Articulo de referencia

Equipo de hackers de Handala

El Handala Hack Team es un grupo de hacktivistas que supuestamente opera desde Irán y lleva a cabo ciberataques contra organizaciones estadounidenses e israelíes. Ha publicado d...

Artículo con protección extendida

El Handala Hack Team es un grupo de hacktivistas que supuestamente opera desde Irán y lleva a cabo ciberataques contra organizaciones estadounidenses e israelíes. Ha publicado documentos personales y correos electrónicos de miles de personas, incluidos políticos. Se cree que es una fachada para la ciberguerra iraní y, por lo tanto, una de las varias identidades utilizadas por el Ministerio de Inteligencia iraní para atribuirse la responsabilidad de sus ciberataques. El grupo toma su nombre del símbolo Handala y apareció por primera vez en diciembre de 2023, tras los ataques del 7 de octubre .

Durante la guerra de Irán de 2026 , fue responsable del ataque de borrado de datos a través de Microsoft Intune contra Stryker Corporation . Se informó que fue el ciberataque más significativo en tiempos de guerra contra Estados Unidos. [ 1 ]

Características

Handala ha sido descrito por los medios de comunicación como pro-palestino, pro-iraní, [ 2 ] [ 3 ] y anti-israelí. [ 4 ] Se han autoproclamado como vigilantes pro-palestinos . [ 5 ] En diciembre de 2023, el grupo expresó su apoyo a Hamás después de que el general de la IRGC , Razi Mousavi, muriera en un ataque aéreo israelí. En febrero de 2024, mientras Israel se preparaba para la ofensiva de Rafah , Handala declaró: «Apoyamos a Rafah », al tiempo que anunciaba una campaña de desfiguración dirigida a sitios web israelíes. [ 6 ]

El grupo recibe su nombre del personaje Handala , creado por el caricaturista palestino Naji al-Ali en 1969 y que desde entonces se ha utilizado para simbolizar la identidad y la resiliencia palestinas. [ 7 ] También utiliza la imagen de Handala en su propaganda en línea y en sus ciberataques. [ 8 ]

Analistas occidentales sospechan que Handala está vinculado al Ministerio de Inteligencia iraní (MOIS), [ 9 ] y Wired informa que se trata de una presunta fachada del ministerio. [ 10 ] El Departamento de Justicia de Estados Unidos describió a Handala como una identidad ficticia utilizada por el MOIS para ocultar su papel en "operaciones de influencia y campañas de alarmismo psicológico". [ 11 ]

El FBI dijo que Handala está dirigida por una unidad del MOIS responsable de "Justice Homeland" y "Karma Below", otras dos identidades de inteligencia iraníes. [ 11 ] Iran International informó que Handala está vinculada a la Dirección de Seguridad Doméstica del MOIS y operaciones bajo la unidad cibernética "Banished Kitten", también conocida como Storm-0842 y Dune. [ 12 ] La unidad, también conocida como Void Manticore y Red Sandstorm, es responsable de operar Justice Homeland y Karma Below, que previamente han atacado a Israel y Albania. Justice Homeland fue el grupo más prominente desde mediados de 2022 hasta finales de 2023, cuando fue superado por Handala. [ 13 ] [ 14 ] Banished Kitten estaba liderado por Yahya Hosseini Panjaki , también conocido como Yahya Hamidi, quien fue sancionado por los EE. UU. en 2024. [ 12 ] Panjaki murió durante la guerra de Irán de 2026 . [ 15 ] Según el Irish Examiner , el grupo se vio obligado a reorganizarse durante la guerra después de que dos de sus figuras más prominentes fueran asesinadas. [ 16 ]

Historia

2023

Handala creó sus primeras cuentas en Telegram y X el 18 de diciembre de 2023, semanas después de los ataques del 7 de octubre . El grupo se autoproclamó inicialmente un "pequeño combatiente" de Hamás , antes de orientarse hacia un mensaje antiisraelí más amplio . [ 8 ]

Estuvo detrás de HamsaUpdate, una campaña de malware de borrado de datos dirigida a ciudadanos israelíes que utilizaban sistemas Microsoft Windows y Linux . La campaña enviaba correos electrónicos a sus víctimas intentando convencerlas de que descargaran el malware en sus ordenadores. Esto provocó una advertencia de la Dirección Nacional de Ciberseguridad de Israel el 19 de diciembre. [ 17 ] [ 18 ]

2024

En abril, Handala afirmó haber hackeado los sistemas de radar y de la Cúpula de Hierro y haber enviado 500.000 mensajes de texto a israelíes. [ 7 ] El 15 de junio, el grupo llevó a cabo un ataque de ransomware contra el kibutz Ma'agan Michael , apoderándose de 22 gigabytes de datos y enviando 5.000 mensajes de advertencia SMS falsos . [ 6 ] En el mismo mes, también envió mensajes SMS a residentes del Consejo Regional de Ma'ale Yosef , junto con una aplicación de malware disfrazada de MyCity que le dio a Handala mayor acceso a los dispositivos que la descargaron. [ 19 ] El 21 de junio, el grupo afirmó sin pruebas en Telegram que había atacado a "miles de organizaciones sionistas ". El 20 de julio, a raíz de las interrupciones de TI relacionadas con CrowdStrike , Handala distribuyó correos electrónicos que contenían malware de borrado enmascarado como un archivo PDF con instrucciones sobre cómo solucionar el problema. [ 20 ] [ 19 ]

Desde septiembre, Handala comenzó una serie de ataques informáticos dirigidos a los correos electrónicos de políticos israelíes. Para noviembre, el grupo filtró 110.000 correos electrónicos del ex primer ministro israelí Ehud Barak , 60.000 correos electrónicos del ex jefe del Estado Mayor de las FDI Gadi Eisenkot , 50.000 correos electrónicos del embajador en Alemania Ron Prosor , y 2.000 fotos y 35.000 correos electrónicos del ex ministro de Defensa Benny Gantz . [ 19 ] Ese mismo mes, el grupo hackeó Vidisco , afirmando haber descubierto una "puerta trasera" en los escáneres de seguridad que permitió que los explosivos utilizados en el ataque israelí a los buscapersonas en Líbano pasaran desapercibidos. [ 21 ] El 30 de septiembre, Handala dijo que se apoderó de 197 gigabytes de datos del Centro de Investigación Nuclear Soreq en respuesta al asesinato del líder de Hezbolá Hassan Nasrallah . El grupo atacó el Centro Médico Sheba tres meses antes, apoderándose de datos de una corporación de biotecnología. [ 22 ]

El 3 de octubre, Handala pirateó el sistema de seguridad del Shin Bet , robando información confidencial de unos 30.000 oficiales. El 6 de octubre, filtró 300 GB de información confidencial de Israeli Industrial Batteries , empresa que presta servicios al ejército israelí. El 8 de octubre, Handala filtró 1,5 TB de datos de Max Shop , un servicio utilizado por más de 9.000 tiendas israelíes, exponiendo transacciones financieras y datos de clientes. El 28 de octubre, llevó a cabo un ciberataque contra el proveedor israelí de ciberseguridad AGAS, comprometiendo 74 de sus servidores. [ 19 ]

El 3 de noviembre, Handala hackeó servidores en El'ad , filtrando más de 3 TB de datos, incluyendo datos personales de residentes, y afectando los servicios municipales. [ 19 ] El 12 de noviembre, Handala filtró fotos supuestamente incautadas de los teléfonos de altos funcionarios israelíes, incluyendo a Benny Gantz y Natan Sharansky . Una foto mostraba a Gantz sin camisa en la cama junto a una mujer. El grupo también publicó 30 imágenes tomadas en Soreq y los nombres de los científicos que trabajan en su acelerador de partículas . [ 23 ] El 24 de noviembre, el grupo afirmó haber incautado documentos que contenían los nombres de cientos de agentes del Mossad en respuesta al asesinato del líder de Hamás, Yahya Sinwar . [ 24 ]

2025

El 27 de enero de 2025, Handala atacó los sistemas de megafonía de Maager-Tec de al menos 20 jardines de infancia en Israel, reproduciendo mensajes en árabe, canciones antiisraelíes y sirenas de cohetes. [ 25 ] [ 26 ] En mayo, la bandeja de entrada de correo electrónico de Ehud Barak fue publicada por Distributed Denial of Secrets después de que Handala la filtrara, revelando una invitación de Jeffrey Epstein a Barak para una cena con Peter Thiel en mayo de 2014. Barak dijo que no podía asistir, aunque Epstein insistió en que Barak se reuniera con Thiel y ofreció organizar otra reunión al mes siguiente. [ 27 ] El 8 de julio, el grupo dijo que accedió a la infraestructura de servidores perteneciente a Iran International y publicó fotos de identificaciones gubernamentales y otra información personal perteneciente a cinco de sus empleados. Al día siguiente, afirmó haber recibido información sobre miles de personas vinculadas al medio y posteriormente publicó los datos personales de varios periodistas en Facebook . [ 28 ]

En noviembre, se informó que Handala obtuvo y filtró correos electrónicos escritos entre los años 2000 y 2018 entre el cofundador de Palantir, Peter Thiel, y altos funcionarios israelíes, como Ehud Barak y Benny Gantz, quienes expresaron interés en acceder a su empresa. [ 29 ] El 29 de noviembre, el grupo dijo que dejó un ramo de flores dentro del automóvil de un científico nuclear israelí de alto rango y también publicó información personal perteneciente a supuestos miembros de la Unidad 8200. [ 30 ]

El 16 de diciembre, el grupo afirmó haber publicado detalles sobre 13 diseñadores de sistemas de defensa como Arrow y David's Sling , y ofreció una recompensa de 30.000 dólares por más información sobre la industria militar israelí. [ 9 ] El 18 de diciembre, Handala dijo haber hackeado el teléfono del ex primer ministro israelí Naftali Bennett , publicando sus mensajes de chat y una lista de 141 páginas de sus contactos. Bennett dijo que solo su cuenta de Telegram fue vulnerada. [ 31 ] El 28 de diciembre, el grupo dijo haber hackeado el iPhone del jefe de gabinete del primer ministro Benjamin Netanyahu , Tzachi Braverman , como parte de su operación "Bibi Gate". El grupo amenazó con publicar archivos del teléfono, incluidos números de teléfono vinculados a altos funcionarios, pero la Oficina del Primer Ministro negó la vulneración . [ 32 ]

2026

El 3 de enero, Handala publicó 60 fotos y videos del teléfono de Ayelet Shaked . [ 33 ] El 8 de enero, afirmó haber vigilado a un alto agente del Mossad que realizaba operaciones encubiertas en Irán y publicó videos supuestamente grabados fuera de su casa. [ 34 ] El 25 de febrero, el grupo declaró haber pirateado Clalit Health Services y haber divulgado información médica de más de 10 000 pacientes. [ 35 ]

guerra de Irán

El 3 de marzo, Handala ofreció una recompensa de 250.000 dólares por la decapitación de la activista iraní-canadiense Goldie Ghamari y la abogada iraní-estadounidense Elica Le Bon , alegando que había filtrado sus direcciones particulares al Cártel Jalisco Nueva Generación . [ 36 ]

El 11 de marzo, Handala reivindicó un ciberataque contra el fabricante de tecnología médica Stryker Corporation , con sede en Michigan , que atiende a 150 millones de pacientes. El ataque afectó a dispositivos conectados a Microsoft Windows , interrumpiendo gran parte de las operaciones globales de la empresa, como el procesamiento de pedidos, la fabricación y el envío, y obligando a decenas de miles de empleados a ser enviados a casa. [ 37 ] [ 1 ] La empresa declaró el 26 de marzo que se había recuperado en gran medida del ciberataque. [ 38 ] Handala afirmó haber destruido más de 200 000 sistemas y dispositivos de Stryker en 79 países en respuesta al ataque a la escuela Minab , que según los informes causó la muerte de al menos 170 personas. [ 39 ] [ 40 ] Se informó que fue el ciberataque iraní en tiempos de guerra más grave contra Estados Unidos en la historia. [ 1 ] También ese día, Handala hackeó el sitio web de la Academia de la Lengua Hebrea , reemplazándolo con su logotipo y el mensaje: "Ya no hay necesidad de aprender hebreo. No lo necesitarás por mucho tiempo más". [ 41 ]

El 19 de marzo, el Buró Federal de Investigaciones (FBI) cerró el sitio web de Handala, que se utilizaba para documentar sus actividades. Un sitio web de respaldo y otros dos vinculados a las operaciones cibernéticas de Irán también fueron cerrados. La cuenta X de Handala también fue bloqueada. [ 42 ] Al día siguiente, Handala restauró su sitio web. [ 43 ] El 27 de marzo, Handala declaró haber hackeado el correo electrónico personal del director del FBI, Kash Patel , publicando más de 300 correos electrónicos, así como sus fotos y un supuesto currículum. [ 44 ] [ 45 ] La mayoría de los correos electrónicos publicados por el grupo eran anteriores a 2019, antes de que Patel fuera nombrado director del FBI. Tras el hackeo, el Programa de Recompensas por la Justicia ofreció hasta 10 millones de dólares a cambio de la identificación del grupo Handala. [ 46 ]

El 1 de abril, Handala afirmó haber robado 2 TB de datos, incluyendo información sobre empleados del condado, informes policiales y certificados de defunción, tras piratear sistemas informáticos en el condado de St. Joseph, Indiana . [ 47 ] Funcionarios locales confirmaron que se produjo un ataque, pero dijeron que solo se vieron afectados los sistemas de fax de terceros y que no se divulgó información confidencial. [ 48 ] El 9 de abril, el grupo declaró haber pirateado los dispositivos del exjefe del Estado Mayor de las FDI, Herzi Halevi , y haber publicado más de 19 000 documentos. Entre los archivos publicados se encontraban fotos y vídeos de reuniones previamente desconocidas con el jefe del ejército jordano, Yousef Huneiti, en Jordania, y el comandante del CENTCOM estadounidense , Michael Kurilla, en Qatar, así como fotos personales e identificaciones. [ 49 ]

Véase también

Referencias

  1. 1 2 3 Loftus, Peter; Volz, Dustin (16 de marzo de 2026). "Ataque cibernético a una empresa médica estadounidense muestra el alcance de las capacidades cibernéticas de Irán" . The Wall Street Journal . Recuperado el 27 de marzo de 2026 .
  2. "Grupo proiraní afirma haber hackeado la cuenta de correo electrónico personal del director del FBI" . Euronews . 27 de marzo de 2026. Consultado el 28 de marzo de 2026 .
  3. Tucker, Eric (27 de marzo de 2026). "Grupo proiraní se atribuye el mérito de haber hackeado la cuenta personal del director del FBI, Patel" . PBS News . Consultado el 28 de marzo de 2026 .
  4. Kovacs, Eduard (20 de marzo de 2026). "EE. UU. confirma el vínculo de Handala con el gobierno iraní en medio del desmantelamiento de sitios web de hackers" . SecurityWeek . Recuperado el 28 de marzo de 2026 .
  5. "Correos electrónicos y fotos del director del FBI, Kash Patel, pirateados por un grupo vinculado a Irán" . Al Jazeera . Consultado el 28 de marzo de 2026 .
  6. 1 2 Dror, Idan; Eichler, Hadar (20 de febrero de 2025). "Handala Hack: lo que sabemos sobre el creciente actor de amenazas" . Cyberint . Recuperado el 28 de marzo de 2026 .
  7. 1 2 "El grupo de hackers de Handala advierte a Israel atacando sistemas de radar" . The Cyber ​​Express . 16 de abril de 2024. Consultado el 27 de marzo de 2026 .
  8. 1 2 "Perfil de la Dark Web: Hackeo de Handala" . SOCRadar . 13 de marzo de 2026. Recuperado el 27 de marzo de 2026 .
  9. 1 2 "Grupo de hackers vinculado a Irán ofrece una recompensa de 30.000 dólares por información militar de Israel" . Iran International . 16 de diciembre de 2025. Consultado el 27 de marzo de 2026 .
  10. Greenberg, Andy. "Cómo 'Handala' se convirtió en el rostro de los contraataques de hackers iraníes" . Wired . ISSN 1059-1028 . Consultado el 27 de marzo de 2026 . 
  11. 1 2 Benjakob, Omer (21 de marzo de 2026). "El FBI desmanteló a los hackers iraníes que acosaban a Israel durante años. Ahora han regresado" . Haaretz . Recuperado el 27 de marzo de 2026 .
  12. 1 2 Pourmohsen, Mojtaba (15 de agosto de 2025). "Funcionarios de inteligencia iraníes vinculados a un grupo cibernético que ataca a periodistas de Iran International" . Iran International . Recuperado el 27 de marzo de 2026 .
  13. ""Handala Hack": revelando el modus operandi del grupo . Check Point Research . 12 de marzo de 2026. Consultado el 28 de marzo de 2026 .
  14. "Informe sobre amenazas: escalada del riesgo cibernético relacionado con Irán en marzo de 2026 (actualizado el 26 de marzo)" . Unidad 42. 26 de marzo de 2026. Consultado el 28 de marzo de 2026 .
  15. "Asesinado el viceministro de inteligencia de Irán para asuntos de Israel, según el ejército israelí" . Iran International . 2 de marzo de 2026. Consultado el 27 de marzo de 2026 .
  16. O'Keeffe, Cormac (23 de marzo de 2026). «Grupo de hackers detrás del ataque a Stryker obligado a "reorganizarse" tras la muerte de figuras clave en acción militar» . Irish Examiner . Consultado el 27 de marzo de 2026 .
  17. "Operación HamsaUpdate: Una sofisticada campaña de entrega de limpiaparabrisas pone en riesgo la infraestructura israelí" . Intezer . 20 de diciembre de 2023. Consultado el 27 de marzo de 2026 .
  18. Guy, Levi (2025). "Ciberataque mediante ingeniería social en Israel: un estudio de caso de la campaña de malware Hamsaupdate" . Revista Economica . 77 (1): 101–110 .
  19. 1 2 3 4 5 "Handala Hack: Guerra cibernética iraní y auge de los ataques Wiper" . OP Innovate . 7 de noviembre de 2024. Recuperado el 27 de marzo de 2026 .
  20. Vicens, AJ (23 de julio de 2024). "Los ciberdelincuentes de bajo nivel se aprovechan de las interrupciones del servicio relacionadas con CrowdStrike" . CyberScoop . Consultado el 27 de marzo de 2026 .
  21. "El grupo de amenazas Handala, vinculado a Irán, ataca activamente a Israel" . The Cyber ​​Express . 1 de octubre de 2024. Consultado el 27 de marzo de 2026 .
  22. Kahan, Raphael; Kahan, Raphael (30 de septiembre de 2024). "Hackers iraníes afirman haber vulnerado el sistema de un centro de investigación nuclear en Israel" . Ynetglobal . Consultado el 27 de marzo de 2026 .
  23. Ball, Tom (12 de noviembre de 2024). "Hackers iraníes filtran fotos privadas de altos funcionarios israelíes" . The Times . Consultado el 27 de marzo de 2026 .
  24. "Grupo de hackers afirma haber atacado al Mossad" . UPI . Consultado el 27 de marzo de 2026 .
  25. "Ataque cibernético iraní contra jardines de infancia, con sirenas de cohetes" . The Jerusalem Post . 27 de enero de 2025. Consultado el 27 de marzo de 2026 .
  26. "Grupo de hackers iraníes ataca los sistemas de megafonía de jardines de infancia israelíes" . Iran International . 27 de enero de 2025. Consultado el 27 de marzo de 2026 .
  27. Petti, Matthew (27 de agosto de 2025). "Dentro de las conexiones de Jeffrey Epstein con la industria del espionaje" . Reason.com . Consultado el 27 de marzo de 2026 .
  28. "Grupo de hackers vinculado a Irán expone la identidad de periodistas y difunde información filtrada mediante chatbots de IA" . Asuntos Globales Canadá . 11 de septiembre de 2025. Consultado el 27 de marzo de 2026 .
  29. "Dentro del prolongado cortejo que vincula a Jeffrey Epstein, Peter Thiel y funcionarios israelíes" . San Francisco Standard . 23 de noviembre de 2025. Consultado el 27 de marzo de 2026 .
  30. "Hackers iraníes afirman haber dejado un voluminoso ramo de flores en el coche de un científico nuclear israelí" . Ynetglobal . 29 de noviembre de 2025. Consultado el 27 de marzo de 2026 .
  31. Peled, Anat (18 de diciembre de 2025). "Nuevo ciberataque vinculado a Irán tiene como objetivo al ex primer ministro israelí" . The Wall Street Journal . Consultado el 27 de marzo de 2026 .
  32. "Grupo de hackers vinculado a Irán afirma haber accedido al teléfono de un asesor de Netanyahu" . Iran International . 28 de diciembre de 2025. Consultado el 27 de marzo de 2026 .
  33. «Hackers vinculados a Irán afirman haber accedido al teléfono de la exministra Ayelet Shaked» . The Times of Israel . Consultado el 27 de marzo de 2026 .
  34. "Handala, respaldada por Irán, amenaza con filtrar información del Mossad" . The Jerusalem Post . 8 de enero de 2026. Consultado el 27 de marzo de 2026 .
  35. «Grupo de hackers vinculado a Irán afirma haber vulnerado los datos de la mayor red sanitaria de Israel» . The Times of Israel . Consultado el 27 de marzo de 2026 .
  36. «Hackers vinculados a Irán ofrecen una recompensa de 250 000 dólares por asesinar a activistas» . The Jerusalem Post . 2 de marzo de 2026. Consultado el 28 de marzo de 2026 .
  37. Lyngaas, Sean (11 de marzo de 2026). "Hackers proiraníes reivindican un ciberataque contra un importante fabricante estadounidense de dispositivos médicos" . CNN . Consultado el 27 de marzo de 2026 .
  38. "Stryker afirma que la producción se ha restablecido casi por completo tras el ciberataque" . Reuters . 26 de marzo de 2026. Consultado el 27 de marzo de 2026 .
  39. "Hackers vinculados a Irán atacan al gigante médico Stryker en un ciberataque de represalia" . Al Jazeera . Consultado el 27 de marzo de 2026 .
  40. Annaloro, Julia (27 de marzo de 2026). "Por qué el papel de Microsoft Intune en el ciberataque a Stryker es una perspectiva aterradora" . Centro de Análisis e Intercambio de Información Sanitaria . Consultado el 27 de marzo de 2026 .
  41. "Hackers de Handala vulneran el sitio web de la Academia de la Lengua Hebrea" . The Jerusalem Post . 11 de marzo de 2026. Consultado el 28 de marzo de 2026 .
  42. "El FBI incauta un sitio web vinculado a un ciberataque iraní contra una empresa estadounidense" . NBC News . 19 de marzo de 2026. Consultado el 27 de marzo de 2026 .
  43. Vicens, AJ (20 de marzo de 2026). "Hackers vinculados a Irán restauran un sitio web después de que EE. UU. incautara los dominios" . Reuters . Consultado el 27 de marzo de 2026 .
  44. "Según fuentes, el correo electrónico personal del director del FBI, Kash Patel, fue hackeado por piratas informáticos vinculados a Irán" . CBS News . 27 de marzo de 2026. Consultado el 27 de marzo de 2026 .
  45. «Correo electrónico personal, fotos y documentos del director del FBI filtrados por hackers vinculados a Irán» . The Guardian . 27 de marzo de 2026. ISSN 0261-3077 . Consultado el 29 de marzo de 2026 . 
  46. "Policías iraníes presuntamente accedieron ilegalmente a los correos electrónicos personales del director del FBI, Patel" . ABC News . Consultado el 28 de marzo de 2026 .
  47. Short, Joshua (1 de abril de 2026). "Grupo de hackers respaldado por Irán se atribuye la filtración de datos del condado de St. Joseph" . WNDU . Consultado el 17 de abril de 2026 .
  48. Kim, John Beomsoo (3 de abril de 2026). "Funcionarios del condado de St. Joseph abordan el ciberataque de un grupo de hackers respaldado por Irán" . WNDU . Consultado el 17 de abril de 2026 .
  49. «Hackers vinculados a Irán filtran fotos del trabajo y la vida familiar del exjefe de las FDI, Halevi» . The Times of Israel . Consultado el 17 de abril de 2026 .
  • Sitio web oficial