The Gentlemen RaaS utiliza el marco GentleKiller EDR dirigido a 400 procesos de seguridad – CYBERDEFENSA.MX

La operación Gentlemen ransomware-as-a-service (RaaS) está desarrollando y manteniendo activamente un conjunto de asesinos de detección y respuesta de puntos finales (EDR) que entrega a los afiliados para que deterioren las defensas del sistema antes de implementar el cifrado.

Esta cartera madura de herramientas de terminación de EDR se centra en un marco conocido como gentil asesino.

«También incorporan herramientas de terceros o filtradas como HexKiller, ThrottleBlood y HavocKiller», afirma el investigador de seguridad de ESET Jakub Souček. dicho en un informe compartido con The Hacker News. «Estas herramientas están estandarizadas a través de una capa de evasión de defensa compartida, haciéndose pasar predominantemente por proveedores de seguridad que utilizan información de versión falsa y certificados e íconos legítimos copiados».

La compañía eslovaca de ciberseguridad también criticó al equipo de ransomware por su capacidad para «poner en funcionamiento inusualmente rápido» exploits de prueba de concepto (PoC) recientemente revelados relacionados con una técnica de ataque llamada técnica de «traiga su propio controlador vulnerable» (BYOVD), en muchos casos a los pocos días de su lanzamiento público.

Desde su aparición en marzo de 2025, The Gentlemen ha ascendido rápidamente de rango y se ha hecho un nombre como uno de los grupos de ransomware más activos. Según datos de Ransomware.live, el grupo ha afirmado 504 víctimas hasta la fechay la mayoría de ellos están ubicados en el sudeste asiático, América del Sur y Europa occidental.

Ciberseguridad

Informes recientes del periodista de ciberseguridad Brian Krebs y PRODAFT han revelado que un ciudadano ruso de 36 años llamado Alexander Andreevich Yapaev (alias hastalamuerte) ha estado liderando la operación, después de actuar como afiliado de otros esquemas de ransomware, incluido Qilin.

ESET ha descrito a The Gentlemen como uno de los grupos RaaS técnicamente más ágiles, utilizando un conjunto de técnicas para garantizar que las muestras asesinas de EDR compiladas eviten la detección. Esto incluye protección binaria usando Enigma o Themida y el uso de nombres de archivos que se asemejan a proveedores de ciberseguridad conocidos, hasta la información de su versión, firmas digitales e íconos.

El más frecuente de ellos es GentleKiller, que viene en ocho variantes diferentes, cada una de las cuales imita un producto legítimo diferente y abusa de un controlador vulnerable o malicioso diferente como parte del ataque BYOVD. GentleKiller busca específicamente 400 procesos asociados con 48 programas de seguridad distintos de varios proveedores.

La lista de controladores explotados por cada una de las variantes es la siguiente:

  • Kaspersky («eb.sys»)
  • FACEIT Anti-Cheat («nseckrnl.sys»)
  • Valorante («GameDriverX64.sys»)
  • Javelin («stpm_old.sys» o «stpm_new.sys»)
  • Perro guardián («dmx.sys»)
  • Bloqueador de red («360netmon_wfp.sys»)
  • Limpiador («IMFForceDelete.sys»)
  • G11 («PoisonX.sys»)

Vale la pena señalar que en los últimos meses se ha registrado un abuso de «PoisonX.sys» en relación con varios ataques BYOVD, uno de los cuales fue utilizado para matar CrowdStrike Falcon EDR. Una segunda campaña, detallado de Huntress, implicó una intrusión en la que actores de amenazas desconocidos aprovecharon BeyondTrust Remote Support para implementar con éxito ransomware en la red, no sin antes finalizar las herramientas de seguridad a través de «PoisonX.sys» y «hrwfpdrv.sys».

«Al abstraer la capa de suplantación y los controladores específicos utilizados, el código subyacente revela numerosos puntos en común estructurales y de comportamiento que sugieren fuertemente el uso de una plantilla de desarrollo compartida», dijo Souček.

«Este diseño prioriza la facilidad de implementación y la flexibilidad operativa para los afiliados, al tiempo que minimiza el esfuerzo de desarrollo para los operadores. Permite a los operadores de The Gentlemen integrar controladores maltratados en su conjunto de herramientas muy poco después de que se revela una PoC asesina de EDR».

Los asesinos de EDR externos basados ​​en BYOVD empleados por el grupo se encuentran a continuación:

  • HexKiller («googleApiUtil64.sys»), una herramienta que anteriormente se suponía era exclusiva de la banda de ransomware Warlock
  • ThrottleBlood («ThrottleBlood.sys»), una herramienta observada en ataques organizados por afiliados de MedusaLocker y DragonForce
  • HavocKiller o HwAudKiller («havoc.sys»)

ESET dijo que también detectó un ladrón de credenciales basado en Rust con nombre en código OxideHarvest (también conocido como buildx641) que es capaz de recopilar datos de navegadores web populares, incluidos Google Chrome, Microsoft Edge, Torch, Comodo, Epic Privacy Browser, Vivaldi, Brave, Opera, OperaGX, Mozilla Firefox, Waterfox, BlackHawk y IceCat.

Ciberseguridad

«Si bien la mayoría de las bandas de ransomware continúan delegando la eliminación de EDR a sus afiliados, Gentlemen ha optado por centralizar esta función ofreciendo a los afiliados una suite de eliminación de EDR estandarizada y lista para usar», dijo ESET. «Esta decisión convierte a Gentlemen en un operador atractivo para los afiliados, ya que reduce sustancialmente la barrera de entrada para ellos y, en consecuencia, facilita su trabajo».

La divulgación se produce cuando el Centro de Coordinación CERT (CERT/CC) emitió un aviso sobre múltiples aplicaciones UEFI firmadas por proveedores que son vulnerables a la omisión de arranque seguro a través de un ataque BYOVD. Al investigador de ESET, Martin Smolár, se le atribuye la investigación y el informe de la vulnerabilidad. Las aplicaciones afectadas son de Acer, AMD, ASUS, ECS, Getac, GIGABYTE, Toshiba y Uniwill.

«Si un sistema objetivo confía en el certificado del proveedor afectado, un atacante [with administrative privileges or physical access] puede explotar estas aplicaciones para ejecutar código arbitrario durante la fase inicial previa al arranque antes de que se inicialice el sistema operativo», dijo CERT/CC.

«Para mitigar este riesgo, los administradores del sistema deben aplicar actualizaciones a la base de datos de firmas prohibidas (DBX) UEFI que revoquen la confianza en los archivos binarios firmados por el proveedor afectados, evitando que estas aplicaciones vulnerables se ejecuten durante el proceso de arranque».

El FBI advierte sobre un kit de phishing de rápido crecimiento dirigido a usuarios de Microsoft 365

El FBI advierte a las organizaciones y defensores sobre Kali365, una creciente plataforma de phishing como servicio que recupera tokens de acceso a Microsoft 365, emitiendo un anuncio de servicio publico Jueves.

El conjunto de herramientas evita la autenticación multifactor y abusa de las autorizaciones de código de dispositivo OAuth mediante señuelos de phishing que se hacen pasar por servicios empresariales comunes. Esta técnica otorga a las aplicaciones controladas por ciberdelincuentes acceso a cuentas de Microsoft 365, lo que abre a las víctimas a una serie de actividades maliciosas posteriores, que incluyen robo de datos, fraude, extorsión y ataques de ransomware.

Kali365 es una de las muchas herramientas de phishing de códigos de dispositivos que están surgiendo rápidamente y que están ganando popularidad como un medio más eficaz para que los ciberdelincuentes eludan los controles de seguridad mientras abusan de las páginas legítimas de autorización de dispositivos de Microsoft, según los investigadores.

En lugar de obtener acceso a cuentas mediante kits de phishing que roban credenciales y códigos de autenticación de segundo factor, las plataformas de phishing con código de dispositivo conectan una aplicación maliciosa a una cuenta legítima con un único código. El proceso requiere menos pasos y menos interacción con el usuario, pero las víctimas deben copiar y pegar un código generado por la plataforma Kali365 para otorgar acceso.

«Vemos bastante de esta actividad de phishing de código de dispositivo, pero gran parte parece muy similar. Todos utilizan los mismos tipos de señuelos, los mismos tipos de contenido, la misma marca», dijo a CyberScoop Selena Larson, investigadora senior de amenazas en Proofpoint. «Es en gran medida generado por la IA, impulsado por la IA, y creo que los actores de amenazas lo encuentran bastante efectivo porque estamos viendo que este cambio ocurre de una vez».

Los investigadores de Proofpoint observaron siete herramientas de phishing de códigos de dispositivos que parecía casi idéntico durante un período de 10 días el mes pasado.

El phishing de código de dispositivo no es nuevo, pero plataformas como Kali365 han integrado nuevas técnicas que difieren del phishing MFA y, como resultado, podrían ser más efectivas. «Es algo a lo que la gente quizás no esté acostumbrada. Es un poco más elegante», dijo Larson.

Esto también explica en parte por qué estas herramientas cibercriminales están creciendo tan rápidamente. Larson dijo que Proofpoint observó una explosión en la actividad de phishing de códigos de dispositivos a partir de febrero.

En abril, Kali365 estaba en funcionamiento y se distribuía principalmente en Telegram, según el FBI. «Kali365 reduce la barrera de entrada, brindando a los atacantes menos técnicos acceso a señuelos de phishing generados por IA, plantillas de campaña automatizadas, paneles de seguimiento de individuos/entidades específicos en tiempo real y capacidades de captura de tokens OAuth», dijo la agencia en la advertencia pública.

Investigadores de Arctic Wolf Labs, que también ha estado rastreando campañas a gran escala vinculadas a Kali365dijo que la plataforma cobra a los afiliados 250 dólares por 30 días de servicio o 2.000 dólares por un año completo.

Kali365 almacena los tokens de actualización y acceso de OAuth que captura y los pone a disposición de los afiliados en su plataforma. Esos tokens también pueden ser compartidos y reutilizados por otros ciberdelincuentes que no participaron en el señuelo de phishing inicial, agregaron los investigadores de Arctic Wolf.

El FBI también señaló que estos tokens de Microsoft 365 brindan acceso persistente, lo que permite a los atacantes navegar por múltiples servicios de Microsoft sin una contraseña ni solicitudes MFA adicionales.

«La identidad puede ser muy, muy poderosa una vez que estás en una organización», dijo Larson, y agregó que los atacantes pueden abusar de ese acceso para hacerse pasar por personas, acceder y robar datos para extorsionar, cometer fraude y desplegar malware.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.

Investigadores descubren malware anterior a Stuxnet ‘fast16’ dirigido a software de ingeniería – CYBERDEFENSA.MX

Investigadores de ciberseguridad han descubierto un nuevo malware basado en Lua creado años antes que el notorio gusano Stuxnet que tenía como objetivo sabotear el programa nuclear de Irán destruyendo centrifugadoras de enriquecimiento de uranio.

Según un nuevo informe publicado por SentinelOne, el marco de cibersabotaje no documentado anteriormente se remonta a 2005 y apunta principalmente a software de cálculo de alta precisión para alterar los resultados. ha sido nombrado en clave rápido16.

«Al combinar esta carga útil con mecanismos de autopropagación, los atacantes pretenden producir cálculos inexactos equivalentes en toda una instalación», investigadores Vitaly Kamluk y Juan Andrés Guerrero-Saade dicho en un informe exhaustivo publicado esta semana.

Se considera que Fast16 es anterior Stuxnetla primera arma digital conocida diseñada para acciones disruptivasy cual sirvió de base para el duqu rootkit ladrón de información, por al menos cinco años. Se cree ampliamente que Stuxnet fue desarrollado por Estados Unidos e Israel.

También precede a las primeras muestras conocidas de Llama (también conocido como Flamer y Skywiper), otro malware sofisticado descubierto en 2012, que incorpora una máquina virtual Lua para lograr sus objetivos. El descubrimiento convierte a fast16 en la primera cepa de malware de Windows que incorpora un motor Lua.

SentinelOne dijo que hizo el descubrimiento después de identificar un artefacto llamado «svcmgmt.exe» que, a primera vista, parecía ser un contenedor de servicio genérico en modo consola. La muestra tiene una marca de tiempo de creación de archivo del 30 de agosto de 2005, según VirusTotal, en la que se cargó más de una década después, el 8 de octubre de 2016.

Sin embargo, una investigación más profunda ha revelado una máquina virtual Lua 5.0 integrada y un contenedor de código de bytes cifrado, junto con varios otros módulos que se vinculan directamente al sistema de archivos, registro, control de servicios y API de red de Windows NT.

Ciberseguridad

La lógica central del implante reside en el código de bytes Lua, y el binario también hace referencia a un controlador del kernel («fast16.sys«) a través de una ruta PDB (un archivo con fecha de creación del 19 de julio de 2005) que es responsable de interceptar y modificar el código ejecutable a medida que se lee desde el disco. Dicho esto, vale la pena señalar que el controlador no se ejecutará en sistemas con Windows 7 o posterior.

En lo que es un hallazgo que podría dar una indicación de los orígenes de la herramienta, SentinelOne dijo que descubrió una referencia a la cadena «fast16» en un archivo de texto llamado «drv_list.txt» que incluía una lista de controladores diseñados para su uso en ataques de amenazas persistentes avanzadas (APT). El archivo de casi 250 KB fue filtrado por un misterioso grupo de piratas informáticos hace nueve años.

En 2016 y 2017, el colectivo –llamándose a sí mismo Los corredores de la sombra – publicó grandes cantidades de datos supuestamente robados del Grupo de ecuacionesun grupo de amenaza persistente avanzado con presuntos vínculos con la Agencia de Seguridad Nacional de EE. UU. (NSA). Esto incluía un conjunto de herramientas de piratería y exploits bajo el sobrenombre de «Lost in Translation». El archivo de texto fue uno de ellos.

«La cadena dentro de svcmgmt.exe proporcionó el vínculo forense clave en esta investigación», dijo SentinelOne. «La ruta PDB conecta la filtración de 2017 de firmas de desconflicto utilizadas por los operadores de la NSA con un módulo ‘portador’ multimodal impulsado por Lua compilado en 2005 y, en última instancia, su carga útil sigilosa: un controlador de kernel diseñado para sabotaje de precisión».

«Svcmgmt.exe» ha sido descrito como un «módulo portador altamente adaptable» que puede alterar su comportamiento en función de los argumentos de la línea de comandos que se le pasan, permitiéndole ejecutarse como un servicio de Windows o ejecutar código Lua. Viene con tres cargas útiles distintas: código de bytes Lua para manejar la configuración y la lógica de propagación y coordinación, un ConnotifyDLL auxiliar («svcmgmt.dll«) y el controlador del núcleo «fast16.sys».

Específicamente, está diseñado para analizar la configuración, escalarse como un servicio, implementar opcionalmente el implante del kernel e iniciar un Administrador de control de servicios (SCM) wormlet que busca servidores de red y propaga el malware a otros entornos Windows 2000/XP con credenciales débiles o predeterminadas.

Un aspecto importante que vale la pena mencionar aquí es que la propagación solo ocurre cuando se fuerza manualmente o no se encuentran productos de seguridad comunes en el sistema al escanear la base de datos del Registro de Windows en busca de claves de registro asociadas. Algunas de las herramientas de seguridad que verifica explícitamente pertenecen a Agnitum, F-Secure, Kaspersky, McAfee, Microsoft, Symantec, Sygate Technologies y Trend Micro.

La presencia de Sygate Technologies es otro indicador de que la muestra se desarrolló a mediados de la década de 2000, cuando la empresa fue adquirida por Symantec, ahora parte de Broadcom, en agosto de 2025, y las ventas y el soporte para sus productos se suspendieron formalmente en noviembre.

«Para herramientas de esta época, ese nivel de conciencia ambiental es notable», dijo SentinelOne. «Si bien la lista de productos puede no parecer completa, probablemente refleja los productos que los operadores esperaban que estuvieran presentes en sus redes objetivo cuya tecnología de detección amenazaría el sigilo de una operación encubierta».

ConnotifyDLL, por otro lado, se invoca cada vez que el sistema establece una nueva conexión de red utilizando el Servicio de acceso remoto (RAS) y escribe los nombres de las conexiones locales y remotas en un tubería con nombre («\\.\pipe\p577»).

Sin embargo, es el controlador el responsable del sabotaje de precisión, dirigido a ejecutables compilados con el compilador Intel C/C++ para realizar parches basados ​​en reglas y secuestrar el flujo de ejecución mediante inyecciones de código malicioso. Uno de esos bloques es capaz de corromper los cálculos matemáticos, específicamente atacando herramientas utilizadas en ingeniería civil, física y simulaciones de procesos físicos.

«Al introducir errores pequeños pero sistemáticos en los cálculos del mundo físico, el marco podría socavar o ralentizar los programas de investigación científica, degradar los sistemas diseñados con el tiempo o incluso contribuir a daños catastróficos», explicó SentinelOne.

«Al separar un contenedor de ejecución relativamente estable de cargas útiles cifradas y específicas de tareas, los desarrolladores crearon un marco reutilizable y compartimentado que podían adaptar a diferentes entornos objetivo y objetivos operativos, dejando el binario del operador externo prácticamente sin cambios en todas las campañas».

Basado en un análisis de las 101 reglas definidas en el motor de parches y comparándolas con el software utilizado a mediados de la década de 2000, se evalúa que tres conjuntos de ingeniería y simulación de alta precisión pueden haber sido los objetivos: LS-DYNA 970, PKPM y la plataforma de modelado hidrodinámico MOHID.

LS-DYNAque ahora forma parte de Ansys Suite, es un paquete de software de simulación de física múltiple de uso general que se utiliza para simular choques, impactos y explosiones. En septiembre de 2024, el Instituto para la Ciencia y la Seguridad Internacional (ISIS) liberado un informe que detalla el probable uso por parte de Irán de software de modelado informático como LS-DYNA relacionado con el desarrollo de armas nucleares basado en un examen de 157 publicaciones académicas encontradas en literatura científica y de ingeniería de código abierto.

Ciberseguridad

Esta cadena de pruebas adquiere importancia teniendo en cuenta que se dice que el programa nuclear de Irán ha sufrido daño sustancial después de que su instalación de enriquecimiento de uranio en Natanz fuera atacada por el gusano stuxnet en junio de 2010. Es más, Symantec reveló en febrero de 2013 una versión anterior de Student que se utilizó para atacar el programa nuclear de Irán en noviembre de 2007, con evidencia que indicaba que ya estaba en desarrollo en noviembre de 2005.

«Stuxnet 0.5 es la versión de Stuxnet más antigua conocida que se analizará», Symantec anotado En el momento. «Stuxnet 0.5 contiene una estrategia de ataque alternativa, cerrando válvulas dentro de la instalación de enriquecimiento de uranio en Natanz, Irán, lo que habría causado graves daños a las centrifugadoras y al sistema de enriquecimiento de uranio en su conjunto».

En conjunto, el último hallazgo «obliga a una reevaluación» del cronograma histórico de desarrollo de las operaciones clandestinas de sabotaje cibernético, dijo SentinelOne, añadiendo que muestra que las herramientas de sabotaje cibernético respaldadas por el Estado contra objetivos físicos se habían desarrollado y desplegado por completo a mediados de la década de 2000.

«En el panorama más amplio de la evolución de APT, fast16 cierra la brecha entre los primeros programas de desarrollo, en gran medida invisibles, y los conjuntos de herramientas posteriores, más ampliamente documentados, basados ​​en Lua y LuaJIT», concluyeron los investigadores. «Es un punto de referencia para comprender cómo piensan los actores avanzados sobre los implantes a largo plazo, el sabotaje y la capacidad de un estado para remodelar el mundo físico a través del software. fast16 fue el presagio silencioso de una nueva forma de arte de gobernar, exitosa en su encubrimiento hasta hoy».

Empleados de la NASA engañados en un plan de phishing chino dirigido a software de defensa estadounidense – CYBERDEFENSA.MX

La Oficina del Inspector General (OIG) de la Administración Nacional de Aeronáutica y del Espacio (NASA) de Estados Unidos ha revelado cómo un ciudadano chino se hizo pasar por un investigador estadounidense como parte de una campaña de phishing para obtener información sensible de la agencia espacial, así como de entidades gubernamentales, universidades y empresas privadas, en violación de las leyes de control de exportaciones.

«Durante años, los empleados de la NASA y los colaboradores de investigación pensaron que simplemente estaban compartiendo software con colegas», la OIG dicho en un comunicado del jueves. «En cambio, estaban enviando por correo electrónico tecnología de defensa sensible a un ciudadano chino que se hacía pasar por ingenieros estadounidenses».

El individuo vinculado a la campaña fue descubierto como el ciudadano chino Song Wu en septiembre de 2024, cuando el Departamento de Justicia de EE. UU. (DoJ) anunció cargos en su contra por orquestar una campaña de varios años que se extendió desde enero de 2017 hasta diciembre de 2021 e implicó atacar a docenas de profesores, investigadores e ingenieros estadounidenses.

Ciberseguridad

Algunas de las víctimas de la campaña trabajaban en la NASA, la Fuerza Aérea, la Armada, el Ejército y la Administración Federal de Aviación, mientras que otras trabajaban en importantes universidades y empresas del sector privado.

Según la acusación de 2024, Song era ingeniero en la Aviation Industry Corporation of China (AVIC), un conglomerado aeroespacial y de defensa estatal chino fundado en 2008. En un intento de obtener software de modelado utilizado para el diseño aeroespacial y el desarrollo de armas, se alega que Song y sus cómplices llevaron a cabo una extensa investigación sobre sus objetivos haciéndose pasar por amigos y colegas para obtener acceso a software propietario y código fuente.

La OIG dijo que el plan tuvo éxito en un puñado de casos en los que las víctimas compartieron información confidencial con las cuentas falsas administradas por Song et al sin darse cuenta de que estaban violando las leyes de control de exportaciones de Estados Unidos.

Song ha sido acusado formalmente de fraude electrónico y 14 cargos de robo de identidad agravado, y enfrenta una sentencia máxima de 20 años de prisión por cada cargo de fraude electrónico. También enfrenta una sentencia de dos años consecutivos si es declarado culpable de robo de identidad agravado. El hombre de 40 años sigue prófugo.

Ciberseguridad

Añadiendo Song a la lista de los más buscados de EE.UU., la Oficina Federal de Investigaciones (FBI) de EE.UU. dicho El software especializado podría utilizarse para aplicaciones industriales y militares, incluido el desarrollo de misiles tácticos avanzados y el diseño y evaluación aerodinámicos de armas.

«A medida que las campañas de phishing continúan volviéndose más sofisticadas, hay pistas comunes que pueden traicionar a los estafadores y exponer sus esquemas de fraude a las exportaciones», dijo la OIG. «En el caso de Song, realizó múltiples solicitudes para el mismo software y no justificó por qué lo necesitaba».

«Los estafadores de control de exportaciones también suelen sugerir métodos de pago inusuales (como transferencias electrónicas sospechosas); cambiar abruptamente los términos o la fuente de pago; y utilizar métodos de transferencia no convencionales para enmascarar su identidad y evadir las restricciones de envío».

Dragos: A pesar del uso de IA, el nuevo malware dirigido a plantas acuáticas es una «exageración»

Algún día la IA podrá ser capaz de crear malware que amenace la infraestructura crítica.

Pero ese día no fue a principios de este mes, cuando surgieron informes de una nueva pieza de malware aparentemente configurada para buscar y sabotear la infraestructura hídrica israelí, según la firma de ciberseguridad industrial Dragos.

El malware, llamado ZionSiphon, fue identificado por primera vez por la firma de ciberseguridad de IA Darktrace, que dijo que fue diseñado para apuntar a entornos de sistemas de control industrial y tecnología operativa. El código escanea Internet en busca de direcciones IP vinculadas a plantas de tratamiento y desalinización de agua de propiedad u operadas en Israel, con el objetivo de comprometerlas para sabotear los niveles de cloro y envenenar los suministros de agua.

Las cadenas en el código binario del malware incluían los nombres de diferentes componentes del sector del agua israelí, así como mensajes de temática política, como «En apoyo a nuestros hermanos en Irán, Palestina y Yemen contra la agresión sionista».

Pero un analista técnico principal de malware en Dragos, Jimmy Wyles, llamado el malware no es más que “exageración”, afirmando que no representa ninguna amenaza para las plantas de agua en Israel o en cualquier otro lugar.

Por ejemplo, quienquiera que haya escrito el malware parece tener poco conocimiento de cómo funciona la tecnología operativa en las plantas de agua israelíes.

«El código no funciona y muestra poco o ningún conocimiento sobre la desalinización de presas o los protocolos ICS», escribió Wylie.

Los desarrolladores también parecieron utilizar IA para generar porciones importantes del código, lo que provocó alucinaciones y errores. Todos los nombres de procesos basados ​​en Windows y rutas de directorio diseñados para confirmar que un objetivo estaba relacionado con la desalinización de agua estaban llenos de «conjeturas ficticias y probablemente generadas por LLM». Los archivos de configuración supuestamente diseñados para manipular los niveles de cloro también eran falsos y probablemente se crearon utilizando IA.

El análisis de Darktrace señala que la muestra de malware que probaron parece ser disfuncional, citando una configuración incorrecta en las funciones de orientación por país del código.

Pero Wylie escribió que el malware habría sido inofensivo para las plantas de tratamiento de agua incluso si estuviera configurado correctamente, porque el resto del código estaba tan plagado de “errores lógicos y suposiciones no válidas” que habría sido inoperable.

Se encontraron problemas de madurez y lógica similares en las capacidades de autodestrucción e infección USB del malware. Wylie dijo que Dragos estaba reteniendo análisis técnicos adicionales de las fallas que afectan a ZionSiphon porque «no están en el negocio de reparar malware para los adversarios».

El episodio destaca una disputa en curso sobre cuánta atención deberían prestar los defensores, en particular aquellos que trabajan con tecnología operativa, a amenazas más novedosas como la piratería informática habilitada por IA, frente a tácticas, técnicas y procedimientos más establecidos que se han aplicado con éxito. manejado por grupos de hackers extranjeros.

La tecnología operativa (los sistemas que controlan o manipulan la maquinaria utilizada en instalaciones de agua, plantas de energía eléctrica y otros sectores industriales) difiere sustancialmente de los entornos de tecnología de la información. Esto presenta desafíos tanto para los defensores de la ciberseguridad como para los piratas informáticos maliciosos que a menudo carecen del conocimiento o las habilidades específicas de la industria para diseñar exploits efectivos.

A saber, Dragos afirma que existen públicamente menos de 10 muestras de malware capaces de amenazar los sistemas de control industrial. ZionSiphon no es uno de ellos.

Wylie criticó la forma en que las empresas de inteligencia de amenazas y los medios de comunicación enmarcaron inicialmente el peligro planteado por el malware, diciendo que era exagerado y probablemente desvió los recursos de ciberseguridad del sector hídrico de amenazas más tangibles, como Volt Typhoon, el grupo de piratería respaldado por China que, según funcionarios de inteligencia estadounidenses, se ha infiltrado profundamente en la infraestructura crítica estadounidense.

«Los responsables de proteger las instalaciones de tratamiento de agua y otras infraestructuras críticas tienen un tiempo y una atención limitados», escribió Wylie. “Gastar en ZionSiphon significa gastar menos en grupos de amenazas como [Volt Typhoon]que tienen un historial demostrado de intrusiones en esos entornos y son una preocupación mucho más apremiante”.

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Investigadores detectan malware ZionSiphon dirigido a sistemas OT de desalinización y agua israelíes – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han detectado un nuevo malware llamado ZionSiphon que parece estar diseñado específicamente para atacar los sistemas de desalinización y tratamiento de agua israelíes.

El malware tiene un nombre en código. SionSifón de Darktrace, destacando su capacidad para configurar la persistencia, alterar los archivos de configuración locales y buscar servicios relevantes para la tecnología operativa (OT) en la subred local. Según detalles de VirusTotal, la muestra fue detectado por primera vez en estado salvaje el 29 de junio de 2025, justo después de la Guerra de los Doce Días entre Irán e Israel que tuvo lugar entre el 13 y 24 de junio.

«El malware combina escalada de privilegios, persistencia, propagación USB y escaneo ICS con capacidades de sabotaje dirigidas a controles de cloro y presión, destacando la creciente experimentación con ataques de infraestructura crítica motivados políticamente contra tecnologías operativas industriales a nivel mundial», dijo la compañía. dicho.

ZionSiphon, actualmente en un estado inacabado, se caracteriza por su objetivo centrado en Israel, yendo tras un conjunto específico de rangos de direcciones IPv4 que se encuentran dentro de Israel.

  • 2.52.0[.]0 – 2.55.255[.]255
  • 79.176.0[.]0 – 79.191.255[.]255
  • 212.150.0[.]0-212.150.255[.]255
Ciberseguridad

Además de codificar mensajes políticos que afirman apoyar a Irán, Palestina y Yemen, el malware incorpora cadenas vinculadas a Israel en su lista de objetivos que corresponden a la infraestructura de agua y desalinización del país. También incluye controles para garantizar que en esos sistemas específicos.

«La lógica prevista es clara: la carga útil se activa sólo cuando se cumplen tanto una condición geográfica como una condición ambiental específica relacionada con la desalinización o el tratamiento del agua», dijo la empresa de ciberseguridad.

Una vez iniciado, ZionSiphon identifica y sondea dispositivos en la subred local, intenta la comunicación específica del protocolo utilizando los protocolos Modbus, DNP3 y S7comm, y modifica los archivos de configuración locales alterando los parámetros asociados con las dosis y la presión de cloro. Un análisis del artefacto encontró que la ruta de ataque orientada a Modus es la más desarrollada, y los dos restantes solo incluyen código parcialmente funcional, lo que indica que es probable que el malware aún esté en desarrollo.

Un aspecto notable del malware es su capacidad para propagar la infección a través de medios extraíbles. En los hosts que no cumplen con los criterios, inicia una secuencia de autodestrucción para eliminarse a sí mismo.

«Aunque el archivo contiene funciones de sabotaje, escaneo y propagación, la muestra actual parece incapaz de satisfacer su propia función de verificación del país de destino incluso cuando la IP reportada cae dentro de los rangos especificados», dijo Darktrace. «Este comportamiento sugiere que la versión se deshabilitó intencionalmente, se configuró incorrectamente o se dejó sin terminar».

«A pesar de estas limitaciones, la estructura general del código probablemente indica que un actor de amenazas está experimentando con manipulación OT multiprotocolo, persistencia dentro de redes operativas y técnicas de propagación de medios extraíbles que recuerdan a campañas anteriores dirigidas a ICS».

La divulgación coincide con el descubrimiento de un implante basado en Node.js llamado CarreteraK1ll que está diseñado para mantener un acceso confiable a una red comprometida mientras se integra con la actividad normal de la red.

«RoadK1ll es un implante de túnel inverso basado en Node.js que establece una conexión WebSocket saliente a la infraestructura controlada por el atacante y utiliza esa conexión para gestionar el tráfico TCP bajo demanda», dijo Blackpoint Cyber.

«A diferencia de un troyano de acceso remoto tradicional, no incluye un gran conjunto de comandos y no requiere ningún escucha entrante en el host de la víctima. Su única función es convertir una única máquina comprometida en un punto de retransmisión controlable, un amplificador de acceso, a través del cual un operador puede pivotar hacia sistemas internos, servicios y segmentos de red que de otro modo serían inalcanzables desde fuera del perímetro».

Ciberseguridad

La semana pasada, Gen Digital también develó una puerta trasera ofuscada por una máquina virtual (VM) que se observó en una sola máquina en el Reino Unido y operó durante un año entre mayo de 2022 y junio de 2023, antes de desaparecer sin dejar rastro cuando su infraestructura expiró. El implante ha sido denominado enojadochispa. Actualmente no se sabe cuáles eran los objetivos finales de la actividad.

«AngrySpark funciona como un sistema de tres etapas», explicó la empresa. «Una DLL que se hace pasar por un componente de Windows se carga a través del Programador de tareas, descifra su configuración del registro e inyecta un código shell independiente de la posición en svchost.exe. Ese código shell implementa una máquina virtual».

«La máquina virtual procesa un blob de 25 KB de instrucciones de código de bytes, decodifica y ensambla la carga útil real: una baliza que perfila la máquina, llama a casa a través de HTTPS disfrazada de solicitudes de imágenes PNG y puede recibir código shell cifrado para su ejecución».

El resultado es un malware capaz de establecer una persistencia sigilosa, alterar su comportamiento cambiando el blob y establecer un canal de comando y control (C2) que puede pasar desapercibido.

«AngrySpark no sólo es modular, sino que también tiene cuidado con la apariencia que tienen los defensores», añadió Gen. «Varias opciones de diseño parecen dirigidas específicamente a frustrar la agrupación, eludir la instrumentación y limitar los residuos forenses que quedan. Los metadatos PE del binario se han alterado deliberadamente para confundir las huellas digitales de la cadena de herramientas».

Masjesu Botnet emerge como un servicio DDoS de alquiler dirigido a dispositivos IoT globales – CYBERDEFENSA.MX

Investigadores de ciberseguridad han levantado el telón sobre una botnet sigilosa diseñada para ataques distribuidos de denegación de servicio (DDoS).

Llamado masjesula botnet se ha anunciado a través de Telegram como un servicio de alquiler de DDoS desde que apareció por primera vez en 2023. Es capaz de apuntar a una amplia gama de dispositivos de IoT, como enrutadores y puertas de enlace, que abarcan múltiples arquitecturas.

«Construido para la persistencia y la baja visibilidad, Masjesu prefiere una ejecución cuidadosa y discreta a una infección generalizada, evitando deliberadamente rangos de IP bloqueados como los que pertenecen al Departamento de Defensa (DoD) para garantizar la supervivencia a largo plazo», dijo el investigador de seguridad de Trellix Mohideen Abdul Khader F. dicho en un informe del martes.

Ciberseguridad

Vale la pena señalar que la oferta comercial también se conoce con el nombre de XorBot debido a su uso de cifrado basado en XOR para ocultar cadenas, configuraciones y datos de carga útil. Fue documentado por primera vez por el proveedor de seguridad chino NSFOCUS en diciembre de 2023, vinculándolo con un operador llamado «synmaestro».

A Se descubrió que la iteración posterior de la botnet observada un año después había agregado 12 exploits diferentes de inyección de comandos y ejecución de código para apuntar a enrutadores, cámaras, DVR y NVR de D-Link, Eir, GPON, Huawei, Intelbras, MVPower, NETGEAR, TP-Link y Vacron, y obtener acceso inicial. También se agregaron nuevos módulos para realizar ataques de inundación DDoS.

«Como familia de botnets emergente, XorBot está mostrando un fuerte impulso de crecimiento, infiltrándose y controlando continuamente nuevos dispositivos de IoT», dijo NSFOCUS en noviembre de 2024. «En particular, estos controladores están cada vez más inclinados a utilizar plataformas de redes sociales como Telegram como canales principales para el reclutamiento y la promoción, atrayendo ‘clientes’ objetivo a través de actividades promocionales activas iniciales, sentando una base sólida para la posterior expansión y desarrollo de la botnet».

Los últimos hallazgos de Trellix muestran que Masjesu ha comercializado la capacidad de llevar a cabo ataques DDoS volumétricos, enfatizando su diversa infraestructura de botnet y su idoneidad para apuntar a redes de entrega de contenido (CDN), servidores de juegos y empresas. Los ataques organizados por la botnet se originan principalmente en Vietnam, Ucrania, Irán, Brasil, Kenia e India, y Vietnam representa casi el 50% del tráfico observado.

Una vez implementado en un dispositivo comprometido, el malware crea y vincula un socket con un puerto TCP codificado (55988) para permitir que el atacante se conecte directamente. Si esta operación falla, la cadena de ataque se elimina inmediatamente.

Ciberseguridad

De lo contrario, el malware procede a configurar la persistencia, ignorar las señales relacionadas con la terminación, detener procesos comúnmente utilizados como wget y curl, posiblemente para interrumpir las botnets competidoras, y luego se conecta a un servidor externo para recibir comandos de ataque DDoS para ejecutarlos contra objetivos de interés.

Masjesu también se jacta de capacidades de autopropagación, lo que le permite sondear direcciones IP aleatorias en busca de puertos abiertos e integrar con éxito los dispositivos comprometidos en su infraestructura. Una adición notable a la lista de objetivos de explotación son los enrutadores Realtek, que se lleva a cabo escaneando en busca de 52869, un puerto asociado con SDK de Realtekminiigd demonio. Múltiples botnets DDoS, como JenX y Satorihan abrazado el mismo enfoque en el pasado.

«La botnet continúa expandiéndose al infectar una amplia gama de dispositivos IoT en múltiples arquitecturas y fabricantes», dijo Trellix. «En particular, Masjesu parece evitar apuntar a organizaciones críticas sensibles que podrían generar una atención legal o policial significativa, una estrategia que probablemente mejora su capacidad de supervivencia a largo plazo».