UNC3753: el grupo de ciberextorsión que combina vishing con intrusiones físicas en bufetes de EE.UU.

Mandiant destapa que UNC3753, antes conocido como Luna Moth, ha añadido una capa de intrusión física enviando operativos a las oficinas con memorias USB. El grupo, surgido de la extinta banda Conti, ha golpeado decenas de bufetes estadounidenses sin emplear m

Mandiant ha destapado esta semana una campaña de ciberextorsión que trasciende lo digital: el grupo UNC3753, también conocido como Luna Moth, combina vishing con intrusiones físicas en bufetes de abogados estadounidenses. El equipo de Google Threat Intelligence Group documenta operaciones activas entre enero y mayo de 2026, con decenas de firmas comprometidas sin que una sola línea de malware haya tocado sus sistemas.

Así se infiltra UNC3753: sin malware, solo una llamada convincente

El modus operandi arranca con un correo anodino. Un mensaje que habla de una factura mal escrita o una migración de datos pendiente. No lleva enlaces ni adjuntos maliciosos. Su único propósito es crear ansiedad. Cuando suena el teléfono y una voz se presenta como el servicio técnico interno, la víctima ya está predispuesta a cooperar. Le pongo en contexto: si usted recibe una llamada así, el instinto le dice que colabore para evitar un problema mayor. Ese es el engranaje psicológico que UNC3753 explota con precisión quirúrgica.

El atacante guía a la víctima para que instale herramientas legítimas de administración remota: AnyDesk, Bomgar, Zoho Assist o SuperOps RMM. Las instrucciones viajan por privnote.com, un servicio de mensajes autodestructivos, de modo que no queda registro en el navegador. En un caso documentado, el ciberdelincuente sostuvo cinco llamadas distintas con la misma persona a lo largo de tres días a través de Microsoft Teams. No hay prisa, hay persistencia. Una vez dentro del escritorio remoto corporativo, el operador salta a la infraestructura virtual (VDI) mediante Windows 365 o Citrix, a menudo aprovechando portátiles personales (BYOD) que los empleados conectan a la red.

Publicidad

Sin una sola línea de código malicioso, UNC3753 consiguió exfiltrar 14,4 gigabytes de formularios fiscales, acuerdos de fusión y números de la Seguridad Social. El eslabón humano sigue siendo el más difícil de parchear.

La fase de saqueo es rápida y ordenada. Buscan en iManage, la plataforma de gestión documental que emplean la mayoría de los grandes despachos, carpetas con nombres como W-2, W-9, 1099 o auditorías. Los archivos se acumulan en la carpeta de descargas del usuario y salen mediante WinSCP, Rclone o simplemente arrastrando carpetas a una cuenta de Google Drive ajena. En una intrusión, extrajeron 1,7 GB del OneDrive local de la víctima y luego pivotaron a la VDI para llevarse otros 14,4 GB.

La nota de extorsión aterriza en menos de treinta minutos. Da tres días para negociar. Si la firma no responde, los atacantes amenazan con llamar directamente a empleados y clientes para anunciar la filtración, y publicarlo todo en el sitio de filtraciones LEAKEDDATA. La carta incluye un recordatorio cínico pero certero: “Las fuerzas de seguridad no le ayudarán; solo añadirán multas regulatorias”. Y en el sector legal, donde la reputación es el activo principal, ese argumento pesa toneladas.

El giro inédito: operativos con memorias USB en la recepción

El salto a la intrusión física es lo que ha disparado todas las alarmas. Cuando el vishing falla, UNC3753 envía a alguien a la oficina. El FBI emitió en mayo una alerta Cyber FLASH documentando casos en los que un falso técnico de TI se presenta en recepción, asegura que necesita “generar una copia de seguridad local” o “imagen del equipo” y enchufa una memoria USB. Mandiant no puede atribuir formalmente cada episodio por la escasez de evidencia forense, pero las coincidencias temporales, el perfil de las víctimas y la mecánica operativa apuntan al mismo grupo. Este cambio en en la metodología extorsiva transforma el modelo de amenaza de cualquier recepción.

Los dominios de phishing que emplea el grupo siguen un patrón coherente: <organización>-itdesk[.]com, <organización>-it[.]com o <organización>-helpdesk[.]com. La infraestructura de mando y control identificada por Mandiant suma siete IP y una colección completa de indicadores de compromiso. Mientras tanto, la firma Resecurity ha desvelado la red Fast Flux del grupo, facilitando a proveedores de DNS e ISP el bloqueo de sus dominios.

Dossier Moncloa: Ojos en la Sombra

La genealogía de UNC3753 se remonta a la extinta banda de ransomware Conti. Comparte solapamientos con UNC2686, responsable de las campañas BazarCall desde 2021. En 2022 desplegó LockBit Black, pero después abandonó por completo el cifrado de archivos para centrarse en el robo de datos y la extorsión. A partir de marzo de 2025, sustituyó los cebos de cancelación de suscripciones por la suplantación del servicio técnico interno, una táctica mucho más eficaz contra organizaciones con perímetros técnicos robustos. Lo que Mandiant describe no es un simple grupo de cibercrimen, sino una operación con oficio, paciencia y capacidad de adaptación digna de un servicio de inteligencia.

Lo veo como un salto táctico de primer orden. Ya advertí en El quinto elemento que el próximo 11S empezará con un clic; aquí la catástrofe arranca con una llamada telefónica y, si hace falta, con un apretón de manos en la recepción. La lección para cualquier bufete español que asesore fusiones en el Ibex 35 o maneje expedientes regulatorios es cristalina: el enemigo ya no está solo detrás de una pantalla. El CNI y el CCN-CERT monitorizan de cerca estos patrones, aunque la campaña se concentre en suelo estadounidense. Las tácticas de ingeniería social híbrida viajan rápido.

Publicidad

Permítame el detalle técnico: el vector de amenaza combina vishing (inteligencia humana telefónica) con intrusión física mediante memorias USB. La agencia atacante es UNC3753, un grupo criminal heredero de Conti, mientras que las defensoras son las propias firmas legales y financieras, auxiliadas por el FBI. Mandiant y Google Threat Intelligence Group aportan la atribución técnica. Como terceros interesados, los servicios de inteligencia de la UE y el CNI observan la evolución del fenómeno, conscientes de que la próxima víctima puede estar en Madrid o Barcelona. Estimo que el material exfiltrado alcanza un nivel de clasificación “Confidencial” corporativo, aunque sin etiqueta estatal, lo que lo convierte en material sensible de alto valor para extorsión.

Las contramedidas que propone Mandiant son de sentido común pero exigen disciplina: bloquear herramientas RMM no autorizadas, imponer acceso condicional para que solo dispositivos corporativos lleguen a la VDI, desactivar la lectura y escritura de memorias USB en todos los endpoints, configurar alertas en tiempo real en iManage y SharePoint, y formar al personal específicamente sobre esta amenaza. En la recepción, copiar y registrar cada identificación de visita, verificar a cualquier técnico contra órdenes de trabajo preprogramadas y escoltarlo siempre. Si el eslabón humano es el más débil, también puede ser el más reforzado con protocolos sencillos.

El próximo informe trimestral de Mandiant seguramente detallará si la tendencia se extiende a Europa. Mientras tanto, la lección es clara: quien descuelga el teléfono o franquea la puerta puede ser la brecha que ningún firewall va a tapar.