JINX-0164 apunta a empresas de criptomonedas con señuelos de reclutamiento falsos y malware para macOS – CYBERDEFENSA.MX

Una nueva campaña orquestada por un actor de amenazas previamente indocumentado se ha dirigido a organizaciones de criptomonedas con el objetivo de facilitar el robo de activos digitales mediante ingeniería social con temática de reclutamiento y malware macOS personalizado.

«Estas campañas aprovecharon sofisticadas técnicas de ingeniería social, malware personalizado para macOS y una focalización profunda en la infraestructura CI/CD», afirman los investigadores de Wiz Shira Ayal, Eden Abergil, Andre Maccarone, Yuval Dan y Benjamin Read. dicho. «Los métodos utilizados permitieron al actor de amenazas pasar lateralmente de las computadoras portátiles de los empleados comprometidas a los sistemas de distribución de códigos y la infraestructura de desarrollo».

La empresa de seguridad en la nube propiedad de Google está rastreando la actividad bajo el nombre JINX-0164. Se considera que el actor de amenazas está activo desde al menos mediados de 2025 y está motivado por ganancias financieras, apuntando a los desarrolladores a través de técnicas de reclutamiento y otras técnicas de ingeniería social para desviar criptomonedas. En al menos un caso, se dice que el adversario llevó a cabo un ataque a la cadena de suministro.

En la cadena de ataque documentada por Wiz, se descubrió que JINX-0164 aprovecha perfiles creíbles de LinkedIn para acercarse a las víctimas y ofrecer una reunión virtual. La invitación a la reunión está diseñada para dirigir al objetivo a un dominio fraudulento que se hace pasar por un proveedor de teleconferencias.

Ciberseguridad

A partir de ahí, se engaña a las víctimas para que descarguen e instalen el programa. Esto, a su vez, activa la recuperación de un ladrón de información de macOS basado en Python y un troyano de acceso remoto con nombre en código AUDIOFIX utilizando un script bash alojado en un dominio de tienda de controladores falso («apple.driver-store[.]com»).

«El [bash] El script descargó una carga útil compatible con la arquitectura del mismo dominio, compatible con los sistemas Intel y Apple Silicon. La carga útil se hace pasar por un controlador de audio del sistema llamado coreaudiod, se guardó como ChromeUpdater y se ejecutó a través de launchctl», dijo Wiz.

Luego, el malware Python se aprovecha para robar datos confidenciales del punto final comprometido, moverse lateralmente a sistemas de distribución de código interno e infraestructura de desarrollo inyectando la carga útil AUDIOFIX y modificar el código fuente en un intento de comprometer otros puntos finales y robar credenciales de billetera de criptomonedas.

Los datos capturados incluyen credenciales de administradores de contraseñas, navegadores web y archivos de llavero de iCloud; credenciales de administrador local; claves SSH; archivos de configuración; archivos de historial de la consola; información de extensiones del navegador de criptomonedas; direcciones de billeteras de criptomonedas; y sesiones activas de Discord, Slack y Telegram.

Además del robo de información, AUDIOFIX admite varios comandos que permiten el reconocimiento manual, la exfiltración, la ejecución arbitraria de comandos de shell, la eliminación de archivos y la recuperación de carga útil desde un servidor externo.

También se ha observado que JINX-0164 apunta a desarrolladores de software haciéndose pasar por reclutadores, mientras emplea la misma técnica de ingeniería social: aprovechar la oportunidad de trabajo para programar una reunión que muestra un error técnico falso e indica a la víctima que descargue una «solución» que conduce a la instalación de malware.

Ciberseguridad

Otro componente clave del arsenal del actor de amenazas es MiniRAT, una puerta trasera basada en Go que anteriormente se distribuía a través de una versión comprometida de un paquete npm llamado @velora-dex/sdkun conjunto de herramientas DeFi legítimo que se utiliza para intercambios de tokens, órdenes limitadas y operaciones delta en la plataforma de intercambio descentralizado VeloraDEX.

Por detalles compartida por SafeDep y StepSecurity el mes pasado, la versión envenenada descargó un script de shell desde un servidor remoto, que luego entregó un binario específico de macOS llamado minirata. El malware está equipado para cargar archivos, ejecutar comandos de shell arbitrarios y recuperar cargas útiles o herramientas adicionales de dominios controlados por atacantes.

Vale la pena señalar que algunos aspectos de la campaña, junto con el uso de servicios VPN como Astrill VPN y el enfoque en criptomonedas y desarrolladores, recuerdan a los utilizados por múltiples grupos de amenazas norcoreanos como BlueNoroff, Contagious Interview y UNC1069. Sin embargo, Wiz dijo que no hay superposiciones de infraestructura que conecten JINX-0164 con Pyongyang en este momento.

«Del mismo modo, los tipos de dominios de suplantación de identidad son similares a los utilizados por otros actores norcoreanos; sin embargo, la infraestructura JINX-0164 no se superpone con otros grupos norcoreanos rastreados públicamente», dijo Wiz.

El paquete malicioso npm robó archivos del directorio de usuarios de Claude AI a través de GitHub – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un nuevo paquete malicioso en el registro npm que viene con capacidades de robo de información.

Según OX Security, el paquete, denominado «mouse5212-superformateador,» está diseñado para cargar archivos desde «/mnt/user-data», un directorio dedicado utilizado por la herramienta de inteligencia artificial (IA) Claude de Anthropic para manejar cargas y salidas en segundo plano. La actividad tiene un nombre en código Derrame de malware.

«Al analizar el malware, resulta que el script se presenta como una utilidad interna de ‘sincronización de implementación de archivos’ que valida o inicializa un repositorio de GitHub, captura una instantánea liviana del ‘estado de la red’ y luego realiza una sincronización estructurada de los archivos del espacio de trabajo local en un árbol de seguimiento remoto», investigadores Moshe Siman Tov Bustan y Nir Zadok dicho.

Sin embargo, en realidad, se autentica en GitHub durante la etapa posterior a la instalación, ya sea usando un token de acceso de GitHub que se encuentra en el entorno de la víctima o un token codificado como respaldo, verifica si existe un repositorio de destino y, si no, lo crea y luego carga recursivamente cada archivo en un repositorio controlado por el actor de amenazas. cuenta GitHub.

Ciberseguridad

Los archivos robados se almacenan en carpetas con nombres aleatorios para ayudar al operador a distinguir entre diferentes sesiones de robo. El malware también escribe un registro de «conexiones de red» falso para dar la impresión de que está enviando información de diagnóstico, al tiempo que oculta su verdadero comportamiento operativo de recopilación no autorizada y transferencia remota de datos locales.

El paquete todavía está disponible para descargar desde npm y se estima que se descargó 676 veces. Sin embargo, aún no está claro cuántos de estos corresponden a instalaciones reales. La cuenta de GitHub vinculada a la campaña ya no está disponible, aunque OX señaló que se creó el 26 de mayo de 2026, unas horas antes de que se cargara la primera versión maliciosa en npm.

Lo notable del paquete es que filtró detalles de la cuenta de GitHub, incluido su token privado, lo que plantea la posibilidad de que el actor de amenazas esté utilizando IA para generar malware sin implementar las mejores prácticas de seguridad operativa básica (OPSEC).

«Ahora que la barra para crear código malicioso se redujo significativamente, veremos más actores de amenazas entrando al juego: cargando más malwares descuidados, en su mayoría imitando grupos APT para obtener una porción del pastel hasta que npm comience a bloquear automáticamente el malware por completo», dijo OX Security.

Las campañas de Grandoreiro Malware y BTMOB RAT se dirigen a usuarios de Windows y Android – CYBERDEFENSA.MX

América Latina y Europa se convierten en el objetivo de dos campañas de troyanos bancarios diseñados para infectar dispositivos Windows y Android con malware Grandoreiro y BTMOB, respectivamente.

Esto es según nuevos hallazgos de WatchGuard y ESET, que han observado que las dos familias de malware se utilizan para identificar empresas en España, Portugal y México, así como usuarios de dispositivos móviles en Brasil.

La campaña Grandoreiro «utiliza la técnica DLL Side-Loading abusando de cuatro software diferentes, apuntando a bancos en Portugal», dijo el investigador de WatchGuard Euler Neto. dicho.

Activo desde 2016, Grandoreiro es un malware bancario en evolución activa que es capaz de robar credenciales asociadas con miles de instituciones financieras en 45 países y territorios. Por lo general, se distribuye a través de correos electrónicos de phishing, instruyendo a los destinatarios a hacer clic en enlaces incompletos.

A pesar de algunos arrestos e intentos de las autoridades brasileñas de desmantelar su infraestructura a principios de 2024, el malware ha seguido ampliando su alcance, al tiempo que incorpora comprobaciones CAPTCHA para resistir el análisis.

Se descubrió que la última campaña señalada por WatchGuard aprovecha la carga lateral de DLL para lanzar DLL desarrolladas en Delphi 11, un lenguaje de programación comúnmente utilizado para malware dirigido a la región. Se ha descubierto que dos de las DLL (mingwm10.dll y libwebp.dll) incorporan sgcWebSocketsuna biblioteca de WebSocket y comunicación en tiempo real, para comunicaciones peer-to-peer (P2P) y WebRTC.

Ciberseguridad

«Las DLL asociadas con este caso utilizan las utilidades de recorrido de sesión para NAT (ATURDIR), que es un protocolo que ayuda a los dispositivos detrás de una NAT a descubrir su dirección IP pública y número de puerto, lo que permite la comunicación entre pares», explicó WatchGuard.

«La ventaja para los actores de amenazas de utilizar tráfico de conferencias web en sus campañas se debe a que este tráfico es ruidoso, difícil de monitorear y a que WebRTC se usa comúnmente en todas las principales plataformas de conferencias web».

Otras dos DLL asociadas con la campaña son libffi-6.dll y libpng15.dll, que utilizan Interactive Connectivity Establishment (HIELO) protocolo en lugar de STUN para lograr el mismo objetivo. Estos ficheros hacen referencia específica a bancos e instituciones financieras que operan en Portugal, como Abanca, Banco de Portugal, BBVA PT, Caixa Geral Depositos y Santander, entre otros. También son objetivos Revolut y Wise.

WatchGuard también dijo que identificó otra campaña en el que se utilizan correos electrónicos de phishing para entregar un archivo ZIP alojado en Mediafire. El archivo contiene un script de Visual Basic ofuscado que es responsable de iniciar un ejecutable, que muestra un mensaje que solicita a los usuarios que actualicen Adobe Reader haciendo clic en un botón incrustado en la alerta.

Al hacerlo, se activa una serie de comprobaciones destinadas a evitar la detección y complicar el análisis de malware, antes de lanzar la carga útil final para robar información bancaria y datos confidenciales. Algunas de las tácticas se superponen con una campaña anterior de Grandoreiro detallada por Kaspersky en octubre de 2024.

«La historia más importante aquí no es sólo que Grandoreiro todavía esté activo», dijo WatchGuard. «El problema es que los grupos de amenazas motivados financieramente continúan adaptándose rápidamente, reutilizando servicios legítimos y escondiéndose dentro de patrones de tráfico en los que muchas organizaciones ya pueden confiar».

«Al combinar phishing, carga lateral de DLL, componentes relacionados con WebRTC, abuso de servicios en la nube y comprobaciones antianálisis, estas campañas muestran cómo el malware bancario se está volviendo más difícil de detectar solo con defensas a nivel de superficie».

BTMOB ofrece herramientas de campaña listas para usar

La divulgación coincide con un informe de ESET sobre BTMOB, un troyano de acceso remoto (RAT) de Android que surgió por primera vez en febrero de 2025 con capacidades para desbloquear dispositivos, capturar capturas de pantalla, registrar pulsaciones de teclas, automatizar el robo de credenciales mediante inyecciones de HTML cuando se abren ciertas aplicaciones y habilitar el control remoto. Una iteración posterior introducido la capacidad de capturar PIN de Alipay.

«El RAT también se vende con una interfaz de creación de APK, lo que permite a cualquiera generar nuevas cargas útiles y adaptar señuelos de phishing para regiones específicas con rapidez y sin escribir ningún código», dijo el investigador de ESET Daniel Cunha Barbosa. dicho.

Estas herramientas listas para usar reducen aún más el tiempo y el esfuerzo necesarios para realizar un compromiso completo del dispositivo. El método principal a través del cual se propaga el malware es a través de la ingeniería social, donde a los usuarios se les envían enlaces a sitios web falsos que se hacen pasar por servicios de transmisión por secuencias o plataformas de minería de criptomonedas.

Desde esos sitios, las víctimas son dirigidas a listados falsos de aplicaciones de Google Play Store que las engañan para que instalen un archivo de paquete de Android (APK) que contiene el malware. Una vez instalado, el malware busca permisos para utilizar los servicios de accesibilidad de Android y luego los aprovecha para otorgarse acceso adicional al sistema sin ninguna interacción del usuario.

Se cree que BTMOB es el sucesor de las familias CraxsRAT, CypherRAT y SpySolr. En mayo de 2026, la última versión del malware es la 4.5.5 y afirma ofrecer protección APK mejorada y compatibilidad con las últimas actualizaciones de Google Play.

«Esta actualización tiene que ver con la velocidad y la estabilidad», un perfil X supuestamente vinculado al malware al corriente el 1 de mayo de 2026. «Hemos ampliado nuestra infraestructura y perfeccionado el constructor para mantenerlo a la vanguardia de los últimos parches de seguridad móvil».

El troyano es anunciado por un actor de amenazas llamado EVLF (@craxso) por un precio de 700 dólares al mes. Según un vídeo de YouTube compartido según el autor del malware el 1 de mayo de 2026, una licencia de por vida vale 1200 dólares. El código fuente completo del servidor está disponible por 7.000 dólares, lo que permite a los clientes alojar los paneles de comando y control (C2) en su propia infraestructura.

Tan recientemente como esta semana, el perfil X también compartió un enlace a un Artículo mediano sobre «cómo BTMOB RAT está convirtiendo los teléfonos Android en armas controladas remotamente» y ha estado «evolucionando rápidamente» desde principios de 2025.

«Se cuela a través de sitios de phishing, capta servicios de accesibilidad y convierte su teléfono en una marioneta», se lee en el artículo. «Los piratas informáticos observan tu pantalla en vivo. Roban datos bancarios. Incluso extraen criptomonedas en segundo plano mientras navegas por Instagram».

Ciberseguridad

Curiosamente, el artículo fue publicado por una cuenta denominada «Desarrollador principal de CraxsRAT». La biografía de la cuenta afirma que es un «cibercriminal hábil e ingenioso que construyó una rentable empresa de cibercrimen vendiendo malware RAT altamente avanzado a otros actores de amenazas».

El hecho de que BTMOB se venda bajo un modelo de malware como servicio (MaaS) corre el riesgo de reducir la barrera de entrada para actores de amenazas menos sofisticados. Esto se ve agravado por informes de que versiones filtradas ya están circulando en foros clandestinos y Telegram, lo que aumenta el riesgo de abuso por parte de imitadores y otros aspirantes a delincuentes.

«El acceso rara vez permanece contenido para siempre, y la herramienta puede trasladarse a mercados secundarios mediante la reventa, el trueque o el intercambio dentro de grupos cerrados», dijo ESET. «Las familias de malware competidoras también pueden copiar algunos elementos que facilitan la personalización de la carga útil y la gestión de campañas para los delincuentes menos hábiles».

La empresa italiana de ciberseguridad D3Lab, en un análisis del kit de herramientas de desarrollo BTMOB RAT filtrado y publicado en diciembre de 2025, dijo que incluía el código fuente de la carga útil de Android, su cuentagotas, un entorno de creación, el panel del operador para Windows, el backend C2 y todas las dependencias de software necesarias para implementar la plataforma.

«La filtración de BTMOB proporciona una perspectiva poco común sobre el funcionamiento interno de un ecosistema moderno de Android RAT como servicio», D3Lab anotado En el momento. «Demuestra que el actor de amenazas opera no simplemente como un desarrollador que vende un conjunto de herramientas, sino como un proveedor de servicios que impone licencias, autenticación y control de versiones a sus clientes».

Tres pasos del SOC que eliminan los riesgos de incidentes tempranamente – CYBERDEFENSA.MX

La mayoría de las organizaciones todavía consideran la ciberdefensa como un problema de fortaleza: construir muros más fuertes, agregar más guardias, comprar otro motor de detección. Pero los incidentes modernos rara vez atraviesan la puerta principal. Llegan disfrazados de actividades rutinarias, se esconden dentro de procesos legítimos y silenciosamente acumulan riesgos mucho antes de que alguien los califique de «incidente».

Eso cambia por completo el papel del SOC.

Los mejores SOC de la actualidad no se limitan a detectar ataques. Están reduciendo la cantidad de incertidumbre que puede acumular la empresa. Cada proceso no identificado, cada alerta no enriquecida, cada investigación retrasada se convierte en deuda operativa que se agrava silenciosamente hasta que estalla en tiempo de inactividad, problemas de cumplimiento, impacto en el cliente o daño a la reputación.

La prevención, entonces, ya no consiste en bloquear todo lo que hay en el perímetro. Se trata de reducir el tiempo entre «algo cambió» y «entendemos exactamente lo que significa».

Eso requiere tres cosas:

  • visibilidad continuamente actualizada de las amenazas emergentes,
  • contexto inmediato en torno a actividades sospechosas,
  • y los equipos de investigación pueden actuar sin fricciones.

Así es como los SOC maduros implementan esos pasos para acabar con el riesgo de incidentes antes de que se convierta en una interrupción del negocio.

1. Mantenga actualizados los sistemas de monitoreo para detectar amenazas antes

Su capacidad de detección es tan actual como la inteligencia de amenazas detrás de ella. Un SIEM disparado sobre los IOC de ayer es un filtro con agujeros. Y los adversarios saben exactamente dónde están esos agujeros. Dominios recién registrados utilizados en campañas de phishing, nueva infraestructura C2, variantes de malware que cayeron la semana pasada: nada de eso activa una alarma si sus feeds no se han puesto al día.

ANY.RUN’s Fuentes de inteligencia sobre amenazas proporcione un flujo continuo y de alta confianza de IOC: direcciones IP, dominios y URL observados en sesiones activas de espacio aislado e investigaciones de incidentes en más de 15 000 organizaciones y 600 000 profesionales de SOC. Estos no se reciclan de agregadores de terceros. Provienen de entornos de ejecución reales donde se ejecuta malware real todos los días.

TI Feeds: fuentes de datos y beneficios

Las fuentes se integran directamente en SIEM, firewall, EDR y plataformas de inteligencia de amenazas a través de formatos estándar (STIX/TAXII, CSV, JSON), lo que significa que su pila de detección se actualiza automáticamente sin intervención de analistas.

Esto permite a los SOC:

  • detectar campañas antes,
  • identificar infraestructura maliciosa antes de que se propague la ejecución,
  • reducir los puntos ciegos en el monitoreo de tuberías,
  • y automatice las actualizaciones de detección sin sobrecargar a los analistas.

Resultado empresarial:

Mantener los sistemas de monitoreo continuamente actualizados reduce la probabilidad de que el atacante permanezca en silencio. Eso reduce directamente el riesgo de:

  • interrupción operativa,
  • escalada de ransomware,
  • fallas de cumplimiento,
  • propagación de la cadena de suministro,
  • y costosos ciclos de recuperación de incidentes.

En la práctica, la nueva inteligencia convierte los sistemas de detección de archivos pasivos en conjuntos de radar activos.

2. Enriquezca las alertas con un contexto de clasificación completo para acelerar las decisiones

Uno de los mayores riesgos ocultos dentro de las operaciones SOC modernas no es el volumen de alertas en sí. Es un contexto incompleto. La pregunta no es si los analistas pueden realizar una clasificación efectiva, sino si el sistema les pide que realicen un trabajo que ya podían realizar antes de que la alerta llegue a su pantalla.

Búsqueda de inteligencia de amenazas brinda a los analistas acceso bajo demanda a una base de datos de inteligencia profunda y continuamente actualizada. Los equipos pueden investigar rápidamente:

  • IP,
  • dominios,
  • URL,
  • hashes de archivos,
  • procesos,
  • exclusiones mutuas,
  • claves de registro,
  • y otros artefactos,

al mismo tiempo que ve inmediatamente familias de malware relacionadas, comportamiento de la red, cadenas de ejecución, etiquetas de detección e infraestructura asociada. Los analistas reciben un contexto listo para la investigación en segundos.

IP de destino: «181.134.198.53»

Datos contextuales sobre IP sospechosas en TI Lookup

Esto mejora drásticamente la velocidad y la confianza de la clasificación, especialmente durante los períodos de alerta de gran volumen donde la priorización rápida determina si las amenazas se contienen temprano o se permite que se propaguen.

Resultado empresarial:

  • El tiempo de clasificación de alertas cae drásticamente;
  • Caen las tasas de falsos positivos;
  • Los equipos de Nivel 1 pueden manejar más volumen sin sacrificar la calidad;
  • Las alertas críticas obtienen la velocidad de respuesta que merecen, porque ya no son indistinguibles del ruido.

Prevenga incidentes y reduzca los riesgos comerciales con la detección temprana de amenazas.

Obtenga una oferta exclusiva del décimo aniversario para tu equipo.

3. Proporcionar al equipo informes listos para responder para eliminar los obstáculos en la investigación

Incluso cuando una amenaza se identifica correctamente, las organizaciones a menudo pierden un tiempo valioso traduciendo los hallazgos técnicos en pasos de respuesta viables. Esta brecha entre «análisis completado» y «respuesta iniciada» crea un retraso operativo peligroso.

Los ingenieros de seguridad, los equipos de respuesta a incidentes, los equipos de gestión y las partes interesadas en el cumplimiento requieren diferentes formas de información. Si los analistas deben preparar informes manualmente para cada audiencia, las investigaciones se ralentizan precisamente cuando la velocidad es más importante.

Aquí es donde la automatización y los informes estructurados se vuelven críticos.

Al utilizar ANY.RUN Interactive Sandbox, los analistas pueden detonar de forma segura archivos y URL sospechosos en un entorno interactivo en vivo mientras observan:

  • ejecución del proceso,
  • comunicaciones de red,
  • archivos caídos,
  • mecanismos de persistencia,
  • actividad de línea de comando,
  • cambios de registro,
  • y comportamiento del atacante en tiempo real.
Sesión de detonación de malware en sandbox

Luego, la plataforma ayuda a transformar el análisis técnico en resultados listos para responder a través de:

  • informes detallados de investigación de Nivel 1,
  • Resúmenes generados por IA,
  • cadenas de ejecución visual,
  • extracción del COI,
  • y conocimientos de comportamiento estructurados.

Esto permite que las partes interesadas, tanto técnicas como no técnicas, comprendan la amenaza rápidamente sin tener que esperar una extensa documentación manual. En lugar de un caos de telemetría puro, los equipos reciben inteligencia procesable empaquetada para una respuesta operativa.

Resumen de IA de un análisis de zona de pruebas

Resultado empresarial:

Los informes listos para responder reducen la fricción de escalada y aceleran la acción coordinada entre los equipos de seguridad, TI, liderazgo y cumplimiento.

Eso lleva a:

  • remediación más rápida,
  • mejora de la comunicación entre equipos,
  • costos reducidos de manejo de incidentes,
  • y menor probabilidad de una interrupción prolongada del negocio.

En incidentes de alta presión, la claridad se convierte en un multiplicador de fuerza. Un buen informe no es papeleo. Es un tiempo de respuesta comprimido.

Obtenga ofertas especiales de ANY.RUN antes del 31 de mayo

Para celebrar su décimo aniversario, ANY.RUN está implementando precios especiales para equipos que buscan fortalecer el análisis de phishing, la inteligencia de amenazas y los flujos de trabajo de respuesta SOC.

Ofertas especiales de ANY.RUN para un SOC más sólido y una visibilidad más temprana de las amenazas

Hasta el 31 de mayo, los equipos pueden conseguir ofertas de aniversario en las soluciones clave de ANY.RUN:

  • Caja de arena interactiva: asientos de bonificación y precios exclusivos para equipos que necesitan un análisis profundo de malware y phishing.
  • Soluciones de inteligencia de amenazas: Meses adicionales para aportar inteligencia más actualizada a la detección, la investigación y la respuesta.

Para los SOC, este es un buen momento para ampliar la visibilidad del phishing, incorporar nueva inteligencia sobre amenazas a los flujos de trabajo existentes y mejorar la preparación de la respuesta sin ralentizar las operaciones.

Consigue tu oferta especial ahora para fortalecer la detección de malware y phishing y ayudar a su SOC a actuar antes de que se extienda la exposición.

La prevención ocurre antes de que el incidente tenga un nombre

Los SOC más eficaces no esperan a que se confirme una infracción para actuar con decisión.

Ellos continuamente:

  • actualizar la visibilidad de la detección,
  • enriquecer las señales con contexto,
  • y convertir las investigaciones en una respuesta operativa rápida.

En conjunto, estos tres pasos reducen drásticamente la cantidad de riesgo no gestionado que puede acumularse dentro de una organización. Al utilizar las soluciones ANY.RUN, los equipos SOC pueden pasar de la investigación reactiva a la interrupción proactiva de las amenazas antes de que se conviertan en incidentes a gran escala.

Porque en la ciberseguridad moderna, la verdadera victoria suele ser invisible: el incidente que nunca tuvo la oportunidad de ocurrir.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

La eliminación del malware GlassWorm interrumpe la infraestructura de ataque a la cadena de suministro de los desarrolladores – CYBERDEFENSA.MX

CrowdStrike, en asociación con Google y Shadowserver Foundation, ha anunciado la interrupción simultánea de todos los canales de comando y control (C2) asociados con GlassWorm, una campaña de cadena de software persistente dirigida a desarrolladores de software a través de paquetes y extensiones maliciosos.

«Desde al menos principios de 2025, los operadores de GlassWorm se han dirigido sistemáticamente a los desarrolladores de software, una población con acceso a repositorios de código fuente, plataformas en la nube, canales de CI/CD y registros de paquetes», CrowdStrike dicho.

El desarrollo se produce cuando los desarrolladores se han convertido en objetivos cada vez más lucrativos para realizar ataques a la cadena de suministro de software, lo que permite a los atacantes aprovechar una única estación de trabajo comprometida para impactar a miles de organizaciones y usuarios a la vez.

GlassWorm, desde su aparición el año pasado, ha llevado a cabo una «campaña multifacética» que utiliza extensiones de VS Code troyanizadas publicadas tanto en Microsoft VS Code Marketplace como en Open VSX, lo que permite dirigirse a usuarios de bifurcaciones de VS Code como Cursor, Positron, Windsurf y VSCodium.

Ciberseguridad

También se sabe que la campaña introdujo código malicioso a través de paquetes npm y Python comprometidos. El objetivo final de los ataques es ofrecer un marco de robo de datos con capacidades de recolección de credenciales, exfiltración de billeteras de criptomonedas y creación de perfiles del sistema.

Se ha descubierto que iteraciones posteriores de GlassWorm implementan una RAT de JavaScript basada en Websocket llamada GlassWormRAT para robar datos del navegador web y ejecutar código arbitrario, incluida la instalación de una extensión de Google Chrome que, a su vez, recopila datos confidenciales, incluidas capturas de pantalla, pulsaciones de teclas y contenido del portapapeles, del sistema infectado.

«Una vez activo, el malware busca en el host credenciales de desarrollador (GitHub, NPM, tokens OpenVSX, billeteras criptográficas), lo que permite comprometer aún más los repositorios y las cargas de paquetes», dijo el investigador de Endor Labs, Kiran Raj. dicho.

«Los hosts infectados se convierten en infraestructura encubierta: proxies SOCKS, servidores VNC (HVNC) ocultos y nodos de ejecución remota (a través de WebRTC o procesos Node.js generados). Eso les da a los atacantes acceso anónimo a redes corporativas y personales y una plataforma para propagarse más».

En conjunto, se dice que la actividad maliciosa ha envenenado más de 300 repositorios de GitHub utilizando credenciales de desarrollador robadas. Lo que hizo que la operación fuera notable fue el uso de cuatro canales C2 distintos para mejorar la resiliencia:

«La combinación de blockchain, peer-to-peer y servicios web legítimos como capas de resolución fue diseñada para ser resistente contra derribos: un frente dinámico que protege los servidores C2 reales detrás de múltiples capas de indirección», dijo CrowdStrike.

Ciberseguridad

Como resultado de la eliminación, los cuatro canales han sido neutralizados simultáneamente en un esfuerzo coordinado para que las máquinas infectadas ya no puedan recibir nuevas instrucciones o cargas útiles.

Al describir a los operadores de GlassWorm como «con buenos recursos y persistentes», la compañía de ciberseguridad atribuyó la actividad a probables ciberdelincuentes con sede en Rusia, dado que el malware finaliza la ejecución en sistemas ubicados en los países de la Comunidad de Estados Independientes (CEI) y contiene comentarios en ruso.

«La cadena de suministro de software sigue siendo una de las superficies de ataque más importantes en la informática moderna», concluyó CrowdStrike. «Los adversarios están convirtiendo la dependencia de una organización de herramientas, actualizaciones y bibliotecas en mecanismos de entrega armados y multiplicadores de fuerza».

«La barrera para envenenar un paquete o extensión es baja; el radio potencial de explosión es enorme. Mientras los entornos de desarrollo, los canales de construcción y los repositorios de código permanezcan desprotegidos, cada organización que consume software hereda el riesgo de todos los que lo producen. GlassWorm demuestra que los atacantes lo saben y están invirtiendo en infraestructura resistente para mantener un acceso persistente a los ecosistemas de desarrolladores».

Cinco pasos para gestionar herramientas de IA en la sombra sin ralentizar a los empleados – CYBERDEFENSA.MX

Cuando un empleado instala un asistente de escritura con IA, conecta un copiloto de codificación a su IDE o comienza a resumir reuniones con una nueva herramienta de navegador, está haciendo exactamente lo que debería hacer un empleado productivo: encontrar formas más rápidas de trabajar.

Hoy en día, en la mayoría de las organizaciones, los empleados utilizan de tres a cinco herramientas de inteligencia artificial en un día determinado. La mayoría nunca fueron revisadas por TI. Una parte importante se conecta a los datos corporativos a través de tokens OAuth o sesiones de navegador, dándoles acceso a unidades compartidas, correos electrónicos y documentos internos que el empleado nunca tuvo la intención específica de exponer. Los equipos de seguridad a menudo no tienen visibilidad de nada de esto.

Esta es la brecha de la IA en la sombra, y se está ampliando rápidamente. La mayoría de las herramientas de seguridad se crearon para monitorear el correo electrónico y el tráfico de red que fluye a través de la red corporativa. Una herramienta de inteligencia artificial basada en navegador que se conecta a los datos de la empresa a través de una rápida aprobación de inicio de sesión evita esos controles por completo, porque nunca pasa a través de la red corporativa. De acuerdo a Gartnerel 69% de las organizaciones sospecha o ha confirmado que los empleados están utilizando herramientas de IA prohibidas en el trabajo, y solo el 37% cuenta con una política de gobernanza de la IA. El resultado es una desconexión cada vez mayor entre la forma en que trabajan los empleados y lo que pueden ver los equipos de seguridad.

Un programa que canaliza la adopción de la IA hacia un camino seguro, visible y aprobado brinda a los equipos de seguridad la visibilidad que necesitan y a los empleados las herramientas que desean. Los cinco pasos siguientes muestran exactamente cómo construir uno.

Paso 1: cree una imagen completa de lo que se está ejecutando

Un programa de seguridad sólo puede gestionar lo que puede ver. El primer paso es descubrir qué herramientas de IA se utilizan en toda la organización, y la mayoría de los equipos de seguridad encontrarán la respuesta sorprendente.

Tres áreas representan la mayor parte de la actividad de la IA en la sombra.

  • Conexiones OAuth. La mayoría de las herramientas de inteligencia artificial solicitan acceso a Google Workspace o Microsoft 365 a través de OAuth, lo que les otorga permisos de lectura o escritura sobre datos corporativos. Una auditoría trimestral de aplicaciones de terceros conectadas, clasificadas por alcance de permiso, generalmente muestra docenas de herramientas que el equipo de seguridad nunca revisó.
  • Extensiones del navegador. Muchas herramientas de inteligencia artificial se ejecutan como extensiones del navegador y nunca tocan el sistema operativo, por lo que las herramientas tradicionales de administración de terminales las pasan por alto por completo. Una solución de administración de navegador o un agente liviano instalado en los dispositivos de los empleados puede buscar e identificar qué extensiones están activas en toda la organización.
  • Funciones de IA incluidas en herramientas ya aprobadas. Microsoft Copilot, Google Gemini y Salesforce Einstein son ejemplos de capacidades de IA que pueden haberse introducido después de la revisión original del proveedor, a menudo sin una evaluación de seguridad separada.

También vale la pena realizar una sencilla encuesta a los empleados. Una encuesta enmarcada en ayudar a los empleados a trabajar de forma más segura tiende a obtener respuestas sinceras. Muchas herramientas ocultas surgen a través de encuestas que el descubrimiento automatizado pasa por alto por completo.

El objetivo de este paso es un inventario actual y preciso: cada herramienta de IA en uso, quién la usa y a qué datos tiene acceso.

Paso 2: escriba una política que funcione con los empleados

La mayoría de las políticas de uso aceptable de la IA se estancan por la misma razón: brindan a los empleados una lista de herramientas prohibidas sin orientación sobre cuál es la ruta aprobada. Una política diseñada como una guía práctica, que identifique las herramientas aprobadas y proporcione un proceso claro para solicitar otras nuevas, es la base que los empleados necesitan para tomar buenas decisiones.

Una política eficaz de gobernanza de la IA abarca cinco aspectos.

  • Una lista actualizada de herramientas aprobadas y dónde encontrarlas.
  • Reglas claras de clasificación de datos que especifican qué categorías de datos, incluidos registros de clientes, código fuente e información financiera, nunca deben ingresarse en ninguna herramienta de inteligencia artificial.
  • Un estado de exclusión voluntaria de la capacitación de datos verificado para cada herramienta aprobada. Muchas herramientas de IA utilizan aportaciones de la empresa para mejorar sus modelos de forma predeterminada, a menos que la configuración empresarial esté configurada explícitamente de otra manera. La aprobación debe requerir una exclusión voluntaria confirmada de cualquier herramienta que maneje datos confidenciales.
  • Un proceso definido para solicitar nuevas herramientas, con un tiempo de respuesta objetivo.
  • Una explicación en lenguaje sencillo de por qué existen las pautas.

Ese último elemento importa más de lo que parece. Los empleados que entienden por qué las conexiones OAuth conllevan un riesgo de exposición de datos aplican ese razonamiento a cada decisión que toman sobre herramientas. La política se convierte en una forma de educación cuando se incluye el razonamiento.

Paso 3: cree una vía rápida para solicitudes de nuevas herramientas

Shadow AI crece más rápido en organizaciones donde el proceso de aprobación oficial no puede seguir el ritmo de la tasa de lanzamientos de productos de IA. Un empleado que necesita una herramienta hoy y se enfrenta a una revisión de seguridad de seis semanas encontrará una solución en cuestión de días. El objetivo de este paso es eliminar esa fricción.

  • La mayoría de las solicitudes de herramientas de IA no justifican una revisión completa de la adquisición. Para la mayoría de las herramientas de menor riesgo es suficiente un formulario de admisión estructurado con criterios de evaluación definidos.
  • Un formulario de admisión estructurado y un conjunto definido de criterios de evaluación hacen posible tomar decisiones más rápidas. Para herramientas con acceso limitado a datos, muchas organizaciones consideran factible un plazo de entrega más corto una vez que los criterios de evaluación están documentados y aplicados de manera consistente.
  • Los criterios de evaluación deben cubrir el alcance del acceso a los datos, las prácticas de seguridad del proveedor, el estado de exclusión voluntaria de la capacitación en datos, las certificaciones de cumplimiento y si la herramienta ya tiene un equivalente funcional en la lista aprobada.

Los equipos de seguridad que publican abiertamente su lista de herramientas aprobadas y la mantienen actualizada suelen ver una reducción significativa en el uso de la IA en la sombra. Cuando los empleados saben dónde encontrar las herramientas adecuadas, las utilizan.

Paso 4: utilice la supervisión como capa de seguridad compartida

La visibilidad continua del uso de herramientas de IA en una organización sirve a dos grupos simultáneamente.

  • Los equipos de seguridad obtienen la imagen en tiempo real que necesitan para identificar y abordar la exposición antes de que se convierta en un incidente.
  • Los empleados obtienen una forma de protección que a menudo no tienen por sí solos: una señal cuando una herramienta que están utilizando puede estar poniendo en riesgo sus credenciales o los datos de la empresa.

Un enfoque de monitoreo nativo del navegador brinda a los equipos de seguridad visibilidad de la actividad de la IA sin desviar el tráfico web de los empleados ni agregar fricción al trabajo diario. Las señales que captura se alimentan del perfil de riesgo más amplio de cada empleado, junto con los resultados de la simulación de phishing y los datos de finalización de la capacitación en un solo lugar.

Esa visión combinada es importante porque los comportamientos riesgosos se agravan. Un empleado que hace clic en enlaces de phishing, se salta la capacitación y ejecuta herramientas de inteligencia artificial no aprobadas con acceso a datos confidenciales presenta un riesgo mucho mayor de lo que indicaría cualquier comportamiento individual. Ver el panorama completo en un solo lugar ayuda a los equipos de seguridad a centrarse en los empleados que más necesitan atención.

Paso 5: Facilite el buen comportamiento de seguridad

Los programas de seguridad que hacen que la elección segura sea la opción más fácil son los que siguen los empleados. En el contexto de la gobernanza de la IA, hay dos cosas que lo impulsan: el asesoramiento justo a tiempo y la capacitación que explica el razonamiento detrás de las reglas.

El coaching justo a tiempo ofrece un mensaje breve y contextual en el momento en que un empleado intenta utilizar una herramienta no autorizada. Esto es más efectivo que los módulos de capacitación trimestrales, porque la intervención ocurre en el momento de la decisión. Un mensaje bien diseñado le dice al empleado cuál es la preocupación, lo dirige a una alternativa aprobada y tarda menos de treinta segundos en leerse.

La capacitación que explica el razonamiento detrás de las políticas de gobernanza de la IA genera el tipo de juicio que los empleados pueden aplicar en cualquier situación que encuentren, incluidas las herramientas y amenazas que surgen mucho después de la capacitación misma. El panorama de las herramientas de IA está cambiando lo suficientemente rápido como para que ningún programa de capacitación pueda anticipar cada caso específico. Un empleado que comprenda que las conexiones OAuth al Google Workspace corporativo pueden exponer toda la unidad compartida a un proveedor externo aplicará ese conocimiento a herramientas que no existían hace seis meses.

Creación de un programa de seguridad basado en cómo funcionan los equipos

La adopción de la IA es una señal de que los equipos productivos están haciendo bien su trabajo. Las empresas que crean programas prácticos en torno a ese impulso, con caminos claros hacia herramientas aprobadas y visibilidad en tiempo real para los equipos de seguridad, tienden a manejarlo mejor.

Los equipos de seguridad que cierran esa brecha descubren que el uso de la IA en la sombra disminuye orgánicamente con el tiempo. La visibilidad nativa del navegador, los caminos claros hacia las herramientas aprobadas y el asesoramiento justo a tiempo en el momento del riesgo son lo que lo hacen posible. Cuando los empleados tienen acceso a herramientas efectivas y aprobadas y a un camino rápido y transparente para revisar las nuevas, el incentivo para evitar el sistema desaparece en gran medida.

El producto AI Governance de Adaptive Security brinda a los equipos de seguridad visibilidad en tiempo real de cada herramienta de AI y aplicación paralela que se ejecuta en su organización, con políticas automatizadas y capacitación integrada para empleados justo a tiempo. Obtenga más información en adaptivesecurity.com.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

La vulnerabilidad de Gitea expone imágenes de contenedores privados sin autenticación – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado una falla de seguridad en Gitea, una plataforma autohospedada de código abierto para control de versiones, que permite a atacantes remotos no autenticados extraer imágenes de contenedores privados de las implementaciones de Gitea sin requerir una cuenta, contraseña u otras credenciales.

La vulnerabilidad, rastreada como CVE-2026-27771 (puntuación CVSS: N/A), afecta a todas las versiones de Gitea anteriores a 1.26.2que aborda el tema.

Según Noscope, el defecto de seguridad probablemente afecte a más de 30.000 implementaciones en más de 30 países y no fue detectado durante casi cuatro años. La gran mayoría de las exposiciones se encuentran en China, EE. UU., Alemania, Francia y el Reino Unido. Las organizaciones afectadas abarcan proveedores de atención médica, fabricantes aeroespaciales, infraestructura minorista y proveedores de servicios de Internet.

«En las versiones afectadas, la designación privada en un repositorio de contenedores no brindó la protección que los operadores esperaban razonablemente», Noscope dicho.

Ciberseguridad

«El registro de contenedores de Gitea ha permitido a cualquier persona en Internet, sin cuenta, sin contraseña y sin acceso previo, extraer lo que a primera vista se considerarían imágenes de contenedores privadas de las instancias afectadas como si fueran públicas».

La compañía de seguridad con sede en el Reino Unido también señaló que cualquier bifurcación de Gitea debe tratarse como potencialmente afectada por la vulnerabilidad hasta que haya sido verificada de forma independiente por los respectivos mantenedores. En sus propias pruebas, se confirmó que Forgejo estaba afectado. Actualmente no hay detalles técnicos adicionales disponibles.

Se recomienda a los usuarios de Gitea que actualicen a la versión 1.6.2 para una protección óptima. Si aplicar parches no es una opción inmediata, una solución temporal es establecer [service].REQUIRE_SIGNIN_VIEW=true en la configuración de Gitea. Sin embargo, vale la pena señalar que este enfoque no es ideal si algunos contenedores deben exponerse públicamente intencionalmente.

Las recomendaciones de AI Chatbot redirigen a los usuarios a sitios de malware de criptojacking – CYBERDEFENSA.MX

Microsoft ha advertido sobre una campaña activa de criptojacking que utiliza interacciones de chatbots de inteligencia artificial (IA) como mecanismo para mostrar sitios de descarga maliciosos.

«Esta técnica de entrega emergente extiende la ingeniería social más allá de los resultados de búsqueda convencionales y aumenta la visibilidad de las recomendaciones de software malicioso», dijeron expertos de Microsoft Defender y el equipo de investigación de seguridad de Microsoft Defender. dicho en un informe publicado el martes.

La actividad, según el gigante tecnológico, se hace pasar por utilidades legítimas del sistema como CrystalDiskInfo, HWMonitor, Display Driver Uninstaller, FurMark, K-Lite Codec Pack y PDFgear, probablemente en un intento de apuntar a usuarios que poseen GPU de alto rendimiento. La idea es centrarse en comprometer sistemas con mayor valor minero que infectar indiscriminadamente una gran cantidad de máquinas, añadió.

Los objetivos de la campaña no tienen una motivación meramente financiera. También se ha descubierto que los actores de amenazas establecen acceso remoto persistente a hosts comprometidos a través de implementaciones de ScreenConnect, que luego podrían aprovecharse para actividades posteriores, como robo de datos, movimiento lateral o ransomware.

La cadena de ataque es más deliberada que otros esfuerzos típicos de minería de criptomonedas, y opta estratégicamente por puntos finales que ayudan a maximizar el rendimiento de la minería de GPU por dispositivo comprometido. El fabricante de Windows dijo que detectó y bloqueó la actividad asociada con la campaña.

Ciberseguridad

Todo comienza cuando los usuarios buscan utilidades de sistema confiables y software de monitoreo de hardware en los motores de búsqueda, que muestran sitios maliciosos que han sido manipulados mediante técnicas como el envenenamiento por optimización de motores de búsqueda (SEO). Las iteraciones posteriores observadas en abril de 2026 indican que los usuarios son dirigidos a estos sitios no a través de los resultados de los motores de búsqueda, sino a través de interacciones con herramientas basadas en modelos de lenguaje grande (LLM).

«En estos casos, a los usuarios que consultaban a los chatbots de IA para obtener recomendaciones de descarga de software se les presentaban enlaces a dominios controlados por atacantes dentro de las respuestas generadas», dijo Microsoft. «Si bien este comportamiento se basa en patrones observados y fuentes de datos correlacionadas, es consistente con técnicas emergentes en el envenenamiento de resultados de búsqueda de IA, lo que representa una extensión del envenenamiento de SEO tradicional más allá de los motores de búsqueda convencionales».

Cada uno de estos sitios contiene un botón de descarga destacado que recupera un archivo ZIP de un subdominio de gleeze específico de la campaña.[.]com, que está alojado en una infraestructura asociada con Dynu, un proveedor de DNS dinámico utilizado frecuentemente por actores de amenazas. Se han identificado más de 150 dominios maliciosos que sirven a las herramientas maliciosas.

El archivo ZIP descargado contiene un ejecutable legítimo junto con una DLL fraudulenta («autorun.dll») que se descarga cuando el usuario inicia el binario. La DLL está diseñada para instalar una segunda DLL maliciosa llamada «vcredist_x64.dll» usando «msiexec.exe». El archivo es un instalador empaquetado para el software ScreenConnect.

Una vez instalado ScreenConnect, el cliente intenta continuamente establecer contacto con un servidor controlado por un atacante ubicado en «193.42.11[.]108.» La sesión de ScreenConnect sirve entonces como conducto para un ejecutable llamado «SimpleRunPE.exe».

El binario es responsable de establecer la persistencia en el host mediante claves de ejecución del registro y tareas programadas, configurar exclusiones de Microsoft Defender, ejecutar comprobaciones antianálisis y emplear el proceso de vaciado para iniciar el código de minería bajo un binario confiable firmado por Microsoft.

En compromisos seleccionados, en lugar de depender de la funcionalidad de transferencia de archivos de ScreenConnect para descartar el binario, se utiliza un script de PowerShell para recuperar el binario de una unidad remota, almacenarlo localmente como «vlc.exe» para pasar desapercibido, crear una tarea programada para iniciarlo y luego eliminarlo.

El binario hueco, por su parte, se comunica con el servidor del atacante, transmite amplia información del host, descarga el archivo minero apropiado en tiempo de ejecución y lo ejecuta. El malware admite tres programas mineros: gminer, lolMiner y SRBMiner-MULTI.

Además, el binario recrea los artefactos de persistencia para garantizar una presencia continua y reconfigura las exclusiones de Defender en caso de que se eliminen. También está atento a los procesos en ejecución y procede a finalizar inmediatamente el minero si se detecta alguno de los siguientes procesos:

  • taskmgr.exe (Administrador de tareas de Windows)
  • Processhacker.exe, Processhacker2.exe (Hacker de procesos)
  • procexp.exe, procexp64.exe (Explorador de procesos)
  • systeminformer.exe (Informador del sistema)

«Esta combinación de entrega asistida por IA, suplantación de software y acceso persistente resalta cómo los actores de amenazas están adaptando estrategias de ingeniería social y monetización al comportamiento de los usuarios modernos», dijo Microsoft.

La divulgación se produce días después de que Microsoft detallara cómo un actor de amenazas desconocido comprometió un dispositivo de firewall F5 BIG-IP con acceso a Internet y abusó de relaciones de confianza para pasar a un host interno de Linux, destacando la explotación continua de los dispositivos de borde con acceso a Internet como puntos de acceso iniciales.

El host Linux, dijo la compañía, permitió al atacante realizar un reconocimiento completo y moverse lateralmente a un servidor Atlassian Confluence vulnerable, aunque los intentos de ejecutar código remoto a través de fallas de seguridad sin parches en el software no tuvieron éxito.

Ciberseguridad

Como una forma de eludir estas restricciones, se dice que el actor de amenazas configuró un servidor FTP en el host Linux inicial utilizando Python. módulo ftplib para transferir una herramienta de escaneo personalizada al servidor de Confluence y luego obtuvo credenciales para la autenticación posterior en la infraestructura de Windows. A esto le siguieron los ataques de retransmisión Kerberos y la explotación de CVE-2025-33073.

«A partir de ahí, el actor de la amenaza comprometió una aplicación SaaS vulnerable y aprovechó sus credenciales para realizar ataques de autenticación de estilo retransmisión contra Active Directory», dijo. dicho.

«En este incidente, el actor de amenazas se autenticó en un servidor Linux a través de SSH usando una cuenta privilegiada. El actor de amenazas mantuvo este nivel de acceso durante toda la actividad observada sin establecer mecanismos explícitos de persistencia, lo que subraya el riesgo que representan las identidades con privilegios excesivos con derechos sudo».

A principios de este mes, Microsoft también arrojó luz sobre otra intrusión en la que los atacantes abusaron de relaciones operativas confiables y procesos de autenticación para establecer un acceso duradero, aprovechando un proveedor de servicios de TI externo comprometido y herramientas legítimas de administración de TI para orquestar una campaña encubierta centrada en el acceso a largo plazo y el robo de credenciales.

«Los proveedores de servicios externos y las herramientas de gestión integrada pueden convertirse en lagunas en la aplicación de la ley cuando la visibilidad es limitada o se asume la validación. Los actores de amenazas entienden esto», Redmond dicho. «Aprovechan componentes legítimos, rutas de actualización confiables e integraciones aprobadas para anclarse dentro de entornos que parecen compatibles en la superficie».

«Los defensores deben adoptar una postura de verificación deliberada. Confíe en sus proveedores y herramientas, pero valide su comportamiento dentro de su entorno. Las organizaciones que operan en sectores sensibles deben asumir que los actores de amenazas con este nivel de habilidad continuarán refinando el abuso de terceros, la interceptación de credenciales y los mecanismos de persistencia sigilosos para mantener el acceso estratégico».

MuddyWater utiliza DLL de carga lateral en una campaña de espionaje dirigida a 9 países – CYBERDEFENSA.MX

El grupo de hackers iraní conocido como FangosoAgua se ha vinculado a una nueva campaña que afectará al menos a nueve organizaciones en nueve países de cuatro continentes en el primer trimestre de 2026.

La actividad se centró en la fabricación industrial y electrónica, la educación y los organismos del sector público, los servicios financieros y los servicios profesionales, según el equipo Threat Hunter de Symantec y Carbon Black. Entre las víctimas se encuentra un importante fabricante de productos electrónicos de Corea del Sur, cuyos atacantes pasaron una semana dentro de su red en febrero de 2026.

También fueron señalados como parte del extenso esfuerzo de espionaje un aeropuerto internacional en el Medio Oriente, fabricantes industriales del sudeste asiático y un proveedor de servicios financieros latinoamericano.

«Los atacantes se basaron en gran medida en la carga lateral de DLL utilizando archivos binarios Fortemedia (fmapp.exe) y SentinelOne (sentinelmemoryscanner.exe) firmados legítimamente para ejecutar archivos DLL maliciosos mientras se hacían pasar por software benigno», dijeron los equipos de ciberseguridad de Broadcom. dicho.

El uso de «fmapp.exe» para descargar «fmapp.dll» fue documentado previamente por Group-IB en relación con otra campaña de MuddyWater con nombre en código Operación Olalampo. De acuerdo a Cazadorala DLL contiene código para conectarse a una dirección IP controlada por el atacante («157.20.182[.]49»).

Ciberseguridad

Por otro lado, el abuso de «sentinelmemoryscanner.exe», un binario asociado con un producto de seguridad, se considera una elección deliberada, ya que puede eludir la detección basada en firmas. Está diseñado para descargar una DLL maliciosa llamada «sentinelagentcore.dll».

Ambas DLL incorporan una herramienta de código abierto llamada CromoElevador para desviar contraseñas, cookies y datos de tarjetas de pago de navegadores basados ​​en Chromium, evitando de manera efectiva las protecciones de cifrado vinculado a aplicaciones (ABE).

Un aspecto destacable de los ataques es el uso de scripts Node.js para ejecutar código PowerShell responsable de llevar a cabo operaciones de descubrimiento y recopilación de información. En al menos un caso, se descubrió que los atacantes almacenaban los datos robados en sendit.[.]sh, un servicio público de transferencia de archivos.

«Se utilizó una cadena de implantes basada en node.exe para eliminar scripts de PowerShell que realizaban reconocimiento, captura de pantalla, robo de colmena SAM, escalada de privilegios y tunelización de proxy inverso SOCKS5», dijeron Symantec y Carbon Black.

También se entregan los dos pares de carga lateral de DLL antes mencionados para proporcionar a los atacantes un túnel encubierto para retransmitir el tráfico y lanzar CromoElevador. Los ataques también se caracterizan por esfuerzos por deshacerse de credenciales que les permitirían moverse lateralmente a través de las redes.

En la intrusión dirigida al fabricante de productos electrónicos de Corea del Sur, se cree que MuddyWater llevó a cabo repetidamente reconocimientos basados ​​en PowerShell, así como también volvió a ejecutar los dos archivos binarios para garantizar que conserva el acceso al host comprometido. Se desconoce el vector de acceso inicial utilizado para violar la organización.

«La cadencia es nuevamente consistente con la actividad impulsada por el implante en lugar de la presencia continua del operador», dijeron los investigadores. «La historia de su campaña muestra un claro movimiento hacia operaciones más silenciosas y disciplinadas. Ninguna de estas técnicas es novedosa individualmente, pero en combinación proporcionan más evidencia de un avance significativo en la higiene operativa del Seedworm que conocíamos hace dos o tres años».

Esta novedad se produce cuando el Consejo Europeo impuesto sanciones contra la empresa iraní Emennet Pasargad por piratear un servicio de SMS sueco, acceder al contenido de una base de datos de suscriptores franceses y ponerlo a la venta, y por difundir desinformación a través de vallas publicitarias comprometidas durante los Juegos Olímpicos de París 2024.

La compañía, según el Departamento de Estado de EE. UU., se llama Shahid Shushtari y está afiliada al Comando Ciberelectrónico del Cuerpo de la Guardia Revolucionaria Islámica de Irán (IRGC-CEC). Se rastrea bajo los apodos Cobalt Obelisk, Cotton Sandstorm, Haywire Kitten (anteriormente ChaoticOrchestra), Marnanbridge y UNC5866.

«Los miembros de Shahid Shushtari han causado daños financieros significativos y perturbaciones a empresas y agencias gubernamentales estadounidenses a través de operaciones coordinadas de información cibernética y habilitada por cibernética», señaló el Departamento de Estado en diciembre de 2025. «Estas campañas se han dirigido a múltiples sectores críticos de infraestructura, incluidos los de noticias, transporte marítimo, viajes, energía, finanzas y telecomunicaciones en Estados Unidos, Europa y Medio Oriente».

Ciberseguridad

Los piratas informáticos respaldados por Irán también han estado vinculados a una campaña de exfiltración dirigida a organizaciones en EE. UU., Israel, Arabia Saudita y Turquía entre finales de marzo y principios de abril de 2026, y al menos dos víctimas estadounidenses también fueron objeto de operaciones destructivas, como la eliminación de particiones y copias de seguridad de datos.

Aunque estos incidentes fueron reivindicados por una persona pro iraní llamada Ababil de Minaba nuevo análisis de Gambit Security ha vinculado la infraestructura de la campaña al Ministerio de Inteligencia y Seguridad de Irán (MOIS).

Otros objetivos incluyen una organización israelí en el sector de los medios de comunicación, una institución de educación superior israelí, una correduría de seguros turca y varios sitios web adicionales en los sectores de restaurantes, cultura, servicios digitales y noticias.

No se ha observado ninguna actividad destructiva contra estas víctimas. En estos casos, se ha descubierto que el adversario emplea una herramienta de exfiltración y recopilación de archivos C++ personalizada cuyo nombre en código interno es FileFiend.

«El binario podría enumerar unidades locales y recursos compartidos SMB, recorrer el sistema de archivos y enviar archivos a un C2 codificado [command-and-control] servidor», dijeron los investigadores de Gambit Security Eyal Sela y Nir Varon en un informe publicado hoy.

Alternativamente, los datos de interés se comprimen en archivos RAR en un host dentro del entorno de la víctima y se cargan en el sitio web público de la organización en la raíz web, desde donde se extraen utilizando el acelerador de descarga de línea de comandos Axel y se canalizan a través de cadenas proxy.

Microsoft parchea el defecto CVE-2026-45659 de SharePoint RCE en todas las versiones del servidor – CYBERDEFENSA.MX

Microsoft ha implementado actualizaciones para corregir una vulnerabilidad de ejecución remota de código que afecta a SharePoint y que podría ser explotada por delincuentes en ataques sin que sea necesario cumplir ninguna condición especializada.

La vulnerabilidad, rastreada como CVE-2026-45659tiene una puntuación CVSS de 8,8. Se le ha asignado una gravedad importante.

«La deserialización de datos que no son de confianza en Microsoft Office SharePoint permite a un atacante autorizado ejecutar código a través de una red», dijo Microsoft en un aviso publicado la semana pasada.

Microsoft señaló que la vulnerabilidad podría ser activada por cualquier atacante autenticado y que no requiere administrador ni otros privilegios elevados.

«En un ataque basado en red, un atacante autenticado, que tiene un mínimo de permisos de miembro del sitio (PR:L), podría ejecutar código de forma remota en SharePoint Server», añadió el fabricante de Windows.

Ciberseguridad

Microsoft le dio crédito a un investigador llamado MEOW por descubrir e informar la falla. Se han publicado actualizaciones para las siguientes versiones:

El mes pasado, Microsoft publicó correcciones para una vulnerabilidad de suplantación de identidad que afectaba a Microsoft SharePoint Server (CVE-2026-32201, puntuación CVSS: 6,5) y que, según dijo, había sido explotada en estado salvaje.

Aunque el gigante tecnológico señala que es menos probable que CVE-2026-45659 sea explotado, es esencial que los usuarios apliquen las correcciones necesarias para una protección óptima, particularmente si se considera el hecho de que los atacantes han utilizado repetidamente varias fallas en la plataforma colaborativa a lo largo de los años.