Dark Hotel: Anatomía de un ataque de ciberespionaje dirigido
En 2014. Un director de I+D de una multinacional del sector farmacéutico aterriza en Tokio para una ronda de negociaciones. Se registra en…
Dark Hotel: Anatomía de un ataque de ciberespionaje dirigido
En 2014. Un director de I+D de una multinacional del sector farmacéutico aterriza en Tokio para una ronda de negociaciones. Se registra en un hotel de cinco estrellas, abre su portátil y se conecta a la red Wi-Fi del establecimiento. A los pocos segundos, una ventana emergente le solicita actualizar Adobe Flash antes de continuar navegando. El proceso tarda menos de un minuto y nada parece fuera de lo normal.

Lo que acaba de instalar no es una actualización. Es un keylogger personaliza, firmado digitalmente con un certificado aparentemente legítimo, que en ese momento comienza a registrar cada pulsación del teclado, capturar credenciales y establecer una conexión silenciosa con un servidor de Command & Control externo.
Lo que este ejecutivo no sabe es que los atacantes ya sabían su nombre, empresa y la fecha exacta de su check-in antes de que él llegara al aeropuerto. Así es como trabajaba DarkHotel.
DarkHotel es un actor APT atribuido con alta confianza a un operador de habla coreana, activo desde al menos 2007. Fue documentado públicamente por Kaspersky en el año 2014, aunque la evidencia forense apunta a que llevaba años operando antes de ser descubierto.
Su motivación es el ciberespionaje selectivo, no buscan volumen de infecciones ni beneficio económico directo, sino acceso a información de alto valor estratégico. A lo largo de sus casi dos décadas de actividad, el grupo ha demostrado capacidad de adaptación y evolución. Comenzaron atacando ejecutivos del sector privado en la región de Asia, y con el tiempo expandieron su foco a figuras políticas y gubernamentales, lo que sugiere una orientación con respaldo o encargo estatal, aunque esto, obviamente, no esta confirmado oficialmente.
Estos son los puntos por los que se puede atribuir que este actor es de habla coreana ya que acumulan varios indicadores a lo largo de años de análisis forense:
- Strings en el código malicioso con referencias lingüísticas al coreano, identificadas por Kaspersky en 2014.
- Horarios de actividad del grupo consistentes con la zona horaria de Corea/Japón
- Selección de objetivos coherente con intereses de inteligencia surcoreana: empresas de defensa, farmacéutica y electrónica en la región de Asía.
- Solapamiento de infraestructura con otros grupos APT de la misma región, identificado por Zscaler en 2021.
Comentar también que el vector más característico de DarkHotel es el compromiso de redes Wi-Fi del hotel, es decir, antes de que la víctima llegue al hotel que tiene reservado este grupo compromete de la infraestructura interna y cuando la víctima llega y se conecta a la red Wi-Fi le saltará una alerta falsa de actualización de software aparentemente legítima que infectara el dispositivo de la persona VIP en cuestión.
En la actualidad suelen ser más comunes y usar macros maliciosas en archivos Excel o Word intentando hacer este Spear-Phishing de forma dirigida para, en el caso de abrir el documento infectar el dispositivo.
DarkHotel ha desarrollado y mantenido un arsenal de malware propio a lo largo de los años. Han sabido actualizar, adaptar y evolucionar sus implantes en función del objetivo y la campaña. Su implante más antiguo y que representa al grupo es Tapaoux. Es un backdoor manual que implanta las siguientes funciones:
- Registro de pulsaciones de teclado
- Captura de pantalla periódica almacenadas en navegadores.
- Extracción de credenciales almacenadas en navegadores
- Inventario del sistema
- Descarga y ejecución de módulos adicionales desde el C2.
- Comunicación cifrada con infraestructura C2.
Su característica más notable es la firma digital con certificados falsificados, que le permite presentarse como software legítimo ante el sistema operativo y eludir advertencias de seguridad estándar.
Aunque en la actualidad se presentó una nueva cadena de ataque documentada por Zscaler en 2021 y atribuida a este grupo con alto nivel de confianza y es muy diferente a como trabajaban anteriormente ya que usaron macros maliciosas en Excel como vector de entrada para atacar a los directivos de hoteles de lujo, lo que invierte el vector habitual que han tenido durante estos años, ya que atacan al hotel para llegar a sus huéspedes, pero no buscan un VIP en específico como hacían anteriormente.
Este grupo APT tiene bastantes casos documentados, en su actividad más temprana se documenta que este grupo desde 2007 a 2014 estuvo comprometiendo redes de hoteles de lujo en Japón, China, Taiwán y Corea. Durante este tiempo estuvieron manteniendo persistencia en las redes del hotel durante años esperando pacientemente la llegada de objetivos de interés al hotel. En algunos casos incluso se documentó que conocían con antelación el itinerario exacto de sus víctimas, aunque esto último no esta confirmado oficialmente.
En 2017, se publicó por primera vez que este grupo empezó a atacar a figuras políticas en lugar de objetivos de alto valor en empresas privadas. Es decir, cambiaron sus objetivos, del espionaje corporativo al espionaje político, lo que sugiere una evolución en el los altos mandos del grupo o la existencia de “múltiples clientes” que colaboran con ellos.
Finalmente, el caso más reciente y detallado que tenemos fue a finales de 2021 ya que DarkHotel ejecutó una campaña de spear-phishing contra hoteles de lujo en China. Los correos suplantaban a la Oficina de Turismo del Gobierno de Macao y los objetivos ya no eran los huéspedes como tal, si no los altos directores del hotel para poder acceder desde ahí a toda la información sobre el hotel.
Los IOCs más recientes y verificados provienen del análisis publicado por Zscaler, podemos encontrar los siguientes: (https://www.zscaler.com/blogs/security-research/new-darkhotel-apt-attack-chain-identified)
MD5: 89ec1f32e1bbf794c41fa5f5bc6869c0
# Dominios
signing-config[.]com
svcstat[.]com
relay-server[.]com
# Ficheros
%TEMP%\googleofficechk.sct
%LOCALAPPDATA%\PeerDistRepub\qq3104.exe
%LOCALAPPDATA%\PeerDistRepub\qq2688.exe
Hubo un tiempo en que DarkHotel era, en cierto modo, fascinante.
No por sus objetivos ni por el daño causado, sino por la precisión de su método. Mientras en esa época pasada la mayoría de los APT tiraban de fuerza bruta, phishing masivo y mucho ruido. DarkHotel hacía algo completamente distinto: esperar. Sabían cuando llegaba su víctima, en qué hotel se alojaba, y tenían la infraestructura preparada antes de que el ejecutivo hiciera el check-in. No había prisa. No había ruido. Solo una ventana emergente pidiendo actualizar el software cuando te conectabas al Wi-Fi del hotel.
Hoy ese modelo ha perdido parte de su brillo. Los ataques a las redes de hotel siguen existiendo, pero los últimos ataques se vuelven más comunes, como hacen muchos otros ATP, perdiendo en parte, su esencia.
메타데이터
- post_id
- 6f7f1dcb746a
- slug
- dark-hotel-anatomía-de-un-ataque-de-ciberespionaje-dirigido-6f7f1dcb746a
- url
- https://medium.com/@hilariosasal/dark-hotel-anatom%C3%ADa-de-un-ataque-de-ciberespionaje-dirigido-6f7f1dcb746a
- canonical_url
- https://medium.com/@hilariosasal/dark-hotel-anatom%C3%ADa-de-un-ataque-de-ciberespionaje-dirigido-6f7f1dcb746a
- author_url
- https://medium.com/@hilariosasal
- status
- ok
- fetched_at
- 2026-06-11 05:11:55