
Resumen ejecutivo
Infrastructure Destruction Squad presentó una actualización de TRK25 Advanced SCADA, herramienta previamente observada por iQBlack en actividad declarada contra interfaces industriales y municipales, con una ampliación significativa de las capacidades que el actor le atribuye.
La nueva versión es presentada como una plataforma integrada para operaciones contra sistemas industriales e infraestructura crítica. Según la comunicación difundida, TRK25 incorpora ahora reconocimiento de múltiples protocolos industriales, explotación de vulnerabilidades conocidas, ataques DDoS, búsqueda de sistemas por rangos geográficos, acceso mediante servicios remotos, captura de pantalla, almacenamiento estructurado de información y generación de reportes.
El cambio más relevante no está en una funcionalidad individual, sino en la convergencia. TRK25 pasa de ser presentada principalmente como una herramienta de descubrimiento y análisis de exposición industrial a concentrar dentro de una misma interfaz funciones de reconocimiento, evaluación, acceso, explotación, disrupción y recolección de información.
Una herramienta más amplia que su versión anterior
iQBlack ya había registrado TRK25 ADVANCED ICS en julio de 2026, cuando apareció mencionada en publicaciones relacionadas con accesos declarados a sistemas industriales y municipales en Argentina. En ese momento, la herramienta funcionaba como un indicador relevante para correlacionar aquella actividad con Infrastructure Destruction Squad y su ecosistema ICS/OT.
La actualización ahora anunciada amplía considerablemente esa superficie. Según la descripción del actor, TRK25 incorpora un motor integrado orientado a entornos que utilizan MODBUS, Siemens S7, DNP3, BACnet, OPC UA, Profinet y Ethernet/IP, junto con funciones para detectar dispositivos industriales activos y evaluar su nivel de riesgo.
La plataforma también es presentada con capacidad para trabajar sobre rangos de direcciones asociados con países específicos, procesarlos en paralelo y clasificar los sistemas descubiertos según servicios expuestos y vulnerabilidades identificadas.
Esto introduce una diferencia importante respecto de una herramienta limitada al escaneo: el producto que Infrastructure Destruction Squad proyecta ahora integra el descubrimiento del objetivo con las etapas posteriores de evaluación y explotación.
OT en la superficie, software de soporte debajo
Uno de los elementos más relevantes de la actualización aparece fuera de los propios protocolos industriales. Entre las vulnerabilidades que el actor afirma haber incorporado figuran BlueKeep, Log4J, SMBGhost y PrintSpooler. La combinación desplaza parte del foco desde el protocolo SCADA o el dispositivo industrial hacia el software y los servicios que sostienen, administran o permiten acceder al entorno.
Esta misma lógica ya había aparecido en un análisis reciente de iQBlack sobre la expansión OT de NoName057(16): la aplicación SCADA puede ser el objetivo final, pero no necesariamente el punto inicialmente explotado. Sistemas operativos, servicios remotos, gateways, capas de autenticación y otras tecnologías auxiliares también forman parte de la cadena.
TRK25 parece evolucionar precisamente alrededor de esa intersección, combinando visibilidad industrial con capacidades dirigidas contra la infraestructura tecnológica que permite alcanzar y operar el entorno OT.
Acceso, disrupción y recolección en una misma plataforma
La versión anunciada agrega además funciones de acceso mediante VNC, RDP y SSH, incluyendo capacidades declaradas de prueba de contraseñas, junto con captura de pantalla del sistema objetivo.
A ello se suma almacenamiento local de información mediante SQLite, exportación de resultados en JSON y CSV y un motor de cifrado presentado como mecanismo para proteger información obtenida durante las operaciones.
La herramienta también incorpora, según el actor, diferentes modalidades de DDoS —incluyendo tráfico SYN, UDP, TCP, HTTP e ICMP— con control sobre concurrencia y duración.
Consideradas individualmente, varias de estas funciones son comunes en tooling ofensivo. Su interés en TRK25 surge de encontrarlas agrupadas alrededor de una plataforma explícitamente posicionada para descubrir y operar sobre entornos industriales.
La arquitectura declarada permitiría que una misma herramienta acompañe varias etapas de una operación: localizar sistemas, clasificarlos, identificar superficies vulnerables, intentar obtener acceso, recopilar información y, potencialmente, generar disrupción.
Más que una actualización funcional
La evolución de TRK25 también aporta información sobre la dirección que Infrastructure Destruction Squad intenta imprimir a su cartera ofensiva.
La versión anterior ya había sido relacionada con escaneo industrial, extracción de información técnica y registro de vulnerabilidades. En la actividad observada en Argentina, su aparición permitió conectar accesos declarados a interfaces HMI/SCADA con una herramienta atribuida al actor.
La nueva presentación aumenta la ambición. TRK25 ya no es descrita únicamente como un instrumento para identificar exposición industrial. Infrastructure Destruction Squad intenta posicionarla como una plataforma capaz de acompañar el ciclo completo de una operación contra OT y contra las tecnologías que rodean a OT.
Eso no permite concluir que cada capacidad anunciada funcione con la profundidad o efectividad declarada. Pero la propia dirección de desarrollo resulta relevante para inteligencia: descubrimiento industrial, explotación de infraestructura tecnológica de soporte, acceso remoto, recolección y disrupción están comenzando a converger dentro de una misma propuesta ofensiva.
Cierre analítico
La actualización de TRK25 Advanced SCADA refuerza una tendencia que excede a una herramienta concreta. Atacar un entorno industrial no necesariamente exige comenzar por el protocolo industrial. El camino puede encontrarse en aquello que mantiene ese entorno conectado, administrable y accesible: sistemas operativos, aplicaciones, servicios remotos y componentes auxiliares.
TRK25 parece evolucionar alrededor de esa intersección. La superficie visible sigue siendo OT/ICS. Pero la superficie explotable puede encontrarse mucho antes de llegar al proceso industrial.
Explora 3C-INT
Amplía el seguimiento de actores, campañas y vínculos operativos con una capa de inteligencia estructurada.
Recibe nuevas publicaciones
Suscríbete para recibir nuevos artículos y actualizaciones públicas de iQBlack sin ruido innecesario.