Los piratas informáticos utilizan como arma el portal de la policía de Baluchistán en campañas de espionaje multigrupo – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una actividad sostenida de ciberespionaje contra varias organizaciones policiales paquistaníes llevada a cabo por presuntos actores de amenazas alineados con China e India entre febrero de 2024 y abril de 2026.

«En la policía de Baluchistán, los activos comprometidos incluían servidores que albergaban aplicaciones web que gestionan datos policiales y ciudadanos, como registros biométricos y penales», Aleksandar Milenkoski, investigador principal de amenazas de SentinelOne SentinelLABS, dicho en un informe publicado esta semana.

La actividad se centró en dispositivos de red y servidores que alojan aplicaciones web que gestionan registros biométricos, registros de hoteles e inquilinos vinculados a registros nacionales de identidad, expedientes de casos penales y registros de personal.

También se dice que el actor de amenazas del nexo con China comprometió una de estas aplicaciones web para implementar un implante personalizado disfrazado de actualización del portal. La aplicación en cuestión, denominada Sistema de Gestión de Quejas (CMS), sirve al personal policial y a los ciudadanos, poniendo así a ambas categorías de usuarios en la órbita del atacante.

SentinelOne dijo que detectó infraestructura comprometida asociada con varias otras organizaciones policiales paquistaníes, incluida la policía de Khyber Pakhtunkhwa, la policía de Islamabad y la Autoridad de Ciudades Seguras de Punjab (PSCA).

Ciberseguridad

Se han identificado cuatro grupos de amenazas diferentes, cada uno de los cuales implementa una familia de malware única: PlugX, ShadowPad, Cobalt Strike y Remcos RAT. El uso de Remcos RAT se ha vinculado a un actor de amenazas del nexo con la India, mientras que los clústeres PlugX, ShadowPad y Cobalt Strike se basan en herramientas compartidas o básicas y cada uno puede involucrar a más de un operador.

Dicho esto, el despliegue de ambos PlugX y ShadowPad, el último de los cuales se considera un sucesor de PlugX, se asocian tradicionalmente con grupos de piratería de estados-nación chinos.

«La victimología que observamos para PlugX (entre el 27 de febrero y el 28 de septiembre de 2024) y ShadowPad (entre el 3 de agosto y el 1 de diciembre de 2024) refuerza esta evaluación», afirmó la empresa de ciberseguridad.

«Más allá de la aplicación de la ley paquistaní, la victimología de PlugX y ShadowPad incluye entidades gubernamentales, de asuntos exteriores, de defensa, no gubernamentales y de investigación en todo el sur, sudeste, centro y este de Asia, la Península Arábiga y el sudeste de Europa, de acuerdo con la colección alineada con China».

Se considera que el conjunto de intrusión relacionado con Remcos comparte infraestructura y superposiciones tácticas con un grupo de hackers conocido como Mysterious Elephant (también conocido como APT-C-08, APT-K-47 y TAG-179), que, a su vez, tiene puntos en común con adversarios del nexo con la India como SideWinder, Confucio y Bitter.

Se ha descubierto que las cadenas de ataque emplean señuelos relacionados con las fuerzas del orden paquistaníes, mostrando un documento señuelo que pretende contener un plan operativo para la repatriación de extranjeros ilegales, incluidos Tarjeta de ciudadano afgano (ACC) titulares.

Los vínculos del grupo de actividad Cobalt Strike con los actores de amenazas del nexo con China se basan en el hecho de que el tráfico al servidor de comando y control (C2) controlado por el atacante («142.171.183[.]8») se extiende más allá de la aplicación de la ley paquistaní y abarca entidades gubernamentales, académicas, de telecomunicaciones y no gubernamentales en el sur, este y sudeste de Asia, Medio Oriente y América del Sur, un perfil de victimología consistente con los piratas informáticos alineados con China.

Entre los objetivos se encuentran las organizaciones budistas tibetanas en Taiwán, que durante mucho tiempo han sido objeto de ciberespionaje por parte de China.

Un examen más detenido de la actividad dirigida a la policía de Baluchistán ha descubierto el compromiso de los siguientes activos que tuvo lugar entre el 2 de junio de 2024 y el 9 de abril de 2026:

  • Dos dispositivos de red
  • Servidores web que alojan varias aplicaciones web de la Policía de Baluchistán asociadas con el Comisaría de policía inteligente iniciativa de digitalización
  • Un dispositivo Fortinet FortiMail que sirvió como principal puerta de enlace de correo electrónico entrante de la agencia.
Ciberseguridad

Una de las aplicaciones infectadas es el Sistema de Gestión de Quejas («cms.balochistanpolice.gov[.]pk»), que se utiliza para registrar, rastrear y resolver quejas de los ciudadanos. Se han subido al sitio dos variantes distintas de un implante llamado «cms_plugin.exe» en relación con la operación:

  • Un stager de Rust que está diseñado para descargar una carga útil adicional desde «193.42.25[.]65» y ejecútelo. Se desconoce la naturaleza exacta de la siguiente etapa, pero las muestras muestran un mensaje «¡Actualización completa! Actualice la página» tras la ejecución, imitando una actualización del portal CMS.
  • Un ejecutable .NET que se hace pasar por «360Safe.exe», un binario legítimo utilizado por Qihoo 360 Total Security, para cargar de forma reflexiva un ensamblado que implementa un cliente AsyncRAT.

La actividad es notable porque ha atraído a un «socio y un adversario de Pakistán» hacia la misma víctima para recopilar información de inteligencia, probablemente impulsada por motivos geopolíticos.

«Cuando múltiples actores de ciberespionaje operan contra las instituciones encargadas de hacer cumplir la ley de un solo Estado, la convergencia en sí misma es una señal del valor del objetivo», explicó Milenkoski. «Lo que los atrae es un tipo particular de institución: una que posee el panorama de seguridad interna del gobierno, lo que sabe sobre las amenazas dentro de sus fronteras y cómo actúa contra ellas».

«El compromiso de la aplicación web del Sistema de Gestión de Quejas añade una segunda dimensión a la actividad contra la policía de Baluchistán, extendiendo el alcance del actor de amenazas más allá del entorno inicialmente comprometido. Al alojar implantes en un portal utilizado tanto por ciudadanos como por personal encargado de hacer cumplir la ley, el actor de amenazas convirtió una herramienta creada para hacer que la policía en Pakistán sea más accesible y responsable ante el público en un mecanismo de entrega de malware».

La versión comprometida de jscrambler 8.14.0 npm elimina Rust Infostealer durante la instalación – CYBERDEFENSA.MX

El paquete jscrambler npm se vio comprometido y con solo instalar su versión 8.14.0 se ejecuta un robo de información en su máquina. Publicada el 11 de julio de 2026, la versión maliciosa incluye un gancho de preinstalación que coloca y ejecuta un binario nativo, uno para Windows, otro para macOS y otro para Linux.

Socket marcó el lanzamiento seis minutos después de su publicación. Si usted o uno de sus sistemas de compilación lo abrió en esa ventana, la carga útil ya se ejecutó con cualquier acceso que tuviera su proceso de instalación.

Nada de esto está en la versión anterior, 8.13.0. La diferencia del paquete muestra dos archivos nuevos en dist/: setup.js, un pequeño cargador e intro.js. A pesar del nombre, intro.js no es JavaScript sino un contenedor de aproximadamente 7,8 MB que contiene tres archivos binarios nativos comprimidos con gzip, uno para Linux, uno para Windows y otro para macOS.

Durante la instalación, setup.js elige el binario para el sistema operativo host, lo escribe con un nombre aleatorio en el directorio temporal del sistema, lo marca como ejecutable y lo inicia separado con su salida oculta.

Los archivos agregados están en el paquete publicado, pero en ninguna parte de la fuente pública de jscrambler. PasoSeguridad y SafeDep Ambos extrajeron y analizaron la versión, y ambos informan que no hay confirmación, etiqueta o solicitud de extracción coincidentes para 8.14.0 en el repositorio de GitHub.

Su última etiqueta sigue siendo 8.13.0. La versión se envió directamente a npm con una cuenta de mantenimiento legítima, sin pasar por el flujo de lanzamiento normal del proyecto. Eso apunta a una cuenta npm comprometida o una canalización de compilación. Cuál de los dos no ha sido establecido.

La carga útil es un ladrón de información de Rust, creado para las tres plataformas, que busca secretos en una máquina de desarrollador y los envía a un servidor directo a través de TLS, según el análisis actualizado de Socket y una declaración a The Hacker News.

Ciberseguridad

La lista de objetivos es amplia y está dirigida a desarrolladores: credenciales de nube de AWS, Azure y Google Cloud, incluidos los puntos finales de metadatos que utilizan los corredores de CI; billeteras de criptomonedas y frases iniciales de MetaMask, Phantom y Exodus; la bóveda del administrador de contraseñas de Bitwarden; contraseñas y cookies almacenadas en el navegador; y sesiones de Discord, Slack, Telegram y Steam.

También busca algo más nuevo: los archivos de configuración para herramientas de codificación de IA, incluidos Claude Desktop, Cursor, Windsurf, VS Code y Zed, donde tienden a ubicarse las claves API y las credenciales del servidor Model Context Protocol.

Los binarios hacen más que robar. En Linux, la carga útil vincula la biblioteca BPF del kernel y puede cargar un programa eBPF directamente en el kernel desde la memoria. Se trata de un punto de apoyo en el núcleo, no del acceso a archivos del espacio de usuario del que depende el resto del ladrón. Tanto StepSecurity como SafeDep señalaron la capacidad, aunque lo que hace el eBPF aún se está desmantelando.

Las compilaciones de Windows y macOS agregan comprobaciones antidepuración y el ladrón se conecta de forma persistente para sobrevivir a un reinicio: una tarea oculta programada de Windows configurada para reiniciarse cada minuto y un LaunchAgent de macOS que se recarga al iniciar sesión. Sus detalles de comando y control permanecen cifrados en el binario y nunca aparecen en el análisis estático.

El monitoreo del tiempo de ejecución de StepSecurity detectó que el binario caído llegaba a dos direcciones IP codificadas y a la infraestructura Tor, los primeros indicadores de red publicados para la campaña.

jscrambler es una herramienta en tiempo de compilación, que se instala como una dependencia de desarrollo o se ejecuta desde CI. Esos entornos contienen lo que recopila el ladrón: claves de nube, tokens de implementación y código fuente al que puede acceder un proceso de compilación o CI.

Fuente: Paso Seguridad

El paquete recibe alrededor de 15.800 descargas por semana y aún no se sabe cuántas extrajeron la versión comprometida. Esa es una huella mucho menor que la de los paquetes afectados en los grandes compromisos de npm del año pasado, que generan miles de millones de descargas por semana entre ellos.

Sin embargo, para un ladrón cuyo objetivo era construir máquinas, el alcance nunca fue el objetivo. El acceso es.

El gusano Shai-Hulud se ejecutó desde un gancho de instalación para robar tokens y distribuido a través de cientos de paquetes aquel septiembre. Los paquetes de tiza y depuración ampliamente utilizados fueron asumido a través de una cuenta de mantenedor phishing y se utiliza para redirigir pagos criptográficos.

En marzo, una cuenta secuestrada introdujo un troyano multiplataforma en Axios, una biblioteca HTTP con más de 83 millones de descargas semanales. Lo que hace que el momento sea preciso aquí es que npm acababa de moverse en contra de esta ruta exacta: NPM 12 se envió el 8 de julio, tres días antes de este lanzamiento, con los scripts de instalación de dependencias desactivados de forma predeterminada.

En npm 12, un enlace de preinstalación como este no se ejecuta a menos que alguien lo apruebe. Los clientes más antiguos todavía los ejecutan automáticamente.

Desde entonces, la versión 8.15.0 la reemplazó en la parte superior de lista de versiones de npmpublicado desde la misma cuenta de mantenedor y que no muestra ninguna de las alertas de malware activadas por 8.14.0: sin script de instalación, sin binario incluido. Pero la versión 8.14.0 no fue eliminada.

Ciberseguridad

Todavía está en npm, por lo que cualquier archivo de bloqueo o comando fijado en él sigue instalando el ladrón. Sólo se vio afectado el paquete CLI principal; Los complementos jscrambler para webpack, gulp, Metro y grunt se mantuvieron en sus versiones limpias de junio, sin ganchos de instalación.

Que hacer ahora

  1. Bájese de 8.14.0. Vaya a 8.15.0 o fije a 8.13.0 para obtener una versión anterior al incidente y borre jscrambler@8.14.0 de los archivos de bloqueo y cachés.
  2. Averigua si instalaste 8.14.0. Verifique los archivos de bloqueo y los registros del administrador de paquetes para jscrambler@8.14.0 y los registros de CI para cualquier ejecución de dist/setup.js, a partir del 11 de julio. El cargador coloca su carga útil bajo un nombre aleatorio en el directorio temporal, por lo que no hay un nombre binario fijo para buscar; En su lugar, alinee las marcas de tiempo de instalación con los procesos secundarios de Node y la ejecución del directorio temporal. En Windows, consulte el Programador de tareas para ver si hay tareas ocultas; en macOS, inspeccione ~/Library/LaunchAgents en busca de listas desconocidas.
  3. Si 8.14.0 se ejecutó en una máquina, trate todos los secretos a los que pueda acceder como robados, no simplemente expuestos. Rotar claves de nube, tokens de npm y GitHub, y claves de API de MCP y herramientas de IA; revocar sesiones de Discord, Slack, navegador y Bitwarden; y sacar cualquier criptomoneda de las billeteras en ese host. Bloquee las dos IP de comando y control que se enumeran a continuación.

La limpieza fue rápida, pero un ladrón hace su trabajo segundos después de la instalación. Una compilación anclada a 8.14.0, en un cliente anterior que ejecuta scripts de instalación, aún ejecuta la carga útil. Y en cualquier máquina que ya lo ejecutara, los secretos desaparecieron antes de que 8.15.0 llegara a la cima de la lista.

Indicadores de compromiso

Paquete malicioso: jscrambler@8.14.0. Hashes SHA-256 para los archivos agregados y sus cargas útiles descomprimidas:

  • dist/setup.js: a742de963f14a92d24ebcbc7b44ac867e23a20d31d1b0094a13a4f83287f4e60
  • dist/intro.js: a41a523ef9517aab37ed6eea0ec881821bdcb7aefcb5c5f603adc7907f868c86
  • Carga útil de Linux: fbbcf4d8f98168f78f5c0c47a9ae56d59ec8ac84a7c9ca6b797fedfb8d62d2bd
  • Carga útil de Windows: b7ca95d1b23c8e67416a25cedf741de0917c2096bbc9d24649eea7853d054903
  • Carga útil de macOS: c8fd47d36bdf7c825378593ab82ed8c24d1dc52e26b507812393e24e1d5201fd

Puntos finales de red StepSecurity observados en tiempo de ejecución. Las dos IP son los puntos finales del atacante directo; el binario también llega a la infraestructura Tor, probablemente para conectividad o enrutamiento:

  • IP C2: 37.27.122[.]124
  • IP C2: 57.128.246[.]79
  • Infraestructura Tor: check.torproject[.]org, archivo.torproject[.]organización

Artefactos en el host: un archivo oculto con nombre aleatorio en el directorio temporal del sistema, con el formato . {aleatorio} o . {random}.exe en Windows, además de una tarea programada oculta de Windows o un LaunchAgent de macOS para persistencia.

Una falla crítica de Zimbra podría permitir que los correos electrónicos elaborados ejecuten código malicioso en las sesiones de los usuarios

Zimbra insta a los clientes a aplicar actualizaciones para abordar una vulnerabilidad de seguridad crítica que afecta al cliente web clásico y que podría resultar en la ejecución de código arbitrario.

La vulnerabilidad ha sido descrito como un caso de secuencias de comandos entre sitios (XSS) almacenadas que podrían permitir que correos electrónicos especialmente diseñados ejecuten secuencias de comandos maliciosas en la sesión de un usuario. Todavía no se le ha asignado un identificador CVE.

«La actualización soluciona un problema de seguridad en el cliente web clásico donde un correo electrónico especialmente diseñado podría ejecutar código malicioso cuando se abre el correo electrónico», Zimbra dicho. «Si se explota, podría permitir el acceso a la información del buzón, a los datos de la sesión o a la configuración de la cuenta».

Las vulnerabilidades XSS ocurren cuando una aplicación incluye datos que no son de confianza en una página web sin la validación o el escape adecuados. Esto permite a los atacantes inyectar y ejecutar JavaScript malicioso en los navegadores de las víctimas, lo que puede provocar secuestro de sesión, robo de credenciales y compromiso de la cuenta.

Ciberseguridad

XSS almacenado, o XSS persistente, es un tipo de falla XSS en la que el script inyectado se almacena permanentemente en los servidores de destino en una base de datos en forma de un comentario aparentemente inofensivo o una publicación en un foro, lo que hace que cualquier visitante del sitio se vea comprometido tan pronto como la página que contiene JavaScript se carga en su navegador web.

Aunque Zimbra no menciona la vulnerabilidad que se está explotando en la naturaleza, las fallas XSS en Zimbra han sido un imán de ataques durante años, y los malos actores intentaron convertir tales vulnerabilidades en armas desde diciembre de 2021.

En octubre pasado, se alegaba que una falla XSS almacenada en el cliente web clásico (CVE-2025-27915, puntuación CVSS: 5.4) había sido explotada como día cero en ataques dirigidos al ejército brasileño, aunque Zimbra le dijo a The Hacker News en ese momento que no encontró evidencia que lo respaldara.

Otras fallas XSS que han sido explotadas por actores de amenazas incluyen CVE-2023-37580 y CVE-2024-27443. Dado su alto potencial de abuso, se recomienda a los usuarios actualizar a Zimbra Collaboration Suite versión 10.1.19 para una protección óptima.