Los piratas informáticos utilizan como arma el portal de la policía de Baluchistán en campañas de espionaje multigrupo – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una actividad sostenida de ciberespionaje contra varias organizaciones policiales paquistaníes llevada a cabo por presuntos actores de amenazas alineados con China e India entre febrero de 2024 y abril de 2026.

«En la policía de Baluchistán, los activos comprometidos incluían servidores que albergaban aplicaciones web que gestionan datos policiales y ciudadanos, como registros biométricos y penales», Aleksandar Milenkoski, investigador principal de amenazas de SentinelOne SentinelLABS, dicho en un informe publicado esta semana.

La actividad se centró en dispositivos de red y servidores que alojan aplicaciones web que gestionan registros biométricos, registros de hoteles e inquilinos vinculados a registros nacionales de identidad, expedientes de casos penales y registros de personal.

También se dice que el actor de amenazas del nexo con China comprometió una de estas aplicaciones web para implementar un implante personalizado disfrazado de actualización del portal. La aplicación en cuestión, denominada Sistema de Gestión de Quejas (CMS), sirve al personal policial y a los ciudadanos, poniendo así a ambas categorías de usuarios en la órbita del atacante.

SentinelOne dijo que detectó infraestructura comprometida asociada con varias otras organizaciones policiales paquistaníes, incluida la policía de Khyber Pakhtunkhwa, la policía de Islamabad y la Autoridad de Ciudades Seguras de Punjab (PSCA).

Ciberseguridad

Se han identificado cuatro grupos de amenazas diferentes, cada uno de los cuales implementa una familia de malware única: PlugX, ShadowPad, Cobalt Strike y Remcos RAT. El uso de Remcos RAT se ha vinculado a un actor de amenazas del nexo con la India, mientras que los clústeres PlugX, ShadowPad y Cobalt Strike se basan en herramientas compartidas o básicas y cada uno puede involucrar a más de un operador.

Dicho esto, el despliegue de ambos PlugX y ShadowPad, el último de los cuales se considera un sucesor de PlugX, se asocian tradicionalmente con grupos de piratería de estados-nación chinos.

«La victimología que observamos para PlugX (entre el 27 de febrero y el 28 de septiembre de 2024) y ShadowPad (entre el 3 de agosto y el 1 de diciembre de 2024) refuerza esta evaluación», afirmó la empresa de ciberseguridad.

«Más allá de la aplicación de la ley paquistaní, la victimología de PlugX y ShadowPad incluye entidades gubernamentales, de asuntos exteriores, de defensa, no gubernamentales y de investigación en todo el sur, sudeste, centro y este de Asia, la Península Arábiga y el sudeste de Europa, de acuerdo con la colección alineada con China».

Se considera que el conjunto de intrusión relacionado con Remcos comparte infraestructura y superposiciones tácticas con un grupo de hackers conocido como Mysterious Elephant (también conocido como APT-C-08, APT-K-47 y TAG-179), que, a su vez, tiene puntos en común con adversarios del nexo con la India como SideWinder, Confucio y Bitter.

Se ha descubierto que las cadenas de ataque emplean señuelos relacionados con las fuerzas del orden paquistaníes, mostrando un documento señuelo que pretende contener un plan operativo para la repatriación de extranjeros ilegales, incluidos Tarjeta de ciudadano afgano (ACC) titulares.

Los vínculos del grupo de actividad Cobalt Strike con los actores de amenazas del nexo con China se basan en el hecho de que el tráfico al servidor de comando y control (C2) controlado por el atacante («142.171.183[.]8») se extiende más allá de la aplicación de la ley paquistaní y abarca entidades gubernamentales, académicas, de telecomunicaciones y no gubernamentales en el sur, este y sudeste de Asia, Medio Oriente y América del Sur, un perfil de victimología consistente con los piratas informáticos alineados con China.

Entre los objetivos se encuentran las organizaciones budistas tibetanas en Taiwán, que durante mucho tiempo han sido objeto de ciberespionaje por parte de China.

Un examen más detenido de la actividad dirigida a la policía de Baluchistán ha descubierto el compromiso de los siguientes activos que tuvo lugar entre el 2 de junio de 2024 y el 9 de abril de 2026:

  • Dos dispositivos de red
  • Servidores web que alojan varias aplicaciones web de la Policía de Baluchistán asociadas con el Comisaría de policía inteligente iniciativa de digitalización
  • Un dispositivo Fortinet FortiMail que sirvió como principal puerta de enlace de correo electrónico entrante de la agencia.
Ciberseguridad

Una de las aplicaciones infectadas es el Sistema de Gestión de Quejas («cms.balochistanpolice.gov[.]pk»), que se utiliza para registrar, rastrear y resolver quejas de los ciudadanos. Se han subido al sitio dos variantes distintas de un implante llamado «cms_plugin.exe» en relación con la operación:

  • Un stager de Rust que está diseñado para descargar una carga útil adicional desde «193.42.25[.]65» y ejecútelo. Se desconoce la naturaleza exacta de la siguiente etapa, pero las muestras muestran un mensaje «¡Actualización completa! Actualice la página» tras la ejecución, imitando una actualización del portal CMS.
  • Un ejecutable .NET que se hace pasar por «360Safe.exe», un binario legítimo utilizado por Qihoo 360 Total Security, para cargar de forma reflexiva un ensamblado que implementa un cliente AsyncRAT.

La actividad es notable porque ha atraído a un «socio y un adversario de Pakistán» hacia la misma víctima para recopilar información de inteligencia, probablemente impulsada por motivos geopolíticos.

«Cuando múltiples actores de ciberespionaje operan contra las instituciones encargadas de hacer cumplir la ley de un solo Estado, la convergencia en sí misma es una señal del valor del objetivo», explicó Milenkoski. «Lo que los atrae es un tipo particular de institución: una que posee el panorama de seguridad interna del gobierno, lo que sabe sobre las amenazas dentro de sus fronteras y cómo actúa contra ellas».

«El compromiso de la aplicación web del Sistema de Gestión de Quejas añade una segunda dimensión a la actividad contra la policía de Baluchistán, extendiendo el alcance del actor de amenazas más allá del entorno inicialmente comprometido. Al alojar implantes en un portal utilizado tanto por ciudadanos como por personal encargado de hacer cumplir la ley, el actor de amenazas convirtió una herramienta creada para hacer que la policía en Pakistán sea más accesible y responsable ante el público en un mecanismo de entrega de malware».

Nueva puerta trasera Mistic vinculada a KongTuke en campañas ClickFix y ModeloRAT – CYBERDEFENSA.MX

Una nueva puerta trasera sigilosa llamada místico se ha implementado como parte de presuntos ataques con motivación financiera dirigidos a múltiples organizaciones que abarcan los sectores de seguros, educación, TI y servicios profesionales desde abril de 2026.

Según Symantec y el equipo Threat Hunter de Carbon Black, se dice que la puerta trasera, también rastreada como MLTBackdoor, está vinculada a un corredor de acceso inicial (IAB) llamado KongTuke (también conocido como 404 TDS, Chaya_002, LandUpdate808, TAG-124 y Woodgnat), y se eliminó junto con ModeloRAT, un troyano de acceso remoto (RAT) de Python previamente atribuido al grupo.

«La puerta trasera ejecuta cargas útiles en la memoria sin ningún archivo escrito en el disco e incluye un interruptor de apagado que le permite eliminarse a sí mismo, características consistentes con un operador que busca acceso a largo plazo y de baja visibilidad», dijeron los equipos de ciberseguridad de Broadcom. dicho en un informe compartido con The Hacker News.

ModeloRAT fue señalado por primera vez por Huntress en enero de 2026 en relación con una variante de una campaña de ClickFix denominada CrashFix, en la que los actores de KongTuke utilizaron una extensión maliciosa de Google Chrome disfrazada de bloqueador de anuncios para bloquear intencionalmente el navegador web de una víctima y engañarla para que ejecutara comandos arbitrarios con el pretexto de ejecutar un análisis de seguridad.

Ciberseguridad

El malware también se distribuyó en una campaña ClickFix diferente que implicó la ejecución de comandos que llevaban a cabo una búsqueda del Sistema de nombres de dominio (DNS) para recuperar la carga útil de la siguiente etapa, y Microsoft señaló que la cadena de ataque utiliza DNS como un «canal ligero de preparación o señalización».

El uso de ClickFix por parte de Mistic como vector de entrega fue destacado por Zscaler ThreatLabz a principios de este mes, atribuyendo la actividad a un actor de amenazas relacionado con ransomware para establecer un punto de apoyo para el movimiento lateral.

Los últimos hallazgos de Broadcom muestran que el malware se basa en técnicas de carga lateral de DLL, utilizando herramientas confiables de seguridad de endpoints de Microsoft («MpExtMs.exe») para integrarse y evitar generar señales de alerta. La puerta trasera se ejecuta directamente en la memoria, lo que permite una amplia gama de capacidades típicamente asociadas con una familia de malware de este tipo.

  • Cargar o descargar un archivo
  • Mover, cambiar el nombre o eliminar un archivo
  • Crear una carpeta
  • Modificar el intervalo de tiempo después del cual sondea un servidor remoto en busca de comandos
  • Ejecute el código recibido de C2 en la memoria sin dejar ningún artefacto en el disco
  • Cargue archivos de objetos de baliza (BOF) para expandir dinámicamente sus capacidades
  • Terminar y eliminarse

«El objetivo parece ser oportunista, ya que los atacantes lanzan una amplia red y luego evalúan a qué organizaciones podrían vender acceso en lugar de centrarse en un solo sector», dijeron Symantec y Carbon Black, y agregaron que ModeloRAT se ha observado en ataques que implementaron el ransomware Qilin.

Ciberseguridad

Se sabe que KongTuke opera un sistema de distribución de tráfico (TDS) construido en sitios de WordPress comprometidos, usándolo para servir un conjunto de señuelos en constante evolución que llevan a los visitantes desprevenidos del sitio al malware. El mes pasado, Rapid7 y ReliaQuest revelaron que el actor de amenazas pasó a enviar mensajes de Microsoft Teams desde una cuenta de soporte de TI falsa para desencadenar una cadena de ataque que conduce a la implementación de ModeloRAT.

«El sigilo de la puerta trasera también es notable, al igual que el hecho de que Woodgnat también esté posiblemente detrás del desarrollo de ModeloRAT, lo que indica un grupo que está muy capacitado en el desarrollo de herramientas de acceso remoto sigiloso», dijo Broadcom.

«El uso de herramientas personalizadas en ataques de ransomware se está convirtiendo en un fenómeno más común, con múltiples ejemplos de grupos de ransomware que utilizan exfiltración personalizada y otras herramientas en los últimos tiempos. Backdoor.Mistic parece ser una continuación de esta tendencia, aunque parece probable que haya sido desarrollado por agentes de acceso que trabajan con afiliados de ransomware en lugar de un grupo de ransomware en sí».

Las campañas de ClickFix amplían la entrega de malware con nuevos cargadores y señuelos de actualización falsos – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han señalado múltiples campañas de ClickFix que ofrecen tres cargadores de malware llamados Cargador BabaDeda, Cargador Lorem Ipsumy Potemkinsegún informes independientes de Morfisec, AzulVoyanty Cazadorarespectivamente.

Los ataques que involucran a BabaDeda Loader, observados en abril de 2026, se han dirigido a organizaciones educativas y financieras.

«La actividad anterior de BabaDeda era conocida por ocultar cargas útiles maliciosas dentro de paquetes de instalación que parecían legítimos», dijo el investigador de Morphisec Shmuel Uzan. «Este nuevo marco mantiene el mismo genoma de código pero lo expande a un cargador mucho más capaz creado para el sigilo, la evasión y la flexibilidad de carga útil».

El punto de partida de los ataques es un ataque de ingeniería social ClickFix que engaña a los usuarios para que ejecuten comandos PowerShell proporcionados por el atacante para entregar el cargador, que luego se utiliza para eliminar ladrones de información y troyanos de acceso remoto (RAT) mediante la combinación de técnicas bien conocidas como PowerShell oculto, shellcode en memoria, carga lateral de DLL y almacenamiento de carga útil externo.

La actividad se ha atribuido a BabaDeda, un servicio de cifrado que Morphisec documentó por primera vez en noviembre de 2021 en relación con una campaña dirigida a los sectores de criptomonedas y Web3 para distribuir ladrones de información, RAT y ransomware LockBit.

El cargador está diseñado para perfilar el host, evitar su ejecución en sistemas rusos o bielorrusos y realizar comprobaciones relacionadas con el producto de seguridad antes de recuperar la carga útil principal e inyectarla en un proceso confiable de Windows como «svchost.exe».

Ciberseguridad

Una de las familias de malware entregadas a través de BabaDeda Loader es una puerta trasera .NET y un ladrón de información que puede recopilar datos confidenciales y establecer un canal cifrado hacia un servidor de comando y control (C2). El malware admite una amplia gama de funciones, que incluyen:

  • Recopilar información detallada del sistema
  • Descubrir perfiles de navegador instalados
  • Extracción de artefactos del navegador, como cookies, historial de navegación, credenciales guardadas, preferencias y claves de cifrado de estado local.
  • Recorrer directorios y seleccionar archivos según reglas configurables
  • Lectura y extracción de contenidos de archivos.
  • Realizar capturas de pantalla y mostrar información
  • Ejecutar comandos de shell o procesos externos y recopilar resultados
  • Transferir datos nuevamente al servidor C2
  • Uso de API nativas de Windows para interacción de procesos, operaciones de memoria, acceso DPAPI, comportamiento del Administrador de reinicio y acceso avanzado a archivos

Una segunda cadena de ataque arroja un archivo ZIP que emplea carga lateral de DLL para iniciar DanaBot y SectopRAT (también conocido como ArechClient). Lo notable de estos ataques es el uso de un componente de carga por etapas denominado Storage Crypter que lee el material de carga de archivos externos similares a archivos de almacenamiento como «List.Control.dat».

«El paquete de aplicación visible parece legítimo, mientras que las cargas maliciosas permanecen ocultas dentro de contenedores almacenados externamente y se decodifican sólo momentos antes de su ejecución», dijo Morphisec. «Este diseño minimiza la visibilidad forense, complica el análisis automatizado y reduce las oportunidades para que las herramientas de seguridad tradicionales identifiquen actividad maliciosa antes de que ocurra la ejecución».

Los hallazgos representan una evolución de los marcos de carga modernos, que se han vuelto cada vez más modulares y separan la entrega, el almacenamiento, la ejecución y la implementación de carga útil en distintos componentes en lugar de depender de una única entidad monolítica.

ClickFix Caídas de Cadena Cargador Lorem Ipsum

La técnica Click Fix también se ha observado en una campaña activa que utiliza al menos cinco sitios de WordPress comprometidos como punto de partida para ofrecer un cargador incipiente y una puerta trasera con el nombre en código Lorem Ipsum Loader. Los sitios web pirateados abarcan múltiples sectores, incluidos la arquitectura, los servicios legales y la tecnología de la construcción.

Los ataques marcan un alejamiento de campañas oportunistas anteriores que empleaba instaladores troyanizados de Microsoft Teams a través de portales de descarga falsos promovidos mediante envenenamiento de SEO y publicidad maliciosa. Se cree que el cargador está activo en estado salvaje desde febrero de 2026.

«El giro hacia los señuelos ClickFix alojados en sitios comprometidos de WordPress (WP) amplía significativamente el grupo de víctimas potenciales y demuestra la voluntad de los operadores de adaptar rápidamente sus técnicas de acceso inicial», dijeron los investigadores de BlueVoyant, Thomas Elkins y Joshua Green.

El cambio en el mecanismo de entrega se ha atribuido a la reciente interrupción por parte de Microsoft de Fox Tempest (también conocido como Forging Marauder), un actor de amenazas que anunciaba una operación de firma de malware como servicio (MSaaS) para ayudar a entregar malware sin generar ninguna señal de alerta utilizando certificados de Microsoft Trusted Signing firmados fraudulentamente.

«La pérdida del suministro de certificados hizo inviable el modelo de entrega del instalador previamente firmado, lo que obligó a los operadores a adoptar un mecanismo de entrega que elimina por completo la firma del código», agregaron los investigadores.

El grupo de actividades de amenazas es el ejemplo más reciente de cómo los actores malintencionados pueden recuperarse fácilmente y adaptarse a modelos de entrega alternativos a pesar de los continuos esfuerzos de los defensores y las fuerzas del orden para desmantelar sus operaciones.

El ecosistema de Lorem Ipsum se ha atribuido con gran confianza a un actor de amenazas motivado financieramente conocido como Vanilla Tempest (también conocido como Rapid Brigantine, Vice Society y Vice Spider), que es conocido para implementar familias de ransomware como Rhysida, BlackCat, Zeppelin y Quantum Locker.

Las secuencias de ataque que distribuyen Lorem Ipsum Loader utilizan señuelos de actualización de seguridad del navegador web Edge estilo ClickFix para ejecutar un comando malicioso que descarga un archivo ZIP y una versión desactualizada de Node.js lanzada en 2017 (versión 7.10.1) para ejecutar cargas útiles basadas en JavaScript presentes en el archivo y al mismo tiempo minimizar las posibilidades de detección.

La carga útil de JavaScript funciona como un cuentagotas para implementar y ejecutar componentes de malware adicionales en el sistema infectado, incluido un script por lotes que configura la persistencia al iniciar una cadena de carga lateral de DLL para ejecutar una DLL maliciosa («mscoree.dll» o «msvcp140.dll»), que, a su vez, decodifica la carga útil incorporada de Lorem Ipsum Loader.

«Lorem Ipsum Loader está diseñado para recuperar la puerta trasera Lorem Ipsum de la siguiente etapa de la infraestructura C2 obtenida de perfiles controlados por atacantes alojados en plataformas de redes sociales», dijo BlueVoyant, agregando que la puerta trasera contiene funcionalidad para ejecutar cargas útiles de la siguiente etapa recibidas del servidor C2.

«La cadena Lorem Ipsum culmina con la transferencia a las herramientas establecidas de post-explotación de Rapid Brigantine y, en última instancia, a sus implementaciones documentadas de ransomware, principalmente Rhysida».

Potemkin, RMMProject y EtherRAT entregados a través de ClickFix

La tercera campaña que se basa en ClickFix es una cadena de ataque sofisticada que instala un paquete MSI, que luego suelta un cargador previamente indocumentado con nombre en código Potemkin a través de una carga útil de aplicación HTML (HTA). El cargador sirve como conducto para EtherRAT y RMMProject, una DLL programable en Lua con módulos para permitir el control remoto de la pantalla y el robo de credenciales del navegador al sortear las protecciones de cifrado vinculado a aplicaciones (ABE) de Chromium.

RMMProject también implementa un mecanismo de distribución de tareas para ejecutar un archivo o proceso, tomar capturas de pantalla, desviar datos de autocompletar del navegador, ejecutar scripts Lua arbitrarios, finalizar procesos del navegador y descargar y ejecutar un módulo adicional desde una URL en tiempo de ejecución.

El cargador Potemkin es un «cargador x64 personalizado que utiliza un algoritmo de generación de dominio para encontrar su C2 y carga de manera reflexiva los módulos siguientes en la memoria», dijeron los investigadores de Huntress Anna Pham y Zach Rogers. La actividad fue detectada por el proveedor de seguridad el mes pasado.

El cargador admite varios componentes funcionalmente distintos para manejar el ciclo de vida general, descubrimiento de C2 impulsado por DGA mediante un diccionario integrado de 1000 palabras, identificación de víctimas mediante un valor UUID único escrito en «%LOCALAPPDATA%\hyper-v.ver», sondeo de tareas, recuperación y ejecución de DLL y un cifrado de bytes personalizado para proteger la comunicación C2 y el diccionario DGA.

Ciberseguridad

Con el acceso establecido, se dice que el actor de amenazas desconocido participó en una actividad práctica con el teclado para configurar las exclusiones de Microsoft Defender, implementar túneles SOCKS inversos de Chisel, realizar reconocimientos adicionales, configurar un túnel de Cloudflare para acceso persistente y propagarse lateralmente a través de WMIExec y SMBExec para llegar al controlador de dominio y propagar EtherRAT a través de más de 11 hosts.

ClickFix sigue siendo una técnica duradera

Los descubrimientos se producen mientras ClickFix sigue siendo un método eficaz para atacar a los usuarios de Windows y macOS con pantallas de verificación de bots fraudulentas para entregar cargas útiles maliciosas como Ladrón de fexiaun ladrón de información de macOS y HellsUcheckeruna puerta trasera entregada a través de ÉterOcultar que es capaz de ejecutar archivos recuperados de C2 e informar los resultados.

Las campañas ClickFix también capitalizado sobre el creciente interés en torno a las herramientas de inteligencia artificial (IA) para distribuir instaladores MSI falsos para que Claude ejecute cargas útiles de PowerShell.

«ClickFix sigue siendo eficaz por una simple razón: explota la naturaleza humana. Las personas siguen naturalmente las instrucciones cuando se les presenta una instrucción clara y de apariencia autorizada (‘presione Win+R, pegue esto, presione Enter’)», dijeron los investigadores de Huntress. «La ingeniería social no necesita ser sofisticada; sólo necesita parecer un paso legítimo para solucionar problemas, y la mayoría de las veces, eso es suficiente».

El riesgo que representa pegar comandos en la aplicación Terminal desde sitios web (o agentes de chat, o aplicaciones de mensajería o correo electrónico) ha llevado a Apple a introducir una nueva ventana emergente de seguridad en macOS Tahoe 26.4 que advierte a los usuarios de Mac que intentan hacerlo.

«Los estafadores utilizan estos canales para instruir a las personas a pegar comandos maliciosos en la Terminal para dañar su Mac o comprometer su privacidad», Apple notas en un documento de soporte publicado esta semana. «Esta alerta ayuda a garantizar que no lo engañen para que ejecute un comando que no esperaba».

Las campañas de Grandoreiro Malware y BTMOB RAT se dirigen a usuarios de Windows y Android – CYBERDEFENSA.MX

América Latina y Europa se convierten en el objetivo de dos campañas de troyanos bancarios diseñados para infectar dispositivos Windows y Android con malware Grandoreiro y BTMOB, respectivamente.

Esto es según nuevos hallazgos de WatchGuard y ESET, que han observado que las dos familias de malware se utilizan para identificar empresas en España, Portugal y México, así como usuarios de dispositivos móviles en Brasil.

La campaña Grandoreiro «utiliza la técnica DLL Side-Loading abusando de cuatro software diferentes, apuntando a bancos en Portugal», dijo el investigador de WatchGuard Euler Neto. dicho.

Activo desde 2016, Grandoreiro es un malware bancario en evolución activa que es capaz de robar credenciales asociadas con miles de instituciones financieras en 45 países y territorios. Por lo general, se distribuye a través de correos electrónicos de phishing, instruyendo a los destinatarios a hacer clic en enlaces incompletos.

A pesar de algunos arrestos e intentos de las autoridades brasileñas de desmantelar su infraestructura a principios de 2024, el malware ha seguido ampliando su alcance, al tiempo que incorpora comprobaciones CAPTCHA para resistir el análisis.

Se descubrió que la última campaña señalada por WatchGuard aprovecha la carga lateral de DLL para lanzar DLL desarrolladas en Delphi 11, un lenguaje de programación comúnmente utilizado para malware dirigido a la región. Se ha descubierto que dos de las DLL (mingwm10.dll y libwebp.dll) incorporan sgcWebSocketsuna biblioteca de WebSocket y comunicación en tiempo real, para comunicaciones peer-to-peer (P2P) y WebRTC.

Ciberseguridad

«Las DLL asociadas con este caso utilizan las utilidades de recorrido de sesión para NAT (ATURDIR), que es un protocolo que ayuda a los dispositivos detrás de una NAT a descubrir su dirección IP pública y número de puerto, lo que permite la comunicación entre pares», explicó WatchGuard.

«La ventaja para los actores de amenazas de utilizar tráfico de conferencias web en sus campañas se debe a que este tráfico es ruidoso, difícil de monitorear y a que WebRTC se usa comúnmente en todas las principales plataformas de conferencias web».

Otras dos DLL asociadas con la campaña son libffi-6.dll y libpng15.dll, que utilizan Interactive Connectivity Establishment (HIELO) protocolo en lugar de STUN para lograr el mismo objetivo. Estos ficheros hacen referencia específica a bancos e instituciones financieras que operan en Portugal, como Abanca, Banco de Portugal, BBVA PT, Caixa Geral Depositos y Santander, entre otros. También son objetivos Revolut y Wise.

WatchGuard también dijo que identificó otra campaña en el que se utilizan correos electrónicos de phishing para entregar un archivo ZIP alojado en Mediafire. El archivo contiene un script de Visual Basic ofuscado que es responsable de iniciar un ejecutable, que muestra un mensaje que solicita a los usuarios que actualicen Adobe Reader haciendo clic en un botón incrustado en la alerta.

Al hacerlo, se activa una serie de comprobaciones destinadas a evitar la detección y complicar el análisis de malware, antes de lanzar la carga útil final para robar información bancaria y datos confidenciales. Algunas de las tácticas se superponen con una campaña anterior de Grandoreiro detallada por Kaspersky en octubre de 2024.

«La historia más importante aquí no es sólo que Grandoreiro todavía esté activo», dijo WatchGuard. «El problema es que los grupos de amenazas motivados financieramente continúan adaptándose rápidamente, reutilizando servicios legítimos y escondiéndose dentro de patrones de tráfico en los que muchas organizaciones ya pueden confiar».

«Al combinar phishing, carga lateral de DLL, componentes relacionados con WebRTC, abuso de servicios en la nube y comprobaciones antianálisis, estas campañas muestran cómo el malware bancario se está volviendo más difícil de detectar solo con defensas a nivel de superficie».

BTMOB ofrece herramientas de campaña listas para usar

La divulgación coincide con un informe de ESET sobre BTMOB, un troyano de acceso remoto (RAT) de Android que surgió por primera vez en febrero de 2025 con capacidades para desbloquear dispositivos, capturar capturas de pantalla, registrar pulsaciones de teclas, automatizar el robo de credenciales mediante inyecciones de HTML cuando se abren ciertas aplicaciones y habilitar el control remoto. Una iteración posterior introducido la capacidad de capturar PIN de Alipay.

«El RAT también se vende con una interfaz de creación de APK, lo que permite a cualquiera generar nuevas cargas útiles y adaptar señuelos de phishing para regiones específicas con rapidez y sin escribir ningún código», dijo el investigador de ESET Daniel Cunha Barbosa. dicho.

Estas herramientas listas para usar reducen aún más el tiempo y el esfuerzo necesarios para realizar un compromiso completo del dispositivo. El método principal a través del cual se propaga el malware es a través de la ingeniería social, donde a los usuarios se les envían enlaces a sitios web falsos que se hacen pasar por servicios de transmisión por secuencias o plataformas de minería de criptomonedas.

Desde esos sitios, las víctimas son dirigidas a listados falsos de aplicaciones de Google Play Store que las engañan para que instalen un archivo de paquete de Android (APK) que contiene el malware. Una vez instalado, el malware busca permisos para utilizar los servicios de accesibilidad de Android y luego los aprovecha para otorgarse acceso adicional al sistema sin ninguna interacción del usuario.

Se cree que BTMOB es el sucesor de las familias CraxsRAT, CypherRAT y SpySolr. En mayo de 2026, la última versión del malware es la 4.5.5 y afirma ofrecer protección APK mejorada y compatibilidad con las últimas actualizaciones de Google Play.

«Esta actualización tiene que ver con la velocidad y la estabilidad», un perfil X supuestamente vinculado al malware al corriente el 1 de mayo de 2026. «Hemos ampliado nuestra infraestructura y perfeccionado el constructor para mantenerlo a la vanguardia de los últimos parches de seguridad móvil».

El troyano es anunciado por un actor de amenazas llamado EVLF (@craxso) por un precio de 700 dólares al mes. Según un vídeo de YouTube compartido según el autor del malware el 1 de mayo de 2026, una licencia de por vida vale 1200 dólares. El código fuente completo del servidor está disponible por 7.000 dólares, lo que permite a los clientes alojar los paneles de comando y control (C2) en su propia infraestructura.

Tan recientemente como esta semana, el perfil X también compartió un enlace a un Artículo mediano sobre «cómo BTMOB RAT está convirtiendo los teléfonos Android en armas controladas remotamente» y ha estado «evolucionando rápidamente» desde principios de 2025.

«Se cuela a través de sitios de phishing, capta servicios de accesibilidad y convierte su teléfono en una marioneta», se lee en el artículo. «Los piratas informáticos observan tu pantalla en vivo. Roban datos bancarios. Incluso extraen criptomonedas en segundo plano mientras navegas por Instagram».

Ciberseguridad

Curiosamente, el artículo fue publicado por una cuenta denominada «Desarrollador principal de CraxsRAT». La biografía de la cuenta afirma que es un «cibercriminal hábil e ingenioso que construyó una rentable empresa de cibercrimen vendiendo malware RAT altamente avanzado a otros actores de amenazas».

El hecho de que BTMOB se venda bajo un modelo de malware como servicio (MaaS) corre el riesgo de reducir la barrera de entrada para actores de amenazas menos sofisticados. Esto se ve agravado por informes de que versiones filtradas ya están circulando en foros clandestinos y Telegram, lo que aumenta el riesgo de abuso por parte de imitadores y otros aspirantes a delincuentes.

«El acceso rara vez permanece contenido para siempre, y la herramienta puede trasladarse a mercados secundarios mediante la reventa, el trueque o el intercambio dentro de grupos cerrados», dijo ESET. «Las familias de malware competidoras también pueden copiar algunos elementos que facilitan la personalización de la carga útil y la gestión de campañas para los delincuentes menos hábiles».

La empresa italiana de ciberseguridad D3Lab, en un análisis del kit de herramientas de desarrollo BTMOB RAT filtrado y publicado en diciembre de 2025, dijo que incluía el código fuente de la carga útil de Android, su cuentagotas, un entorno de creación, el panel del operador para Windows, el backend C2 y todas las dependencias de software necesarias para implementar la plataforma.

«La filtración de BTMOB proporciona una perspectiva poco común sobre el funcionamiento interno de un ecosistema moderno de Android RAT como servicio», D3Lab anotado En el momento. «Demuestra que el actor de amenazas opera no simplemente como un desarrollador que vende un conjunto de herramientas, sino como un proveedor de servicios que impone licencias, autenticación y control de versiones a sus clientes».

Estafa falsa de CAPTCHA IRSF y 120 campañas de Keitaro impulsan SMS globales y fraude criptográfico – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de una campaña de fraude en telecomunicaciones que utiliza trucos de verificación CAPTCHA falsos para engañar a usuarios desprevenidos y enviarles mensajes de texto internacionales que generan cargos en sus facturas de telefonía móvil, generando ingresos ilícitos para los actores de amenazas que alquilan los números de teléfono.

Según un nuevo informe publicado por Infoblox, se cree que la operación ha estado activa desde al menos junio de 2020, utilizando métodos como ingeniería social y secuestro del botón de retroceso en los navegadores web. Se han observado hasta 35 números de teléfono que abarcan 17 países como parte del fraude internacional de reparto de ingresos (IRSF) campaña.

«El CAPTCHA falso tiene múltiples pasos, y cada mensaje elaborado por el sitio está preconfigurado con más de una docena de números de teléfono, lo que significa que a la víctima no se le cobra por un solo mensaje, sino que se le cobra por enviar SMS a más de 50 destinos internacionales», investigadores David Brunsdon y Darby Wise dicho en un análisis.

«Este tipo de estafa también se beneficia del retraso en la facturación, ya que los cargos por ‘SMS internacionales’ suelen aparecer en la factura de la víctima semanas después y la experiencia con el CAPTCHA falso ha quedado olvidada hace mucho tiempo».

Lo que hace que la amenaza sea notable es la combinación de fraude en el reparto de ingresos y sistemas de distribución de tráfico malicioso (TDS), y la actividad utiliza la infraestructura (tradicionalmente responsable de enrutar el tráfico a malware o páginas de phishing a través de una cadena de redireccionamiento para evadir la detección) para realizar estafas por SMS a escala.

Los esquemas del IRSF implican que los estafadores adquieran ilegalmente números de tarifa premium internacional (IPRN) o rangos de números e inflen artificialmente el volumen de llamadas o mensajes internacionales a esos números para recibir una parte de los ingresos generados por estas llamadas a partir de los cargos de terminación obtenidos por el titular del rango de números para el tráfico entrante a los rangos de números.

En este contexto, una tarifa de terminación se refiere a los cargos entre operadores pagados por un operador de telecomunicaciones de origen a un operador de destino para completar una llamada en su red. Es la explotación de estos acuerdos de «reparto de ingresos» lo que impulsa al IRSF, ya que el operador de origen termina pagando tarifas de terminación a la red de destino por las llamadas entrantes a destinos de alto costo, una parte de las cuales se divide con los estafadores.

Infoblox dijo que la campaña observada registra específicamente números de teléfono en países con altas tarifas de terminación o regulaciones laxas, como Azerbaiyán, Kazajstán o ciertos rangos de números de tarifa premium en Europa, y se confabula con proveedores de telecomunicaciones locales para llevar a cabo la estafa.

Ciberseguridad

Toda la campaña se desarrolla así: un usuario es redirigido a una página web falsa utilizando un TDS comercial, que sirve un CAPTCHA que le indica que envíe un SMS para «confirmar que es humano». Esto, a su vez, desencadena una cadena de «verificación» de varias etapas, en la que cada paso activa un mensaje SMS independiente a los números designados por el servidor al iniciar mediante programación las aplicaciones de SMS en dispositivos Android e iOS con los números de teléfono y el contenido del mensaje precargados.

En el proceso, se envían hasta 60 mensajes SMS a 15 números únicos después de cuatro pasos de CAPTCHA, lo que podría terminar costándole al usuario $30. Si bien puede ser una cantidad relativamente pequeña, la firma de inteligencia de amenazas DNS advirtió que podrían sumarse rápidamente para el actor de amenazas cuando se llevan a cabo a escala. La lista de números de teléfono abarca 17 países, como Azerbaiyán, Países Bajos, Bélgica, Polonia, España y Turquía.

La campaña depende en gran medida de las cookies para rastrear la progresión a través del flujo de verificación falso, utilizando valores almacenados en ciertas cookies (por ejemplo, «tasa de éxito») para determinar el siguiente curso de acción. Si se considera que un usuario no es apto para la campaña, la página está diseñada para redirigirlo a una página CAPTCHA completamente diferente que probablemente forme parte de una campaña separada o esté controlada por un actor diferente.

Otra estrategia novedosa adoptada por los operadores de estafas es el uso del secuestro del botón Atrás, que se basa en JavaScript para alterar el historial de navegación de modo que cualquier intento realizado por el visitante del sitio de navegar fuera de la página CAPTCHA presionando el botón Atrás del navegador redirige al usuario a la página falsa, atrapándolo efectivamente en un bucle de navegación a menos que opte por salir completamente del navegador.

Cadena de redireccionamiento que conduce a una página CAPTCHA falsa

«Esta operación defrauda tanto a individuos como a operadores de telecomunicaciones simultáneamente. Las víctimas individuales enfrentan cargos inesperados por SMS en sus facturas y tendrían dificultades para identificar y denunciar el fraude cuando se origina en una fuente tan inesperada», concluyó Infoblox. «Los operadores de telecomunicaciones pagan una parte de los ingresos a los perpetradores y probablemente absorben las pérdidas de las disputas de los clientes o las devoluciones de cargo».

Cómo los actores de amenazas abusan de Keitaro TDS

La divulgación se produce cuando la empresa, en colaboración con Confiantepublicó un análisis de tres partes que detalla cómo una amplia gama de actores de amenazas están abusando del Keitaro TDS (también conocido como Keitaro Tracker), en algunos casos mediante la adquisición de licencias robadas o descifradas (como en el caso de TA2726). actividades maliciosasincluida la entrega de malware, el robo de criptomonedas y las estafas de inversión que afirman emplear inteligencia artificial (IA) para automatizar el comercio y prometer enormes ganancias.

Ciberseguridad

La estafa hace uso de Anuncios de Facebook para atraer a las víctimas a las plataformas fraudulentas impulsadas por IA, y en algunos casos incluso recurren a fabricar respaldos de celebridades a través de artículos de noticias falsos y videos falsos para promover el plan de inversión. El uso de vídeos sintéticos se ha atribuido a un actor de amenazas denominado FaiKast.

«Keitaro es, ante todo, un rastreador de rendimiento publicitario autohospedado diseñado para enrutar condicionalmente a los visitantes mediante flujos», afirman las empresas. dicho. «Los actores de amenazas reutilizan este mecanismo, transformando un servidor Keitaro en una herramienta todo en uno que actúa como un sistema de distribución de tráfico, rastreador y capa de encubrimiento».

Distribución de campañas de spam observadas utilizando Keitaro

En total, más de 120 campañas distintas han abusado del TDS de Keitaro para la entrega de enlaces durante un período de cuatro meses entre octubre de 2025 y enero de 2026. Infoblox señaló que sus clientes registraron alrededor de 226.000 consultas de DNS que abarcaban 13.500 dominios asociados con la actividad relacionada con Keitaro durante el período. Tras una revelación responsable, Keitaro intervino para cancelar más de una docena de cuentas vinculadas a estas actividades.

«Al combinar un tema de fraude de inversiones más antiguo pero aún muy eficaz con tecnologías modernas de inteligencia artificial, los actores han podido lanzar campañas cibernéticas a gran escala y muy convincentes», dijeron Infoblox y Confiant. «Aproximadamente el 96% del tráfico de spam vinculado a Keitaro promovió esquemas de drenaje de billeteras de criptomonedas, principalmente a través de señuelos falsos de lanzamiento aéreo/obsequios centrados en AURA, SOL (token Solana), Phantom (billetera) y Júpiter (DEX/agregador)».

Las campañas de vigilancia utilizan herramientas de vigilancia comerciales para explotar vulnerabilidades de telecomunicaciones conocidas desde hace mucho tiempo.

Las campañas que emplean proveedores comerciales de vigilancia rastrearon objetivos explotando las vulnerabilidades de la red de telefonía móvil en lo que los investigadores dijeron el jueves fue la primera vinculación de «tráfico de ataque del mundo real a la infraestructura de señalización de operadores móviles».

Los dos desconocidos detrás de las campañas imitaron las identidades de operadores de telefonía móvil con herramientas de vigilancia personalizadas, manipularon protocolos de señalización y dirigieron el tráfico a través de vías de red para ocultarse, según investigación del Citizen Lab de la Universidad de Toronto.

«Nuestros hallazgos resaltan un problema sistémico en el centro de las telecomunicaciones globales: la infraestructura del operador diseñada para permitir una conectividad internacional fluida se está aprovechando para respaldar operaciones de vigilancia encubiertas que son difíciles de monitorear, atribuir y regular», se lee en un informe publicado el jueves.

«A pesar de los repetidos informes públicos, esta actividad continúa sin cesar y sin consecuencias», escribieron Gary Miller y Swantje Lange para Citizen Lab. «El uso continuo de redes móviles, construidas sobre un modelo de estrecha confianza entre operadores y en las que confían usuarios de todo el mundo, plantea preguntas más amplias para los reguladores nacionales, los formuladores de políticas y la industria de las telecomunicaciones sobre la responsabilidad, la supervisión y la seguridad global».

Los atacantes se basaron en identificadores e infraestructura asociados con operadores de todo el mundo, incluidas redes con sede en Camboya, China, la isla autónoma de Jersey, Israel, Italia, Lesotho, Liechtenstein, Marruecos, Mozambique, Namibia, Polonia, Ruanda, Suecia, Suiza, Tailandia, Uganda y el Reino Unido.

Cambiaron entre los protocolos SS7 y Diámetro, los protocolos de señalización conocidos para 3G y 4G/la mayor parte de 5G, respectivamente, según el informe. Si bien se suponía que Diámetro era más seguro que SS7, la Comisión Federal de Comunicaciones en 2024 abrió una sonda tanto en sus vulnerabilidades como en las de SS7, y el senador Ron Wyden, demócrata por Oregon, ha pedido un informe de la Agencia de Ciberseguridad y Seguridad de la Información sobre las vulnerabilidades de las telecomunicaciones arraigadas en ambos protocolos.

Pero identificar a los proveedores utilizados en las dos campañas de vigilancia, o quién estaba detrás de ellas, estaba fuera del alcance de los investigadores.

«La realidad es que hay varios proveedores de vigilancia conocidos y malos actores en este espacio, pero dada la naturaleza opaca de los protocolos de señalización de telecomunicaciones, esos proveedores pueden operar sin revelar exactamente quiénes son realmente», escribió Ron Deibert, director de Citizen Lab, en su boletín. «Muchas de las cosas maliciosas que están haciendo se mezclan con el flujo, que de otro modo sería voluminoso, de miles de millones de mensajes normales y señales itinerantes. Son 'operadores fantasmas' dentro del ecosistema global de telecomunicaciones».

Uno de los operadores mencionados en el informe de Citizen Lab, 019 Mobile, con sede en Israel, respondió que no reconocía los nombres de host a los que se hace referencia en el informe como nodos de red de 019 Mobile y no podía atribuir la actividad de señalización que representa a la infraestructura operada por 019 Mobile.

Otro operador, claro, dijo a TechCrunch que no cede conscientemente el acceso a la señalización a organizaciones que la utilizan para rastrear personas y que ha tomado medidas preventivas para defenderse contra el uso indebido.

Claro, 019 Mobile y un tercer operador, Tango Networks UK, no respondieron a las solicitudes de comentarios de CyberScoop. El informe de Citizen Lab dio cierta gracia a los operadores.

«Es importante señalar que el hecho de que el operador señale las direcciones observadas en los ataques no implica necesariamente la participación directa del operador», afirma. «En algunos casos, el acceso al ecosistema de señalización se puede obtener a través de proveedores externos, acuerdos de arrendamiento comercial u otros servicios intermediarios que permiten a los actores enviar mensajes utilizando identificadores de operador de redes legítimas».

Tim Starks

Escrito por Tim Starks

Tim Starks es reportero senior de CyberScoop. Sus paradas anteriores incluyen trabajar en The Washington Post, POLITICO y Congressional Quarterly. Originario de Evansville, Indiana, se ocupa de la ciberseguridad desde 2003. Envíe un correo electrónico a Tim aquí: tim.starks@cyberscoop.com.

UAT-10362 apunta a ONG taiwanesas con malware LucidRook en campañas de phishing

Un grupo de amenazas previamente no documentado denominado UAT-10362 se ha atribuido a campañas de phishing dirigidas a organizaciones no gubernamentales (ONG) taiwanesas y universidades sospechosas para implementar un nuevo malware basado en Lua llamado LucidRook. «LucidRook es un sofisticado escenario que incorpora un intérprete de Lua y bibliotecas compiladas en Rust dentro de una biblioteca de enlaces dinámicos (DLL) para descargar y

Las campañas de ClickFix difunden MacSync macOS Infostealer a través de instaladores falsos de herramientas de inteligencia artificial

Se ha descubierto que tres campañas diferentes de ClickFix actúan como vector de entrega para la implementación de un ladrón de información de macOS llamado MacSync.

«A diferencia de los ataques tradicionales basados ​​en exploits, este método se basa completamente en la interacción del usuario, generalmente en forma de copia y ejecución de comandos, lo que lo hace particularmente efectivo contra usuarios que pueden no apreciar las implicaciones de ejecutar comandos de terminal desconocidos y ofuscados», afirman los investigadores de Sophos Jagadeesh Chandraiah, Tonmoy Jitu, Dmitry Samosseiko y Matt Wixey. dicho.

Actualmente no se sabe si las campañas son obra del mismo actor de amenazas. Jamf Threat Labs también señaló el uso de señuelos ClickFix para distribuir el malware en diciembre de 2025. Los detalles de las tres campañas son los siguientes:

  • Noviembre de 2025: una campaña que utilizó el navegador OpenAI Atlas como cebo, entregada a través de resultados de búsqueda patrocinados en Google, para dirigir a los usuarios a una URL falsa de Google Sites con un botón de descarga que, al hacer clic, mostraba instrucciones para abrir la aplicación Terminal y pegarle un comando. Esta acción descargó un script de shell, que solicita al usuario que ingrese la contraseña del sistema y ejecuta MacSync con permisos de nivel de usuario.
  • Diciembre de 2025: A campaña de publicidad maliciosa que aprovechó enlaces patrocinados vinculados a búsquedas de consultas como «cómo limpiar tu Mac» en Google para llevar a los usuarios a conversaciones compartidas en el sitio legítimo OpenAI ChatGPT para dar la impresión de que los enlaces eran seguros. Las conversaciones de ChatGPT redireccionaban a las víctimas a páginas de inicio maliciosas con temas de GitHub que engañaban a los usuarios para que ejecutaran comandos maliciosos en la aplicación Terminal.
  • Febrero de 2026: una campaña dirigida a Bélgica, India y partes de América del Norte y del Sur que distribuyó una nueva variante de MacSync entregada a través de señuelos ClickFix. La última versión admite cargas útiles dinámicas de AppleScript y ejecución en memoria para evadir el análisis estático, evitar detecciones de comportamiento y complicar la respuesta a incidentes.

El script de shell que se inicia después de ejecutar el comando Terminal está diseñado para contactar a un servidor codificado y recuperar la carga útil del ladrón de información AppleScript, al mismo tiempo que toma medidas para eliminar evidencia de robo de datos. El ladrón está equipado para recopilar una amplia gama de datos de hosts comprometidos, incluida la exfiltración de credenciales, archivos, bases de datos de llaveros y frases iniciales de billeteras de criptomonedas.

Ciberseguridad

Los últimos hallazgos sugieren que los actores de amenazas están adaptando la fórmula para estar un paso por delante de las herramientas de seguridad, mientras utilizan como arma la confianza asociada con las conversaciones ChatGPT para convencer a los usuarios de que ejecuten comandos maliciosos.

La nueva variante observada en la campaña más reciente «probablemente representa que el desarrollador de malware se ajusta al sistema operativo y a las medidas de seguridad del software para mantener la efectividad», dijo Sophos. «Por lo tanto, las mejoras en las tácticas típicas de ingeniería social de ClickFix son una forma en que este tipo de campañas pueden seguir evolucionando en el futuro».

En los últimos meses, las campañas de ClickFix han utilizado plataformas legítimas como Cloudflare Pages (pages.dev), Squarespace y Tencent EdgeOne para albergar instrucciones falsas para instalar herramientas de desarrollo como Claude Code de Anthropic. Las URL se distribuyen a través de anuncios maliciosos en motores de búsqueda.

Las instrucciones, como antes, engañan a las víctimas haciéndoles instalar malware de robo de información como Amatera Stealer en su lugar. El ataque de ingeniería social tiene un nombre en clave InstalarReparar o GoogleReparar. Según Nati Tal, directora de Guardio Labs, cadenas de infección similares conducen a la implementación de Alien infostealer en Windows y Atomic Stealer en macOS.

El comando de PowerShell ejecutado después de pegar y ejecutar el supuesto comando de instalación de Claude Code recupera un paquete de extensión de Chrome legítimo dentro de un archivo de aplicación HTML (HTA) malicioso, que luego inicia un cargador .NET ofuscado para Alien en la memoria, según Tal.

«Mientras que los ataques tradicionales de ClickFix necesitan crear una razón para que el usuario ejecute un comando: un CAPTCHA falso, un mensaje de error inventado, un aviso del sistema falso, InstallFix no necesita nada de eso», dijo Push Security. «El pretexto es simplemente que el usuario quiere instalar software legítimo».

Según Pillar Security, ha habido al menos 20 campañas de malware distintas dirigidas a inteligencia artificial (IA) y herramientas de codificación de vibraciones entre febrero y marzo de 2026. Estas incluyen editores de código, agentes de IA, plataformas de modelos de lenguaje grandes (LLM), extensiones de navegador con tecnología de IA, generadores de video de IA y herramientas comerciales de IA. De estos, se ha descubierto que nueve se dirigen tanto a Windows como a macOS, y otros siete afectan exclusivamente a los usuarios de macOS.

«La razón es clara: los usuarios de herramientas de codificación AI/vibe se inclinan en gran medida hacia macOS, y los usuarios de macOS tienden a tener credenciales de mayor valor (claves SSH, tokens de nube, billeteras de criptomonedas)», Eilon Cohen, investigador de Pillar Security dicho.

«La técnica ClickFix/InstallFix (engañar a los usuarios para que peguen comandos en la Terminal) es excepcionalmente efectiva contra los desarrolladores porque curl | sh es un patrón de instalación legítimo. Homebrew, Rust, nvm y muchas otras herramientas de desarrollo usan este patrón exacto. Los comandos maliciosos se esconden a plena vista».

No hace falta decir que la ventaja que plantea ClickFix (y sus variantes) ha llevado a que múltiples actores y grupos de amenazas adopten la táctica. Esto incluye un sistema de distribución de tráfico malicioso (TDS) llamado KongTuke (también conocido como 404 TDS, Chaya_002, LandUpdate808 y TAG-124), que utiliza sitios web de WordPress comprometidos y señuelos CAPTCHA falsos para entregar un troyano basado en Python llamado ModeloRAT.

Los atacantes inyectan JavaScript malicioso en sitios web legítimos de WordPress que solicitan a los usuarios que ejecuten un comando de PowerShell responsable de iniciar un proceso de infección de varias etapas para implementar el troyano.

«El grupo continúa utilizando este método junto con la nueva técnica CrashFix, que engaña a los usuarios para que instalen una extensión de navegador maliciosa para iniciar la infección», dijo Trend Micro. «El malware comprueba específicamente si un sistema es parte de un dominio corporativo e identifica las herramientas de seguridad instaladas antes de continuar, lo que sugiere centrarse en entornos empresariales en lugar de infecciones oportunistas».

Eso no es todo. También se han realizado campañas de KongTuke. manchado utilizando registros DNS TXT en su script ClickFix. Estos registros TXT de DNS presentan un comando para recuperar y ejecutar un script de PowerShell.

Otros ataques de secuestro de pasta estilo ClickFix que se han detectado en la naturaleza se enumeran a continuación:

  • Usando sitios web comprometidos para mostrar señuelos para páginas ClickFix que imiten el mensaje «¡Aw Snap!» de Google. errores o actualizaciones del navegador para distribuir droppers, descargadores y extensiones de navegador maliciosas.
  • Usando Señuelos ClickFix servido a través de enlaces de publicidad maliciosa/phishing para dirigir a los usuarios a páginas maliciosas que conducen a la implementación de Remcos RAT.
  • Usando un señuelo de verificación CAPTCHA falso en un sitio web falso que promociona una estafa de lanzamiento aéreo de $TEMU para desencadenar la ejecución de un comando de PowerShell que ejecuta código Python arbitrario recuperado de un servidor.
  • Usando un Publicidad falsa en sitios web CleanMyMac para engañar a los usuarios para que ejecuten un comando de Terminal malicioso para implementar un ladrón de macOS llamado SHub Stealer y billeteras de criptomonedas de puerta trasera como Exodus, Atomic Wallet, Ledger Wallet y Ledger Live para robar las frases iniciales.
  • Usando un señuelo de verificación CAPTCHA falso en sitios web comprometidos para ejecutar un script de PowerShell que entrega un cuentagotas MSI, que luego instala el tiempo de ejecución de JavaScript de Deno para ejecutar código ofuscado que finalmente instala CastleRAT en la memoria mediante un cargador de Python llamado CastleLoader.

En un informe publicado la semana pasada, Rapid7 reveló que los sitios web de WordPress de alta confianza están siendo comprometidos como parte de una campaña generalizada y en curso diseñada para inyectar un implante ClickFix que se hace pasar por un desafío de verificación humana de Cloudflare. La actividad está activa desde diciembre de 2025.

Ciberseguridad

Se han identificado más de 250 sitios web infectados en al menos 12 países, incluidos Australia, Brasil, Canadá, Chequia, Alemania, India, Israel, Singapur, Eslovaquia, Suiza, el Reino Unido y Estados Unidos. Los sitios web han sido identificados como medios de comunicación regionales y empresas locales.

El objetivo final de estos señuelos es comprometer los sistemas Windows con diferentes familias de malware ladrón: Ladrón StealCuna versión mejorada de Vidar Stealer, un ladrón de .NET denominado Impure Stealer y un ladrón de C++ denominado VodkaStealer. Los datos robados pueden actuar como plataforma de lanzamiento para robos financieros o ataques posteriores.

Actualmente se desconoce el método exacto mediante el cual se piratean los sitios de WordPress. Sin embargo, se sospecha que implica la explotación de fallas de seguridad reveladas recientemente en complementos y temas de WordPress, credenciales de administrador previamente robadas o interfaces de administración de wp de acceso público.

Para contrarrestar la amenaza, se recomienda a los administradores de sitios que mantengan sus sitios actualizados, utilicen contraseñas seguras para el acceso administrativo, configuren la autenticación de dos factores (2FA) y busquen cuentas de administrador sospechosas.

«La mejor defensa para las personas que navegan por la web es ser cautelosos, mantener una mentalidad de confianza cero, utilizar software de seguridad confiable y mantenerse actualizados con las últimas tácticas de phishing y ClickFix utilizadas por actores maliciosos», dijo Rapid7. «Una conclusión importante de este informe debería ser que incluso los sitios web confiables pueden verse comprometidos y utilizados como armas contra visitantes desprevenidos».