: busque señuelos en español con temática judicial o tributaria, adjuntos SVG,
.url, RAR o LHA protegidos con contraseña y enlaces acortados. Los correos que llegan desde cuentas legítimas de entidades públicas colombianas también merecen revisión. Aplique filtrado de adjuntos y sandboxing (M1049, M1021) y capacite a los usuarios en este tipo de señuelos (M1017). - Endpoint (EDR/Sysmon): cacería de
wscript.exe,mshta.exeopowershell.exeiniciados por clientes de correo, navegadores o el Explorador. Vigile tareas programadas con nombres que imitan productos de Google o “Photo Studio” (pivote sugerido por LevelBlue) y procesos de .NET legítimos comoMSBuild.exeque establecen conexiones salientes (blanco de process hollowing según Zscaler). Habilite AMSI y el registro de PowerShell (Script Block Logging, ID 4104), y bloquee o restrinja VBScript y mshta donde no se usen (M1042, M1038, M1040). - Red/DNS: alerte sobre resoluciones a proveedores de DNS dinámico, descargas desde Discord CDN, Pastebin, GitHub o Bitbucket originadas por scripts, tráfico WebDAV saliente y puertos poco comunes (M1031, M1037).
- Parches y configuración: mantenga al día las actualizaciones de Windows (CVE-2024-43451) (M1051). Considere bloquear la apertura de archivos
.urly.lnkrecibidos por correo. - Fraude: en banca, cruce la telemetría de endpoint con señales de sesiones remotas o HVNC y de clonación de perfiles de navegador. Exija MFA resistente al phishing en portales corporativos y bancarios (M1032).
Técnicas MITRE ATT&CK
Técnicas atribuidas al grupo en fuentes públicas, agrupadas por táctica. Cada ID enlaza a attack.mitre.org.
Desarrollo de recursos
Ejecución
- T1047 Windows Management Instrumentation
- T1053.005 Scheduled Task/Job: Scheduled Task
- T1059.001 Command and Scripting Interpreter: PowerShell
- T1059.005 Command and Scripting Interpreter: Visual Basic
- T1059.007 Command and Scripting Interpreter: JavaScript
- T1204.001 User Execution: Malicious Link
- T1204.002 User Execution: Malicious File
- T1574.001 Hijack Execution Flow: DLL
Escalamiento de privilegios
- T1055.012 Process Injection: Process Hollowing
Sigilo
Movimiento lateral
- T1534 Internal Spearphishing
Malware y herramientas
Malware
Herramientas
Referencias
Fuentes públicas en las que se basa este perfil.
- [1] APT-C-36, Group G0099 · MITRE ATT&CK, jul. 2026
- [2] APT-C-36: Continuous Attacks Targeting Colombian Government Institutions and Corporations (archivo) · 360 Threat Intelligence Center, feb. 2019
- [3] BlindEagle Targeting Ecuador With Sharpened Tools · Check Point Research, ene. 2023
- [4] BlindEagle flying high in Latin America · Kaspersky GReAT, ago. 2024
- [5] Blind Eagle: …And Justice for All · Check Point Research, mar. 2025
- [6] Patch and Persist: Darktrace's Detection of Blind Eagle (APT-C-36) · Darktrace, jun. 2025
- [7] Tracing Blind Eagle to Proton66 · LevelBlue SpiderLabs, jun. 2025
- [8] TAG-144's Persistent Grip on South American Organizations · Recorded Future Insikt Group, ago. 2025
- [9] BlindEagle Targets Colombian Government Agency with Caminho and DCRAT · Zscaler ThreatLabz, dic. 2025
- [10] Still Circling: Blind Eagle's Toolkit Keeps Evolving · LevelBlue SpiderLabs, jul. 2026
Última actualización del perfil: