La botnet xlabs_v1 basada en Mirai explota ADB para secuestrar dispositivos IoT para ataques DDoS – CYBERDEFENSA.MX

Investigadores de ciberseguridad han expuesto una nueva botnet derivada de Mirai que se autoidentifica como xlabs_v1 y apunta a dispositivos expuestos a Internet que ejecutan Android Debug Bridge (BAsD) para alistarlos en una red capaz de llevar a cabo ataques distribuidos de denegación de servicio (DDoS).

Hunt.io, que detallado el malware, dijo que hizo el descubrimiento después de identificar un directorio expuesto en un servidor alojado en los Países Bajos en la dirección IP «176.65.139[.]44» sin necesidad de autenticación.

El malware admite «21 variantes de inundación en TCP, UDP y protocolos sin formato, incluidos RakNet y UDP en forma de OpenVPN, capaces de eludir la protección DDoS de nivel de consumidor», dijo Hunt.io, y agregó que se ofrece como un servicio DDoS de alquiler diseñado para apuntar a servidores de juegos y hosts de Minecraft.

Lo que hace que xlabs_v1 sea notable es que busca dispositivos Android que ejecutan un servicio ADB expuesto en el puerto TCP 5555, lo que significa que cualquier equipo que venga con la herramienta habilitada de forma predeterminada, como cajas de TV Android, decodificadores y televisores inteligentes, podría ser un objetivo potencial.

Ciberseguridad

Además de un APK de Android («boot.apk», el malware admite compilaciones de múltiples arquitecturas que cubren ARM, MIPS, x86-64 y ARC, lo que indica que también está diseñado para apuntar a enrutadores residenciales y hardware de Internet de las cosas (IoT).

El resultado es una botnet especialmente diseñada para recibir un comando de ataque desde el panel del operador («xlabslover[.]lol») y generar una avalancha de tráfico basura bajo demanda, dirigiendo específicamente el ataque DDoS contra los servidores del juego.

«El bot está vinculado estáticamente a ARMv7, se ejecuta en firmwares de Android eliminados y se entrega a través de pegados de ADB-shell en /data/local/tmp», explicó Hunt.io. «La lista de carga útil de nueve variantes del operador está adaptada a decodificadores de TV Android, decodificadores, televisores inteligentes y hardware ARM de grado IoT que se envía con ADB habilitado».

Existe evidencia que indica que el servicio de alquiler de DDoS presenta precios por niveles de ancho de banda. Esta evaluación se basa en la presencia de una rutina de creación de perfiles de ancho de banda que recopila el ancho de banda y la geolocalización de la víctima.

Este componente abre 8.192 sockets TCP paralelos al servidor Speedtest geográficamente más cercano, los satura durante 10 segundos e informa la velocidad de transferencia de datos medida al panel. El objetivo, señaló Hunt.io, es asignar cada dispositivo comprometido a un nivel de precios para sus clientes de pago.

Un aspecto importante a destacar aquí es que la botnet existe después de enviar la información del ancho de banda en Megabits por segundo (Mbps), por lo que el operador debe reinfectar el dispositivo por segunda vez a través del mismo canal de explotación ADB, dada la ausencia de un mecanismo de persistencia.

«El bot no se escribe en ubicaciones de persistencia del disco, no modifica los scripts de inicio, no crea unidades systemd y no registra trabajos cron», dijo Hunt.io. «Este diseño sugiere que el operador ve el sondeo del ancho de banda como una operación poco frecuente de actualización de niveles de flota en lugar de una verificación previa al vuelo por ataque, y el ciclo resultante de salida y reinfección es la intención del diseño».

xlabs_v1 también cuenta con un subsistema «asesino» para eliminar a los competidores de modo que pueda usurpar todo el ancho de banda ascendente del dispositivo víctima y usarlo para llevar a cabo el ataque DDoS. Actualmente no se sabe quién está detrás del malware, pero el actor de la amenaza se conoce con el apodo de «Tadashi», como lo demuestra una cadena cifrada con ChaCha20 incrustada en cada versión del bot.

Un análisis más detallado de la infraestructura coubicada ha descubierto un kit de herramientas de minería VLTRig Monero en el host 176.65.139[.]42, aunque actualmente no se sabe si los dos conjuntos de actividades son obra del mismo actor de amenazas.

Ciberseguridad

«En términos comercial-criminales, xlabs_v1 es de nivel medio. Es más sofisticado que el típico fork de Mirai para niños. […]pero menos sofisticado que el nivel superior de operaciones comerciales de alquiler de DDoS», dijo Hunt.io. «Este operador compite en precio y variedad de ataques, no en sofisticación técnica. El objetivo son los dispositivos IoT de consumo, los enrutadores residenciales y los operadores de servidores de juegos pequeños».

El desarrollo se produce cuando Darktrace reveló que una instancia de Jenkins mal configurada intencionalmente en su red honeypot fue atacada por actores de amenazas desconocidos para implementar una botnet DDoS descargada desde un servidor remoto («103.177.110[.]202»), mientras simultáneamente tomaba medidas para evadir la detección.

«La presencia de técnicas DoS específicas de los juegos resalta aún más que la industria del juego sigue siendo un objetivo generalizado de los ciberatacantes», dijo la empresa. dicho. «Es probable que esta botnet ya se haya utilizado contra servidores de juegos, lo que sirve como recordatorio para que los operadores de servidores se aseguren de que se implementen las mitigaciones adecuadas».

Sus agentes de IA ya están dentro del perímetro. ¿Sabes lo que están haciendo? – CYBERDEFENSA.MX

Los analistas confirmaron recientemente lo que los equipos de seguridad de identidad temían silenciosamente: los agentes de IA se están implementando más rápido de lo que las empresas pueden controlarlos. En su Guía de Mercado inaugural para Agentes Guardianes, Gartner afirma que “la adopción empresarial de agentes de IA se está acelerando, superando la madurez de los controles de las políticas de gobernanza”. Los líderes empresariales pueden solicitar acceso a la Guía de mercado de Gartner para agentes guardianesdisponible de forma gratuita en Orchid Security.

El desafío no es simplemente de herramientas. Es una brecha estructural en la forma en que se ha gestionado la identidad durante las últimas décadas. La gestión tradicional de identidad y acceso se diseñó para que los usuarios humanos iniciaran y cerraran sesión en los sistemas. Los agentes de IA operan de manera diferente: se ejecutan continuamente, abarcan múltiples aplicaciones, adquieren permisos de manera oportunista y generan actividad a la velocidad de la máquina. El resultado es otra forma de lo que Orchid Security llama «materia oscura de identidad»: una capa invisible y no administrada de actividad de identidad que opera bajo el radar de las plataformas IAM convencionales.

Según el análisis de Orchid, Aproximadamente la mitad de la actividad de identidad empresarial ya ocurre fuera de la visibilidad centralizada de IAM. ¿Por qué? Porque si bien muchas identidades residen en directorios centrales y los controles están disponibles en herramientas centrales de IAM, muchas identidades y controles viven en las propias aplicaciones. Este es el desafío de la gestión de identidades y accesos (IAM), ¿cómo gestiono lo que ni siquiera puedo ver?

Sin embargo, la buena noticia es que una respuesta es «pregúntale a Orchid». A continuación se muestran algunos ejemplos.

Tres preguntas que se hacen ahora los equipos de identidad

Ask Orchid es el agente de inteligencia artificial integrado en la plataforma de Orchid exactamente para esto. Aplica la observabilidad de la identidad en el origen (dentro de las aplicaciones, en la capa binaria y de configuración) y responde preguntas en lenguaje natural sobre el estado completo de la identidad. Estas son tres de las preguntas que los líderes de seguridad y cumplimiento plantean ahora.

Pregunta 1: «¿Qué agentes de IA se ejecutan en nuestro entorno?»

Ésta es la pregunta que la mayoría de las empresas aún no pueden responder, y quizá sea la más importante. Los agentes de IA se están implementando en todas las unidades de negocios, incrustados en plataformas SaaS, integrados a través de API y construidos internamente por equipos de desarrollo. Los procesos de gobernanza no han seguido el ritmo. Muchas organizaciones no tienen un inventario centralizado de los agentes que operan dentro de su entorno, y mucho menos visibilidad de lo que hacen esos agentes, a qué datos acceden o qué identidades utilizan para hacerlo.

«Ask Orchid aborda esto directamente. Cuando se le pregunta «¿Qué agentes de IA se están ejecutando en nuestro entorno?», aplica la observabilidad de identidad en cada aplicación, examinando cuentas de usuario, flujos de autenticación, permisos de autorización y actividad de tiempo de ejecución en la fuente. La plataforma no simplemente marca los agentes que están activos durante una ventana de monitoreo. Proporciona:

  • Descubrimiento automático de agentes de IA, incluido su probable propósito y perfil de riesgo.
  • Identificación de áreas donde se confirma que los agentes de IA no están en uso, para obtener una imagen completa
  • Acciones recomendadas para ayudar a establecer una supervisión adecuada

Para los líderes de gobernanza, riesgo y cumplimiento, esta capacidad representa la diferencia entre gestionar la adopción de la IA y ser gestionado por ella.

Pregunta 2: «¿Hasta qué punto cumplimos con los requisitos de identidad del NIST en este momento?»

Para los CISO empresariales, el cumplimiento normativo es una doble obligación: un requisito legal y una base de seguridad. Pero con las aplicaciones en constante evolución, conocer el estado real de cumplimiento del NIST, por ejemplo, en un momento dado históricamente ha requerido una auditoría externa de un tercero.

«Pregúntale a Orchid» cambia esa ecuación. Cuando se le preguntó directamente: «¿Hasta qué punto cumplimos ahora con los requisitos de identidad de NIST LCR?»: examina cómo se implementan los controles de identidad dentro de cada aplicación, a nivel binario, donde finalmente se definen. Luego compara lo que realmente está codificado con lo que requiere NIST, cubriendo tanto el marco 1.1 establecido como la versión 2.0 actualizada. El resultado no es un cuadro de mando genérico. Incluye:

  • Una visión clara de qué controles se implementan adecuadamente y dónde existen brechas.
  • Detalle a nivel de aplicación, no solo a nivel de plataforma o resúmenes específicos de herramientas
  • Una hoja de ruta de remediación priorizada con próximos pasos viables

En lugar de esperar a que un auditor revele las vulnerabilidades después del hecho, los CISO ahora pueden evaluar y abordar su postura de cumplimiento a pedido, antes de la auditoría, no debido a ella.

Pregunta 3: «¿Tenemos credenciales estáticas que deberían rotarse inmediatamente?»

Las credenciales estáticas son uno de los problemas más antiguos y persistentes en la seguridad de la identidad. Cuentas de servicio, acceso a API, tokens de máquina a máquina, credenciales “rompidas”: se acumulan en todas las empresas, a menudo se emiten por motivos legítimos y luego se olvidan. Si no se gestionan, se convierten en uno de los objetivos de mayor valor para los atacantes y en uno de los puntos de apoyo más comunes para los agentes de IA que explotan la materia oscura de identidad de forma diseñada.

Cuando se nos pregunta «¿Tenemos credenciales estáticas que deberían rotarse inmediatamente?», Ask Orchid examina las credenciales en todas las aplicaciones, no solo las conectadas a un proveedor de identidad central, sino también las que están en la nube, en las instalaciones y en cuentas locales. La respuesta incluye:

  • Un inventario completo de credenciales estáticas en todo el entorno.
  • Dónde viven y por qué es necesario rotarlos
  • Una priorización por niveles de riesgo, que identifica qué credenciales representan la exposición más urgente

La inteligencia de credenciales que solía ser invisible se entrega en minutos.

El problema más profundo: la materia oscura de la identidad se está acelerando

Los tres escenarios anteriores no son casos extremos. Representan el desafío principal que enfrentan los equipos de seguridad empresarial en la actualidad: el patrimonio de identidad ha crecido mucho más allá de lo que las plataformas IAM tradicionales fueron diseñadas para ver. Las aplicaciones autentican a los usuarios localmente. Las cuentas de servicio se aprovisionan y se olvidan. A los agentes de IA se les otorgan nuevas identidades con amplios permisos. La suma de toda esta actividad no administrada (y más), la materia oscura de la identidad, se está expandiendo a un ritmo que iguala, y en muchos casos supera, la tasa de adopción de la IA en sí.

Lo que hace que esto sea particularmente difícil es la naturaleza estructural de la brecha. No se trata simplemente de agregar más conectores a una plataforma IAM existente. El problema es que la mayoría de las herramientas de identidad se detienen en el evento de inicio de sesión. No observa lo que sucede dentro de las aplicaciones después de la autenticación.

Cómo cierra la brecha Orchid Security

Orchid Security fue creado exactamente para este entorno. Funciona dentro de las aplicaciones, en el origen de la actividad de identidad, en lugar de en el perímetro de un sistema IAM centralizado. A través del análisis binario y la instrumentación dinámica, Orchid inspecciona la lógica de autenticación y autorización nativa directamente dentro de las aplicaciones, sin requerir API, cambios de código fuente ni integraciones prolongadas. Esto le brinda visibilidad de la mitad de la actividad de identidad empresarial que queda fuera de la visibilidad de IAM convencional, incluidos todos los agentes de IA que operan en todo el patrimonio.

Reconocido como Vendedor Representante en Guía de mercado inaugural de Gartner para agentes guardianes — descrito como un proveedor que «administra las identidades/el acceso de los agentes de IA con políticas y gobernanza de confianza cero» — Orchid ofrece lo que llama autoridad de identidad de espectro completo: desde la observabilidad hasta la orquestación, en todas las identidades, humanas y no humanas.

Para los agentes de IA en particular, su enfoque se basa en cinco principios que rigen la adopción segura de agentes de IA:

  • Atribución de humano a agente: Cada acción del agente de IA está vinculada a un propietario humano responsable, lo que garantiza la responsabilidad por la actividad impulsada por la máquina.
  • Auditoría Integral de Actividad: Se registra una cadena de custodia completa: Agente → Herramienta/API → Acción → Objetivo, lo que permite generar informes de cumplimiento y respuesta a incidentes.
  • Barandillas dinámicas y sensibles al contexto: Las decisiones de acceso se evalúan continuamente, en función del contexto en tiempo real, la sensibilidad del recurso objetivo y los derechos del propietario humano, reemplazando privilegios amplios con autorización específica
  • Mínimo privilegio: La elevación Just-in-Time reemplaza el acceso persistente en «modo dios» entre agentes de IA e identidades de máquinas
  • Remediación automatizada: El comportamiento riesgoso desencadena respuestas automáticas, incluida la rotación de credenciales y la finalización de la sesión, sin requerir intervención manual.

Para obtener más información, consulte La plataforma de Orchid para proteger la identidad autónoma.

Pensamiento final

Para los equipos de seguridad que preguntan si tienen agentes de IA no gobernados en su entorno, credenciales no rotadas en aplicaciones olvidadas, brechas de cumplimiento que su última auditoría pasó por alto, Orchid proporciona las respuestas (y la ruta de solución) sin esperar a que una infracción las haga visibles.

Los líderes empresariales responsables de la ciberseguridad, la gestión de identidades y accesos y la gobernanza de agentes de IA pueden solicitar acceso a la Guía de mercado de Gartner para agentes guardianescortesía de Orchid Security.

Gartner no respalda a ningún proveedor, producto o servicio descrito en sus publicaciones. Las publicaciones de Gartner reflejan las opiniones de la organización de investigación de Gartner y no deben interpretarse como declaraciones de hechos.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

MuddyWater utiliza Microsoft Teams para robar credenciales en un ataque de ransomware de bandera falsa – CYBERDEFENSA.MX

El grupo de piratería patrocinado por el estado iraní conocido como MuddyWater (también conocido como Mango Sandstorm, Seedworm y Static Kitten) ha sido atribuido a un ataque de ransomware en lo que se ha descrito como una operación de «bandera falsa».

Se descubrió que el ataque, observado por Rapid7 a principios de 2026, aprovecha técnicas de ingeniería social a través de Microsoft Teams para iniciar la secuencia de infección. Aunque inicialmente el incidente parecía ser consistente con un grupo de ransomware como servicio (RaaS) que operaba bajo la marca Chaos, la evidencia apunta a que se trata de un ataque dirigido respaldado por el estado que se hace pasar por una extorsión oportunista.

«La campaña se caracterizó por una fase de ingeniería social de alto contacto realizada a través de Microsoft Teams, donde los atacantes utilizaron el uso compartido de pantalla interactivo para recopilar credenciales y manipular la autenticación multifactor (MFA)», dijo Rapid7 en un informe compartido con The Hacker News.

«Una vez dentro, el grupo evitó los flujos de trabajo tradicionales de ransomware, renunciando al cifrado de archivos en favor de la exfiltración de datos y la persistencia a largo plazo a través de herramientas de administración remota como DWAgent».

Los hallazgos indican que MuddyWater está intentando enturbiar los esfuerzos de atribución confiando cada vez más en herramientas disponibles en el mundo del cibercrimen para llevar a cabo sus ataques. Este cambio también ha sido documentado por Ctrl-Alt-Intel, Broadcom, Check Point y JUMPSEC en los últimos meses, destacando el uso de CastleRAT y Tsundere por parte del adversario.

Dicho esto, esta no es la primera vez que MuddyWater realiza ataques de ransomware. En septiembre de 2020, se atribuyó al actor de amenazas a una campaña dirigida a destacadas organizaciones israelíes con un cargador llamado PowGoop que implementaba una variante del ransomware Thanos con capacidades destructivas.

Luego, en 2023, Microsoft reveló que el grupo de piratas informáticos se asoció con DEV-1084, un actor de amenazas conocido por utilizar la personalidad DarkBit, para realizar ataques destructivos con el pretexto de implementar ransomware. En octubre de 2025, se cree que los atacantes utilizaron el ransomware Qilin para atacar un hospital del gobierno israelí.

«En este caso, el panorama emergente era que los atacantes probablemente eran operadores afiliados a Irán que trabajaban a través del ecosistema cibercriminal, utilizando una marca criminal de ransomware y métodos asociados con el mercado de extorsión más amplio, mientras servían a un objetivo estratégico iraní», señaló Check Point en marzo.

Ciberseguridad

«El uso de Qilin y la participación en su programa de afiliados probablemente sirva no sólo como una capa de cobertura y una negación plausible, sino también como un habilitador operativo significativo, especialmente porque los ataques anteriores parecen haber intensificado las medidas de seguridad y el monitoreo por parte de las autoridades israelíes».

Chaos es un grupo RaaS que surgió a principios de 2025. Conocido por su modelo de doble extorsión, el actor de amenazas ha anunciado su programa de afiliados en foros de ciberdelincuencia, como RAMP y RehubCom.

Los ataques organizados por la banda de delitos electrónicos aprovechan una combinación de inundación de correo y vishing utilizando Teams, a menudo haciéndose pasar por personal de soporte de TI, para engañar a las víctimas para que instalen herramientas de acceso remoto como Microsoft Quick Assist, y luego abusar de ese punto de apoyo para profundizar en el entorno de la víctima e implementar ransomware.

«El grupo también ha demostrado una triple extorsión al amenazar con ataques distribuidos de denegación de servicio (DDoS) contra la infraestructura de la víctima», dijo Rapid7. «Según se informa, estas capacidades se ofrecen a los afiliados como parte de servicios empaquetados, lo que representa una característica notable de su modelo RaaS. Además, se ha observado que Chaos aprovecha elementos de extorsión cuádruple, incluidas amenazas de contactar a clientes o competidores para aumentar la presión sobre las víctimas».

A finales de marzo de 2026, Chaos se ha cobrado 36 víctimas en su sitio de filtración de datos, la mayoría de las cuales se encuentran en los EE. UU. La construcción, la manufactura y los servicios empresariales son algunos de los sectores destacados a los que apunta el grupo.

En la intrusión analizada por Rapid7, se dice que el actor de amenazas inició solicitudes de chat externo a través de Teams para interactuar con los empleados y obtener acceso inicial a través de sesiones de uso compartido de pantalla, seguido de utilizar cuentas de usuario comprometidas para realizar reconocimiento, establecer persistencia utilizando herramientas como DWAgent y AnyDesk, moverse lateralmente y filtrar datos. Luego se contactó a la víctima por correo electrónico para negociar el rescate.

«Mientras está conectado, el TA [threat actor] ejecutó comandos de descubrimiento básicos, accedió a archivos relacionados con la configuración de VPN de la víctima e indicó a los usuarios que ingresaran sus credenciales en archivos de texto creados localmente», explicó Rapid7. «En al menos un caso, la TA también implementó una herramienta de administración remota (AnyDesk) para facilitar aún más el acceso».

También se ha observado que el actor de amenazas utiliza RDP para descargar un ejecutable («ms_upd.exe») desde un servidor externo («172.86.126[.]208») utilizando la utilidad curl. Tras la ejecución, el binario inicia una cadena de infección de varias etapas que entrega más componentes maliciosos.

A continuación se incluye una breve descripción de las familias de malware:

  • ms_upd.exe (también conocido como Stagecomp), que recopila información del sistema y se comunica con un servidor de comando y control (C2) para eliminar cargas útiles de la siguiente etapa (game.exe, WebView2Loader.dll y visualwincomp.txt).
  • juego.exe (también conocido como Darkcomp), que es un troyano de acceso remoto (RAT) personalizado que se hace pasar por un virus legítimo. Microsoft WebView2 solicitud. Es una versión troyanizada del software oficial de Microsoft. WebView2APISample proyecto.
  • WebView2Loader.dlluna DLL legítima descargada por ms_upd.exe. Microsoft Edge WebView2 lo requiere para incrustar contenido web en aplicaciones de Windows.
  • visualwincomp.txtuna configuración cifrada utilizada por la RAT para obtener la información C2.

El RAT se conecta al servidor C2 y entra en un bucle infinito para sondear nuevos comandos cada 60 segundos, lo que le permite ejecutar comandos o scripts de PowerShell, realizar operaciones con archivos y generar un shell cmd.exe interactivo o PowerShell.

Los vínculos de la campaña con MuddyWater surgen del uso de un certificado de firma de código atribuido a «Donald Gay» para firmar «ms_upd.exe». El certificado ha sido utilizado previamente por el grupo de amenazas para firmar su malware, incluido un descargador CastleLoader llamado Fakeset.

Estos hallazgos subrayan la creciente convergencia de la actividad de intrusión patrocinada por el Estado y el arte de los ciberdelincuentes para oscurecer la atribución y retrasar la respuesta defensiva adecuada.

«El uso de un marco RaaS en este contexto puede permitir al actor difuminar las distinciones entre actividades patrocinadas por el estado y delitos cibernéticos motivados financieramente, complicando así la atribución», dijo Rapid7. «Además, la inclusión de elementos de extorsión y negociación podría servir para centrar los esfuerzos defensivos en el impacto inmediato, probablemente retrasando la identificación de mecanismos de persistencia subyacentes establecidos a través de herramientas de acceso remoto como DWAgent o AnyDesk».

«En particular, la aparente ausencia de cifrado de archivos, a pesar de la presencia de artefactos del ransomware Chaos, representa una desviación del comportamiento típico del ransomware. Esta inconsistencia puede indicar que el componente del ransomware funcionó principalmente como un mecanismo de facilitación u ofuscación, en lugar de como el objetivo principal de la intrusión».

El desarrollo se produce cuando Hunt.io reveló detalles de una operación de nexo iraní dirigida a instituciones gubernamentales de Omán para exfiltrar más de 26.000 registros de usuarios del Ministerio de Justicia, datos de casos judiciales, decisiones de comités y colmenas de registros SAM y SYSTEM.

Ciberseguridad

«Un directorio abierto en 172.86.76[.]127, un VPS de RouterHosting en los Emiratos Árabes Unidos, reveló una campaña de intrusión activa contra el gobierno de Omán, con el conjunto de herramientas, el código C2, los registros de sesión y los datos exfiltrados, todo a la vista», dijo la compañía. dicho. «El objetivo principal era el Ministerio de Justicia y Asuntos Jurídicos (mjla.gov[.]om). «

El descubrimiento también coincide con la actividad continua de grupos hacktivistas alineados con Irán, como Handala Hack, que afirmó haber publicado detalles sobre casi 400 miembros del personal de la Armada de los EE. UU. en el Golfo Pérsico y llevado a cabo un ataque al puerto de Fujairah en los Emiratos Árabes Unidos, lo que le permitió obtener acceso a sus sistemas internos y filtrar alrededor de 11.000 documentos confidenciales relacionados con facturas, registros de envío y documentos aduaneros.

«Hace un mes, documentamos una amplia escalada en las operaciones cibernéticas vinculadas a Irán. vigilancia mediante cámaras pirateadasla filtración de miles de documentos muy confidenciales del ex Jefe del Estado Mayor Militar de Israel y un aumento mensurable del volumen de ataques en toda la región. Entonces dijimos que era probable una mayor escalada», dijo a The Hacker News Sergey Shykevich, gerente de grupo de Check Point Research.

«El presunto ataque al puerto de Fujairah es esa escalada, si se confirma. Lo que ha cambiado es la naturaleza de la amenaza: ya no se trata de recopilación de inteligencia o de vergüenza pública. Los datos robados de la infraestructura portuaria supuestamente se utilizaron para permitir objetivos físicos con misiles».

«Los dominios cibernético y cinético ahora están conectados explícitamente. Esta campaña no se está desacelerando. Históricamente, cada período de tranquilidad en el frente físico ha sido seguido por una actividad cibernética intensificada, y lo que estamos viendo ahora es la manifestación más grave de ese patrón hasta la fecha».

las presentaciones ya están abiertas – CYBERDEFENSA.MX

Durante casi 20 años, en Las noticias de los piratas informáticos En su mayoría han contado historias aterradoras sobre el ciberespacio: grandes ataques, sistemas rotos y nuevas amenazas.

Pero detrás de cada titular, hay una historia mejor y más tranquila.

Es la historia de líderes que toman decisiones difíciles bajo presión, equipos que construyen defensas más inteligentes y productos de seguridad que siguen buscando amenazas las 24 horas del día, los 7 días de la semana, incluso cuando es difícil.

La mayoría de las veces, este trabajo es invisible. Cuando todo va perfecto, no pasa nada. El mundo simplemente permanece a salvo y nadie se da cuenta.

Hoy queremos que el mundo se dé cuenta.

Presentamos los premios CyberStars 2026

Estamos lanzando el Premios Estrellas de la Ciberseguridad 2026un programa global que reconoce la excelencia en toda la industria de la ciberseguridad y destaca el trabajo sobresaliente que a menudo pasa desapercibido. Las presentaciones ya están abiertas y las empresas, productos y profesionales pueden postularse a través del portal oficial de premios: https://awards.thehackernews.com/

Ya no queremos simplemente informar las noticias. Queremos reconocer a las personas detrás de esto. Este programa está diseñado para destacar organizaciones e individuos que realizan contribuciones significativas a la ciberseguridad a través de la innovación, la ejecución y el impacto en el mundo real, y brindarles una plataforma para mostrar su trabajo.

¿Por qué es esto diferente?

Uno de los aspectos definitorios del programa es su audiencia. Hacker News llega a una comunidad global que incluye CISO y líderes sénior de seguridad, profesionales e ingenieros, y compradores empresariales.

El reconocimiento a través de los Cybersecurity Stars Awards no es sólo simbólico. Proporciona visibilidad entre las personas que evalúan, seleccionan e implementan tecnologías de ciberseguridad.

Cada envío se evalúa a través de un proceso de revisión estructurado e imparcial diseñado para mantener la equidad y la integridad.

Categorías de premios

Hemos abierto cuatro caminos principales para que seas reconocido. Ya seas un héroe en solitario o un gigante global, hay un lugar para ti:

  • Producto/Servicio de Ciberseguridad: Cubre todas las áreas de ciberseguridad, incluida la nube, endpoints, identidad, detección de amenazas, aplicaciones y protección de datos. Elija el que más se ajuste o solicite una nueva categoría.
  • Solución para la industria de la ciberseguridad: Para soluciones creadas para industrias específicas como finanzas, atención médica, gobierno o infraestructura crítica, con un impacto claro.
  • Empresa de Ciberseguridad: Para organizaciones que muestran un fuerte liderazgo, crecimiento y ejecución consistente.
  • Profesional/Equipo de Ciberseguridad: Para personas y equipos que impulsan la innovación, la resiliencia y el impacto medible.

Cómo aplicar

Hemos simplificado el proceso para que usted pueda concentrarse en contar su historia. A continuación se explica cómo empezar:

  1. Visite el Portal de premios y cree una cuenta en segundos.
  2. Compra de créditos de nominación.
  3. Elija la categoría o categorías más relevantes para postularse.
  4. Complete el formulario de nominación con detalles sobre su trabajo, impacto e innovación.
  5. Envía tu entrada antes de la fecha límite.

Para cualquier pregunta o soporte, comuníquese con: Awards@thehackernews.com

Fechas clave

  • Plazo de presentación: 15 de mayo de 2026
  • Anuncio de los ganadores: 26 de mayo de 2026

¿Por qué es importante? El reconocimiento en ciberseguridad sólo importa cuando se confía en él. Para los proveedores, la confianza impulsa la credibilidad, la adopción y el valor a largo plazo. The Hacker News ha construido su reputación a partir de informes independientes y confiables para una audiencia global de profesionales de la seguridad. Los Cybersecurity Stars Awards amplían esa misma base para brindar un reconocimiento visible y creíble por contribuciones significativas en toda la industria.

Aplicar ahora

Si su organización, producto o equipo contribuye al panorama de la ciberseguridad, esta es su oportunidad de ser reconocido.

Envíe su nominación hoy: https://awards.thehackernews.com/

Las presentaciones están abiertas y la fecha límite se acerca.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Enlace de Windows Phone explotado por CloudZ RAT para robar credenciales y OTP – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una intrusión que implicó el uso de una herramienta de acceso remoto (RAT) de CloudZ y un complemento no documentado anterior denominado Pheno con el objetivo de facilitar el robo de credenciales.

«De acuerdo con las funcionalidades del complemento CloudZ RAT y Pheno, esto tenía la intención de robar las credenciales de las víctimas y, potencialmente, contraseñas de un solo uso (OTP)», los investigadores de Cisco Talos, Alex Karkins y Chetan Raghuprasad. dicho en un análisis del martes.

Lo que hace que el ataque sea novedoso es que CloudZ utiliza el complemento Pheno personalizado para secuestrar el puente establecido de PC a teléfono abusando de la aplicación Microsoft Phone Link, lo que permite que el complemento monitoree los procesos activos de Phone Link y potencialmente intercepte datos móviles confidenciales como SMS y contraseñas de un solo uso (OTP) sin la necesidad de implementar malware en el teléfono.

Los hallazgos demuestran cómo las funciones legítimas de sincronización entre dispositivos pueden exponer vías de ataque no deseadas al robo de credenciales y ayudar a evitar la autenticación de dos factores. Es más, evita la necesidad de comprometer el propio dispositivo móvil.

El malware, según la empresa de ciberseguridad, se ha utilizado como parte de una intrusión que ha estado activa desde al menos enero de 2026. La actividad no se ha atribuido a ningún actor o grupo de amenazas conocido.

Integrado en Windows 10 y Windows 11, Enlace telefónico ofrece una forma para que los usuarios emparejen su computadora con un dispositivo Android o iPhone a través de Wi-Fi y Bluetooth, lo que les permite hacer o recibir llamadas telefónicas, enviar mensajes y descartar notificaciones.

Se han observado actores de amenazas desconocidos que intentan aprovechar la aplicación utilizando CloudZ RAT y Pheno para confirmar la actividad de Phone Link en un entorno de víctima y luego acceder al archivo de base de datos SQLite utilizado por el programa para almacenar los datos sincronizados del teléfono.

Ciberseguridad

Se dice que la cadena de ataque empleó un método de acceso inicial aún indeterminado para obtener un punto de apoyo y soltar un ejecutable falso de ConnectWise ScreenConnect que es responsable de descargar y ejecutar un cargador .NET. El cuentagotas inicial también utiliza un script de PowerShell integrado para establecer la persistencia mediante la configuración de una tarea programada que ejecuta el cargador .NET malicioso.

El cargador intermedio está diseñado para ejecutar comprobaciones de hardware y entorno para evadir la detección e implementar el troyano modular CloudZ en la máquina. Una vez ejecutado, el troyano compilado en .NET descifra una configuración incrustada, establece una conexión de socket cifrada con el servidor de comando y control (C2) y espera instrucciones codificadas en Base64 que le permiten extraer credenciales e implantar complementos adicionales.

Algunos de los comandos admitidos por CloudZ incluyen:

  • pong, para enviar respuestas de latidos del corazón
  • PING!, para emitir una solicitud de latido
  • CERRAR, para finalizar el proceso troyano
  • INFO, para recopilar metadatos del sistema
  • RunShell, para ejecutar el comando de shell
  • BrowserSearch, para filtrar datos del navegador web
  • GetWidgetLog, para filtrar registros y datos de reconocimiento de Phone Link
  • complemento, para cargar un complemento
  • savePlugin, para guardar un complemento en el disco en el directorio provisional («C:\ProgramData\Microsoft\whealth\»)
  • sendPlugin, para cargar un complemento al servidor C2
  • RemovePlugins, para eliminar todos los módulos de complementos implementados
  • Recuperación, para permitir la recuperación o la reconexión
  • DW, para realizar operaciones de descarga y escritura de archivos.
  • FM, para realizar operaciones de gestión de archivos.
  • Msg, para enviar un mensaje al servidor C2
  • Error, para informar errores al servidor C2
  • rec, para grabar la pantalla

«El atacante utilizó un complemento llamado Pheno para realizar un reconocimiento de la aplicación Windows Phone Link en la máquina víctima», dijo Talos. «El complemento realiza un reconocimiento de la aplicación Microsoft Phone Link en la máquina víctima y escribe los datos de reconocimiento en un archivo de salida en una carpeta provisional. CloudZ vuelve a leer los datos de la aplicación Phone Link de la carpeta provisional y los envía al servidor C2».

Las aplicaciones de Android de Google obtienen verificación pública para detener los ataques a la cadena de suministro – CYBERDEFENSA.MX

Google ha anunciado una ampliación Transparencia binaria para Android como una forma de salvaguardar el ecosistema de ataques a la cadena de suministro.

«Este nuevo libro público garantiza que las aplicaciones de Google en su dispositivo sean exactamente lo que pretendíamos crear y distribuir», dijeron los equipos de seguridad y productos de Google. dicho.

La iniciativa se basa en la base de Transparencia binaria de píxelesque Google introducido en octubre de 2021 para reforzar la integridad del software garantizando que los dispositivos Pixel solo ejecuten software de sistema operativo (SO) verificado manteniendo un registro criptográfico público que registra metadatos sobre imágenes oficiales de fábrica.

Los espejos de infraestructura de seguridad verificables Transparencia del certificadoun marco abierto que requiere que todos los certificados SSL/TLS emitidos se registren en registros públicos, de solo anexo y verificables criptográficamente para ayudar a detectar certificados emitidos incorrectamente o maliciosos.

Ciberseguridad

La medida tiene como objetivo contrarrestar los riesgos que plantean los ataques binarios a la cadena de suministro, que han encontrado varias formas de entregar código malicioso envenenando los canales de actualización de software, manteniendo intactas sus firmas digitales. El último ejemplo es el compromiso de los instaladores de Windows del software DAEMON Tools para servir una puerta trasera liviana, que luego actúa como un conducto para un implante denominado QUIC RAT.

Además, los instaladores se distribuyen desde el sitio web legítimo de DAEMON Tools y están firmados con certificados digitales pertenecientes a los desarrolladores de DAEMON Tools.

«Se está volviendo insuficiente confiar únicamente en la firma del binario, ya que una firma no puede garantizar que este binario en particular fuera el que su autor pretendía hacer público», dijo Google. «Las firmas digitales son un certificado de origen, pero la transparencia binaria es un certificado de intención.»

Al expandir Binary Transparency en Android, la compañía dijo que la idea es brindar garantías de que el software de Google en el dispositivo de un usuario es exactamente lo que se pretendía construir y distribuir. Con ese fin, las aplicaciones de Android de producción de Google lanzadas después del 1 de mayo de 2026 tendrán una entrada criptográfica correspondiente que confirme su autenticidad.

La iniciativa incluye actualmente la producción aplicaciones de googleincluidos los servicios de Google Play y las aplicaciones independientes de Google, así como Módulos principales que forman parte del sistema operativo y se pueden actualizar dinámicamente fuera del ciclo de lanzamiento normal.

«Esto proporciona una ‘Fuente de la verdad’ transparente que permite a cualquiera verificar que el software de Google en su dispositivo Android es una versión de producción autorizada por Google y no ha sido modificado por un atacante», señaló Google. «Si el software no está en el libro mayor, Google no lo lanzó como software de producción. Cualquier intento de implementar una versión ‘única’ será detectable».

Ciberseguridad

Como parte de este esfuerzo, el gigante tecnológico también está poner a disposición herramientas de verificación que los usuarios e investigadores pueden aprovechar para verificar el estado de transparencia de los tipos de software compatibles.

El desarrollo se produce en medio de una serie de ataques a la cadena de suministro que se han dirigido a desarrolladores y usuarios intermedios de software popular en los últimos meses. Los delincuentes comprometen cada vez más las cuentas de los desarrolladores y abusan de ese acceso para enviar malware, lo que les permite atacar a varios usuarios a la vez.

«Este es un pilar crítico para la privacidad y seguridad del usuario porque cambia la dinámica de poder fundamental de las actualizaciones de software», dijo Google. «Este nivel de transparencia sirve como otra capa de protección de la integridad de nuestro software, actuando como un poderoso elemento disuasivo contra las liberaciones binarias no autorizadas».

La falla de Palo Alto PAN-OS bajo explotación activa permite la ejecución remota de código – CYBERDEFENSA.MX

Palo Alto Networks ha publicado una advertencia de que una vulnerabilidad crítica de desbordamiento del búfer en su software PAN-OS ha sido explotada en estado salvaje.

La vulnerabilidad, rastreada como CVE-2026-0300se ha descrito como un caso de ejecución remota de código no autenticado. Tiene una puntuación CVSS de 9,3 si el Portal de autenticación de ID de usuario está configurado para permitir el acceso desde Internet o cualquier red que no sea de confianza. La gravedad se reduce a 8,7 si el acceso al portal está restringido únicamente a direcciones IP internas confiables.

«Una vulnerabilidad de desbordamiento de búfer en el servicio Portal de autenticación de ID de usuario (también conocido como Portal cautivo) del software PAN-OS de Palo Alto Networks permite a un atacante no autenticado ejecutar código arbitrario con privilegios de root en los firewalls de las series PA y VM mediante el envío de paquetes especialmente diseñados», la compañía dicho.

Ciberseguridad

Según Palo Alto Networks, la vulnerabilidad se encuentra bajo «explotación limitada», dirigida específicamente a casos en los que el Portal de autenticación de ID de usuario se ha dejado accesible públicamente. Las siguientes versiones se ven afectadas por la falla:

  • PAN-OS 12.1 – < 12.1.4-h5, < 12.1.7
  • PAN-OS 11.2 – < 11.2.4-h17, < 11.2.7-h13, < 11.2.10-h6, < 11.2.12
  • PAN-OS 11.1 – < 11.1.4-h33, < 11.1.6-h32, < 11.1.7-h6, < 11.1.10-h25, < 11.1.13-h5, < 11.1.15
  • PAN-OS 10.2 – < 10.2.7-h34, < 10.2.10-h36, < 10.2.13-h21, < 10.2.16-h7, < 10.2.18-h6

El problema, tal como está, no está parcheado, y Palo Alto Networks planea publicar correcciones a partir del 13 de mayo de 2026. La compañía también dijo que la vulnerabilidad es aplicable solo a los firewalls de las series PA y VM que están configurados para usar el Portal de autenticación de ID de usuario.

«Los clientes que siguen las mejores prácticas de seguridad estándar, como restringir portales sensibles a redes internas confiables, corren un riesgo muy reducido», agregó.

En ausencia de un parche, se recomienda a los usuarios que restringir el acceso al portal de autenticación de ID de usuario solo a zonas confiables, o deshabilítelo por completo, si no es necesario.

El ataque a la cadena de suministro de DAEMON Tools compromete a los instaladores oficiales con malware – CYBERDEFENSA.MX

Un ataque a la cadena de suministro recientemente identificado dirigido al software DAEMON Tools ha comprometido a sus instaladores para entregar una carga útil maliciosa, según los hallazgos de Kaspersky.

«Estos instaladores se distribuyen desde el sitio web legítimo de DAEMON Tools y están firmados con certificados digitales pertenecientes a los desarrolladores de DAEMON Tools», dijeron los investigadores de Kaspersky Igor Kuznetsov, Georgy Kucherin, Leonid Bezvershenko y Anton Kargin. dicho.

Los instaladores han sido troyanizados desde el 8 de abril de 2026, con versiones que van desde 12.5.0.2421 a 12.5.0.2434 identificadas como comprometidas como parte del incidente. El ataque a la cadena de suministro está activo al momento de escribir este artículo. AVB Disc Soft, el desarrollador del software, ha sido notificado de la infracción.

Específicamente, se han manipulado tres componentes diferentes de DAEMON Tools:

  • DTHelper.exe
  • DiscSoftBusServiceLite.exe
  • DTShellHlp.exe
Ciberseguridad

Cada vez que se inicia uno de estos binarios, lo que suele ocurrir durante el inicio del sistema, se activa un implante en el host comprometido. Está diseñado para enviar una solicitud HTTP GET a un servidor externo («env-check.daemontools[.]cc»), un dominio registrado el 27 de marzo de 2026, para recibir un comando de shell que se ejecuta mediante el proceso «cmd.exe».

El comando shell, por su parte, se utiliza para descargar y ejecutar una serie de cargas útiles ejecutables. Estos incluyen –

  • envchk.exe, un ejecutable .NET para recopilar amplia información del sistema.
  • cdg.exe y cdg.tmp, el primero de los cuales es un cargador de shellcode responsable de descifrar el contenido del segundo archivo y abrir una puerta trasera minimalista que contacta a un servidor remoto para descargar archivos, ejecutar comandos de shell y ejecutar cargas útiles de shellcode en la memoria.

La empresa rusa de ciberseguridad dijo que observó varios miles de intentos de infección que involucraban herramientas DAEMON en su telemetría, lo que afectó a personas y organizaciones en más de 100 países, como Rusia, Brasil, Turquía, España, Alemania, Francia, Italia y China. Sin embargo, la puerta trasera de la siguiente etapa se entregó solo a una docena de hosts, lo que indica un enfoque específico.

Los sistemas que recibieron el siguiente malware han sido marcados como pertenecientes a organizaciones minoristas, científicas, gubernamentales y de fabricación en Rusia, Bielorrusia y Tailandia. Es más, una de las cargas útiles entregadas a través de la puerta trasera es un troyano de acceso remoto denominado QUIC RAT. El uso del implante C++ se ha registrado contra una única víctima: una institución educativa ubicada en Rusia.

«Esta forma de implementar la puerta trasera en un pequeño subconjunto de máquinas infectadas indica claramente que el atacante tenía intenciones de llevar a cabo la infección de manera específica», dijo Kaspersky. «Sin embargo, su intención, ya sea ciberespionaje o ‘caza mayor’, no está clara actualmente».

El malware admite una variedad de protocolos de comando y control (C2), incluidos HTTP, UDP, TCP, WSS, QUIC, DNS y HTTP/3, y viene equipado con capacidades para inyectar cargas útiles en procesos legítimos «notepad.exe» y «conhost.exe».

La actividad no se ha atribuido a ningún actor o grupo de amenazas conocido. Pero la evidencia apunta a que es obra de un adversario de habla china según un análisis de los artefactos observados.

Ciberseguridad

El compromiso de DAEMON Tools es el último de una lista cada vez mayor de incidentes en la cadena de suministro de software en la primera mitad de 2026, y sigue a violaciones similares de alto perfil que involucraron a eScan en enero, Notepad++ en febrero y CPUID en abril.

«Un compromiso de esta naturaleza pasa por alto las defensas perimetrales tradicionales porque los usuarios confían implícitamente en el software firmado digitalmente y descargado directamente de un proveedor oficial», dijo Kucherin, investigador senior de seguridad de Kaspersky GReAT, en un comunicado compartido con The Hacker News.

«Debido a esto, el ataque de DAEMON Tools ha pasado desapercibido durante aproximadamente un mes. Este período de tiempo, a su vez, indica que el actor de amenaza detrás de este ataque es sofisticado y tiene capacidades ofensivas avanzadas. Dada la alta complejidad del compromiso, es por lo tanto de suma importancia para las organizaciones aislar las máquinas que tienen instalado el software Daemon Tools, así como realizar barridos de seguridad para evitar una mayor propagación de actividades maliciosas dentro de las redes corporativas».

Fallo crítico de Apache HTTP/2 (CVE-2026-23918) habilita DoS y potencial RCE

La Apache Software Foundation (ASF) ha publicado actualizaciones de seguridad para abordar varias vulnerabilidades de seguridad en el servidor HTTP, incluida una vulnerabilidad grave que podría conducir a la ejecución remota de código (RCE).

La vulnerabilidad, rastreada como CVE-2026-23918 (puntuación CVSS: 8,8), ha sido descrito como un caso de «doble RCE libre y posible» en el manejo del protocolo HTTP/2. Este problema afecta al servidor Apache HTTP 2.4.66 y se solucionó en la versión 2.4.67.

El cofundador de Striga.ai, Bartlomiej Dmitruk, y el investigador de ISEC.pl, Stanislaw Strzalkowski, han sido acreditado con el descubrimiento y reporte de la vulnerabilidad.

Ciberseguridad

Cuando se le contactó para hacer comentarios, Dmitruk le dijo a The Hacker News por correo electrónico que la gravedad de CVE-2026-23918 es crítica, ya que puede explotarse para lograr denegación de servicio (DoS) y RCE. Los detalles adicionales de la vulnerabilidad se encuentran a continuación:

CVE-2026-23918 es un doble libre en Apache httpd 2.4.66 mod_http2específicamente en la ruta de limpieza de flujo de h2_mplx.c. El error se activa cuando un cliente envía una trama HTTP/2 HEADERS seguida inmediatamente por RST_STREAM con un código de error distinto de cero en la misma secuencia, antes de que el multiplexor haya registrado la secuencia.

Luego se activan dos devoluciones de llamada nghttp2 en secuencia, on_frame_recv_cb para el RST y on_stream_close_cb para el cierre, y ambos terminan llamando a h2_mplx_c1_client_rst -> m_stream_cleanup, que empuja el mismo puntero h2_stream a la matriz de limpieza spurge dos veces. Cuando c1_purge_streams luego itera spurge y llama a h2_stream_destroy -> apr_pool_destroy en cada entrada, la segunda llamada llega a la memoria que ya ha sido liberada.

El DoS, añadió Dmitruk, es trivial y funciona en cualquier implementación predeterminada con mod_http2 y un MPM multiprocesomientras que la ruta RCE requiere un Apache Portable Runtime (ABR) con el asignador mmap, que es el predeterminado en los sistemas derivados de Debian y en la imagen oficial httpd de Docker. Dmitruk explicó con más detalle:

La primera es la denegación de servicio, que es trivial: una conexión TCP, dos tramas, sin autenticación, sin encabezados especiales, sin una URL específica y el trabajador falla. Apache lo reaparece, pero todas las solicitudes del trabajador bloqueado se descartan y el patrón puede mantenerse mientras el atacante siga enviando.

El segundo resultado es la ejecución remota de código y creamos una prueba de concepto funcional en x86_64. La cadena coloca una estructura h2_stream falsa en la dirección virtual liberada mediante la reutilización de mmap, apunta su función de limpieza del grupo a system() y utiliza la memoria del marcador de Apache como un contenedor estable para las estructuras falsas y la cadena de comando.

Ciberseguridad

El marcador se encuentra en una dirección fija durante toda la vida útil del servidor, incluso con ASLR, que es lo que hace que la ruta RCE sea práctica. Se aplican las advertencias habituales: la explotación práctica requiere una fuga de información para el sistema() y las compensaciones del marcador, y la pulverización del montón es probabilística, pero en condiciones de laboratorio la ejecución se realiza en minutos.

Dmitruk también señaló que el Horquilla MPM no se ve afectado por el defecto. Sin embargo, el investigador advirtió que la superficie de ataque es grande ya que mod_http2 se incluye en versiones predeterminadas y HTTP/2 está ampliamente habilitado en implementaciones de producción. Dada la gravedad de la falla, se recomienda a los usuarios que apliquen las últimas soluciones para una protección óptima.

UAT-8302 vinculado a China apunta a gobiernos que utilizan malware APT compartido en todas las regiones – CYBERDEFENSA.MX

Un sofisticado grupo de amenaza persistente avanzada (APT) del nexo China se ha atribuido a ataques dirigidos a entidades gubernamentales en América del Sur desde al menos finales de 2024 y a agencias gubernamentales en el sureste de Europa en 2025.

Cisco Talos está rastreando la actividad bajo el nombre de UAT-8302y la post-explotación implica el despliegue de familias de malware personalizadas que han sido utilizadas por otros grupos de hackers alineados con China.

Entre las familias de malware destaca una puerta trasera basada en .NET denominada NetDraft (también conocida como NosyDoor), una variante C# de FINALDRAFT (también conocida como Squidoor) que se ha vinculado anteriormente a grupos de amenazas conocidos como Ink Dragon, CL-STA-0049, Earth Alux, Jewelbug y REF7707.

Ciberseguridad

ESET está rastreando el uso de NosyDoor en un grupo al que llama LongNosedGoblin. Curiosamente, el mismo malware también ha sido implementado contra organizaciones de TI rusas por un actor de amenazas conocido como Erudite Mogwai (también conocido como Space Pirates y Webworm), según la empresa rusa de ciberseguridad Solar, que le ha dado el nombre. Agente de LuckyStrike.

Algunas de las otras herramientas utilizadas por UAT-8302 son las siguientes:

«El malware implementado por UAT-8302 lo conecta con varios grupos de amenazas previamente divulgados públicamente, lo que indica al menos una estrecha relación operativa entre ellos», dijeron los investigadores de Talos Jungsoo An, Asheer Malhotra y Brandon White en un informe técnico publicado hoy.

«En general, los diversos artefactos maliciosos desplegados por UAT-8302 indican que el grupo tiene acceso a herramientas utilizadas por otros actores APT sofisticados, todos los cuales han sido evaluados como nexo con China o de habla china por varios informes de la industria de terceros».

Actualmente no se sabe qué métodos de acceso inicial emplea el adversario para irrumpir en las redes objetivo, pero se sospecha que involucra el enfoque probado de convertir en armas exploits de día cero y día N en aplicaciones web.

Al conseguir un punto de apoyo, se sabe que los atacantes realizan un reconocimiento exhaustivo para trazar un mapa de la red, ejecutan herramientas de código abierto como gogó para realizar escaneos automatizados y moverse lateralmente por el entorno. Las cadenas de ataques culminan con la implementación de NetDraft, CloudSorcerer (versión 3.0) y VShell.

Ciberseguridad

También se ha observado que UAT-8302 utiliza una variante de SNOWLIGHT basada en Rust llamada SNOWRUST para descargar la carga útil de VShell desde un servidor remoto y ejecutarla. Además de utilizar malware personalizado, el actor de amenazas configura medios alternativos de acceso por puerta trasera utilizando herramientas de proxy y VPN como Stowaway y SoftEther VPN.

Los hallazgos subrayan la tendencia de tácticas de colaboración avanzadas entre múltiples grupos alineados con China. En octubre de 2025, Trend Micro arrojó luz sobre un fenómeno llamado «Premier Pass-as-a-Service», donde el acceso inicial obtenido por Earth Estries se pasa a Earth Naga para su posterior explotación, lo que nubla los esfuerzos de desgaste. Se estima que esta asociación existe desde al menos finales de 2023.

«Premier Pass-as-a-Service proporciona acceso directo a activos críticos, reduciendo el tiempo dedicado a las fases de reconocimiento, explotación inicial y movimiento lateral», afirmó Trend Micro. «Aunque aún no se conoce el alcance total de este modelo, el número limitado de incidentes observados, combinado con el riesgo sustancial de exposición que implica un servicio de este tipo, sugiere que el acceso probablemente esté restringido a un pequeño círculo de actores de amenazas».