Careto/The Mask: El Sofisticado Espionaje con Posible
Análisis de Careto (The Mask), la operación de ciberespionaje descubierta por Kaspersky en 2014 con posible origen español o hispanohablante.
Serie
Malware y Personajes que Hicieron Historia
La máscara española
TL;DR: Careto es una operación de ciberespionaje de alta sofisticación vinculada a actores hispanohablantes que operó en la sombra durante al menos siete años. Esta campaña afectó a víctimas en 31 países distintos, demostrando un nivel técnico comparable al de potencias como Rusia o EE.UU. El análisis de este caso es fundamental para comprender las capacidades de ciberinteligencia ofensiva en el ámbito hispano y la evolución de las amenazas APT.
En febrero de 2014, Kaspersky Lab presentó en su Security Analyst Summit (SAS) uno de los descubrimientos más intrigantes en la historia de la ciberseguridad: una operación de ciberespionaje que llevaba activa al menos desde 2007, había comprometido objetivos en 31 países, y contenía código en español.
Lo llamaron "The Mask" por la palabra "Careto" encontrada en el código fuente, un término coloquial en español para referirse a una cara o máscara. No era Rusia. No era China. No era EEUU ni Israel. Los indicadores apuntaban a un actor hispanohablante, y las miradas se dirigieron inevitablemente hacia España.
Nunca se ha confirmado oficialmente la atribución a España o al CNI (Centro Nacional de Inteligencia). Pero los indicios técnicos y geopolíticos pintan un cuadro bastante elocuente.
Contexto: ¿España como actor ciber ofensivo?
La sorpresa del descubrimiento
En 2014, la idea de que España tuviera capacidades de ciberespionaje al nivel de las grandes potencias resultaba sorprendente para muchos. El debate sobre ciberseguridad en España se centraba en la defensa, no en el ataque.
Sin embargo, España cuenta con el CNI (Centro Nacional de Inteligencia) y su brazo tecnológico, el CCN (Centro Criptológico Nacional). Ambos organismos tienen la misión y la capacidad técnica para desarrollar operaciones de inteligencia. España es miembro de la OTAN y tiene intereses geopolíticos en el norte de África, Latinoamérica y el Mediterráneo.
Careto encajaba perfectamente en ese perfil.
Los objetivos de Careto
Los blancos seleccionados eran reveladores:
- Instituciones gubernamentales de países específicos
- Embajadas y delegaciones diplomáticas
- Compañías de energía, petróleo y gas
- Instituciones de investigación
- Empresas del sector privado en sectores estratégicos
- Activistas en determinados países
Los 31 países afectados incluían: Marruecos, Brasil, Gibraltar, Francia, Libia, Venezuela, Cuba, Irán, Argelia, entre otros. El patrón geográfico se alineaba con las áreas de interés de la política exterior española: norte de África (Marruecos, Argelia, Libia), Latinoamérica (Brasil, Venezuela, Cuba) y rivales diplomáticos (Gibraltar).
Análisis técnico: sofisticación de primer nivel
El framework de Careto
Kaspersky describió Careto como uno de los APTs más complejos que habían analizado, superando a Duqu en ciertos aspectos. Las razones:
Multiplataforma. Careto tenía componentes funcionales para:
- Windows (32-bit y 64-bit)
- macOS (OS X)
- Linux
- Indicios de versiones para iOS y Android (no confirmados completamente)
Exploit zero-day para Adobe Flash. Careto utilizó al menos un zero-day para Adobe Flash (CVE-2012-0773) para la infección inicial. El exploit permitía ejecución de código remoto a través de una página web especialmente diseñada.
Cifrado multicapa. Las comunicaciones entre los implantes y los servidores de comando y control (C2) utilizaban múltiples capas de cifrado, incluyendo:
- TLS/SSL con certificados personalizados
- Cifrado AES adicional sobre el canal TLS
- Ofuscación de los datos transmitidos
Módulos especializados. El framework incluía módulos para:
- Interceptar tráfico de red
- Capturar pulsaciones de teclado (keylogger)
- Robar claves PGP y de cifrado
- Capturar conversaciones de Skype
- Tomar capturas de pantalla
- Recopilar documentos de interés
- Acceder a dispositivos móviles conectados
El vector de infección
La cadena de infección típica de Careto:
- Spear-phishing. La víctima recibía un email con un enlace a un sitio web controlado por los atacantes
- Exploit web. El sitio web alojaba exploits para vulnerabilidades del navegador o de plugins como Flash
- Instalación del backdoor. Si el exploit tenía éxito, se instalaba el módulo principal de Careto
- Descarga de módulos. El backdoor descargaba módulos adicionales según el objetivo
Los emails de phishing estaban bien elaborados, con contenido relevante para cada víctima, lo que indicaba un trabajo previo de inteligencia sobre los objetivos.
Infraestructura de C2
Los servidores de comando y control de Careto utilizaban dominios registrados con datos ficticios pero coherentes con un origen hispanohablante. Algunos dominios simulaban ser sitios de noticias o servicios legítimos.
La infraestructura estaba distribuida geográficamente e incluía mecanismos de redundancia: si un servidor C2 caía, el malware tenía dominios de respaldo predefinidos.
Persistencia extrema
Careto utilizaba múltiples mecanismos de persistencia, incluyendo un rootkit para Windows que operaba a nivel de sistema de archivos (similar a técnicas de TDL-4/TDSS). Esto lo hacía extremadamente difícil de detectar y eliminar.
En algunos casos documentados, Careto había sobrevivido a reinstalaciones del sistema operativo gracias a sus técnicas de persistencia.
Las pistas hispanas
Strings en español
El código de Careto contenía múltiples strings en español:
- El nombre "Careto" en sí mismo
- Nombres de funciones y variables con palabras en español
- Comentarios en español en partes del código
- Rutas de archivos con nomenclatura en español
Esto era significativo porque la inmensa mayoría de malware avanzado (APTs) contiene strings en inglés, ruso o chino. El español era casi inédito en este nivel de sofisticación.
Patrones operativos
Los horarios de actividad de los operadores (deducidos por los timestamps de compilación y la actividad en los servidores C2) coincidían con la zona horaria CET/CEST (Europa Central), compatible con España.
Los días de menor actividad coincidían con festivos españoles.
Selección de objetivos
Como se mencionó, la distribución geográfica de los objetivos era plenamente consistente con los intereses de política exterior de España:
- Marruecos: El vecino con más tensiones diplomáticas de España
- Gibraltar: Territorio disputado con Reino Unido
- Latinoamérica: Zona de influencia histórica
- Argelia y Libia: Intereses energéticos y migratorios
- Irán: Contexto de sanciones internacionales
Descubrimiento y desactivación
Cómo lo encontró Kaspersky
Kaspersky descubrió Careto mientras investigaba otra amenaza. Un exploit utilizado por Careto fue reutilizado (o encontrado de forma independiente) por otro actor, lo que llamó la atención de los investigadores.
Al seguir el hilo, descubrieron una infraestructura de espionaje que llevaba activa al menos desde 2007 (algunas muestras tienen timestamps de compilación de 2007, aunque la actividad confirmada más temprana es de 2008).
La reacción inmediata
Cuando Kaspersky publicó su análisis en febrero de 2014, los operadores de Careto desactivaron toda su infraestructura en cuestión de horas. Todos los servidores C2 fueron apagados. Todos los dominios dejaron de resolver. Fue una respuesta rápida y coordinada que indicaba una operación profesional con protocolos de seguridad bien definidos.
Esta reacción también sugería que los operadores monitorizaban activamente las publicaciones de la comunidad de seguridad y tenían planes de contingencia preparados.
Impacto mediático
Un APT "español" como noticia
El descubrimiento de Careto fue noticia global precisamente por su origen inusual. Las APTs conocidas hasta entonces estaban asociadas con China (APT1, APT10), Rusia (APT28, APT29), EEUU/Israel (Equation Group, Stuxnet), Corea del Norte (Lazarus) e Irán (APT33).
Un APT hispanohablante era una novedad absoluta. Los medios españoles e internacionales cubrieron la noticia ampliamente, y el debate sobre las capacidades ofensivas de España (un tema históricamente tabú) llegó por primera vez a la opinión pública.
La no-atribución
Kaspersky, como empresa de seguridad con operaciones globales, adoptó una posición cuidadosa: presentó los indicadores que apuntaban a un origen hispanohablante pero se abstuvo de hacer una atribución formal a España o a cualquier otra entidad.
El gobierno español nunca ha comentado públicamente sobre Careto.
Lecciones aprendidas
1. Todos los estados espían
Careto rompió la narrativa de que el ciberespionaje era exclusivo de las "grandes potencias" ciber (EEUU, Rusia, China, Israel). Demostró que cualquier estado con recursos suficientes puede desarrollar capacidades de espionaje digital sofisticadas.
2. La sofisticación no es monopolio de nadie
El nivel técnico de Careto era comparable a operaciones de la NSA o del GRU. Esto indicaba que el talento técnico necesario para crear ciberarmas avanzadas no estaba concentrado en un puñado de países.
3. El tiempo de persistencia puede ser extremo
Careto operó durante al menos 7 años (2007-2014) antes de ser descubierto. Esto sugiere que hay operaciones de espionaje activas en este momento que no se detectarán hasta dentro de años.
4. Los indicadores lingüísticos son pistas, no pruebas
Las strings en español, los horarios compatibles con CET y la selección de objetivos son indicios fuertes, pero no constituyen prueba forense. Un actor sofisticado podría sembrar falsos indicadores lingüísticos deliberadamente (técnica conocida como "false flag").
5. La comunidad de seguridad puede neutralizar operaciones
La publicación de Kaspersky forzó la desactivación inmediata de Careto. Este patrón se repite: la investigación pública de operaciones de espionaje, aunque incómoda diplomáticamente, es una de las pocas herramientas que pueden limitar las operaciones de actores estatales.
Estado actual (2026)
La reaparición de 2024
En 2024, investigadores de Kaspersky documentaron la reaparición de Careto con nuevos implantes actualizados. Los nuevos componentes mantenían el mismo nivel de sofisticación pero habían sido modernizados para evadir detecciones actuales. Los objetivos seguían un patrón geográfico similar al original.
Esto confirmó que los operadores de Careto no habían desaparecido tras el descubrimiento de 2014, sino que habían pasado una década desarrollando nuevas herramientas en la sombra antes de reactivar operaciones.
El debate sobre capacidades ofensivas españolas
Careto sigue siendo el único APT públicamente asociado (aunque no confirmado) con España. El debate sobre si España debería reconocer y regular sus capacidades cibernéticas ofensivas continúa siendo relevante, especialmente en el contexto de la estrategia de ciberdefensa de la UE y la OTAN.
La industria ciber española
Desde 2014, España ha desarrollado significativamente su ecosistema de ciberseguridad, tanto defensivo como ofensivo. Empresas como S2 Grupo, ElevenPaths (Telefónica Tech) y otras han crecido, y el INCIBE ha expandido sus capacidades. Careto fue, de cierta manera, la primera señal pública de que España era un actor serio en el tablero ciber global.
Recursos y referencias
- Kaspersky GReAT (2014): "Unveiling 'Careto' — The Masked APT" (presentación SAS 2014)
- Kaspersky Technical Report (2014): "The Mask — Unveiling the World's Most Sophisticated APT" (whitepaper completo)
- Kaspersky GReAT (2024): "Careto is back: the return of The Mask APT" (SAS 2024)
- Citizen Lab (2014): Análisis independiente de muestras de Careto
- El País (2014): "Descubren un sofisticado programa de ciberespionaje con posible origen español"
- MITRE ATT&CK: No asignado grupo ID oficial (Careto/The Mask no tiene entrada formal en ATT&CK)
Preguntas frecuentes
Citar este articulo
MalwareIntel Research. “Careto/The Mask: El Sofisticado Espionaje con Posible.” MalwareIntel, 6 jun 2026. https://malwareintel.es/blog/malware-mediatico/careto-mask-espionaje-espanol/
Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.