UAC-0145 utiliza CAPTCHA de ClickFix para infectar dispositivos ucranianos con malware – CYBERDEFENSA.MX

Se ha observado que actores de amenazas patrocinados por el estado ruso aprovechan la infame estrategia ClickFix para engañar a objetivos ucranianos para que infecten sus propias máquinas con malware de robo de datos.

Según el Equipo de Respuesta a Emergencias Informáticas de Ucrania (CERT-UA), la actividad se ha atribuido a UAC-0145un subgrupo dentro de Sandworm, una unidad de piratería avanzada afiliada a GRU, la principal agencia de inteligencia militar extranjera de Rusia.

En estos ataques, se ha descubierto que los actores de amenazas aprovechan comprobaciones CAPTCHA falsas en sitios web comprometidos que indican a los posibles objetivos que ejecuten un comando de PowerShell en la terminal.

«El comando mencionado, por ejemplo, podría estar destinado a descargar y guardar un archivo VBS en el directorio de ejecución automática de inicio; una de las variantes de dicho programa se llamaba GHETTOVIBE», CERT-UA dicho en una alerta.

Ciberseguridad

Los ataques también implican el uso de SCOUTCURL, un script de PowerShell que realiza un reconocimiento básico recopilando detalles sobre la máquina infectada. Algunos de los otros programas maliciosos encontrados en los puntos finales infectados son los siguientes:

  • FLUIDLEECH y LOADLOOP, que actúan como cargadores, mientras que el primero se hace pasar por software para eliminar virus informáticos.
  • FREAKYPOLL, una puerta trasera de Python

Se estima que al menos 10 sitios web se vieron comprometidos como parte de esta campaña entre junio y julio de 2026. Además de aprovechar Cloaking.House, un servicio de filtrado de tráfico que permite mostrar diferentes páginas a diferentes visitantes, se descubrió que los atacantes utilizan una herramienta personalizada llamada SMARTAXE para alterar dinámicamente el contenido de una página web según el visitante del sitio y mostrar una verificación CAPTCHA.

El contenido CAPTCHA que se inyectará en la página web emplea el Técnica EtherHiding para recuperar el nombre de dominio del recurso remoto de un contrato inteligente de Ethereum utilizando una dirección especificada en el código fuente.

CERT-UA dijo que también identificó al actor de amenazas que utiliza otras técnicas de ataque para ingresar a los dispositivos, incluido el uso de puertas traseras en dispositivos Android mediante la distribución de archivos APK a través de aplicaciones de mensajería, disfrazándolos de herramientas de seguridad. El malware incrustado en el archivo APK es una puerta trasera con todas las funciones con nombre en código COWARDDUCK que puede recopilar clandestinamente los siguientes detalles:

  • Contactos
  • Archivos que coinciden con ciertas extensiones («.conf», «.json», «.ovpn», «.txt», «.doc», «.docx», «.xls», «.xlsx», «.pptx», «.zip» y «.rar») de los directorios: «DCIM», «Documentos», «Descargas», «Imágenes» y «Alarmas».
  • Geolocalización en tiempo real

Además, el malware utiliza la API del servicio en la nube de Dropbox para cargar archivos, mientras recupera comandos o datos de un servidor externo o de sitios legítimos como steamcommunity.[.]com.

Ciberseguridad

El uso de ClickFix por parte del equipo de piratería respaldado por el Kremlin marca un cambio con respecto a campañas anteriores que han utilizado instaladores troyanizados para Microsoft Windows u Office que contienen una puerta trasera incorporada o software antivirus falso compartido a través de la aplicación de mensajería Signal.

La divulgación se produce mientras ClickFix continúa siendo una técnica de ingeniería social eficaz para la distribución de malware en todo el panorama de amenazas cibernéticas, y los delincuentes la aprovechan para distribuir OXLOADER, Mistic, SCMBANKER, ClickLock Stealer, TELEPUZ y ACR Stealer.

Seis nuevas fallas de U-Boot podrían permitir que imágenes maliciosas bloqueen dispositivos o ejecuten código en el arranque – CYBERDEFENSA.MX

Investigadores de la firma de seguridad de firmware Binarly han encontrado seis nuevas fallas en U-Boot, el pequeño programa que inicia hardware tan variado como enrutadores domésticos, cámaras inteligentes y chips de administración dentro de servidores de centros de datos.

Cuatro de los errores pueden bloquear un dispositivo. Los otros dos podrían permitir que un atacante que introduzca una imagen maliciosa delante del gestor de arranque ejecute su propio código, antes de que el dispositivo haya confirmado que el software es genuino.

Esa última parte es el punto. Un gestor de arranque se ejecuta antes que el sistema operativo, por lo que una falla aquí puede socavar todo lo que se carga después. Los seis errores se detectan mientras U-Boot todavía está leyendo una imagen que no es de confianza, antes de verificar la firma.

Lo que encontró Binarly

U-Boot puede agrupar un kernel, un árbol de dispositivos, un disco ram y otros componentes de arranque en un solo paquete, un FIT (árbol de imágenes planas), y verifica la firma digital de ese paquete antes de ceder el control.

Binarly buscó puntos débiles en ese cheque y encontró seis. La mayor parte del código vulnerable ha estado en U-Boot desde v2013.07, Binariamente diceen más de 50 versiones estables, y también se encuentra en los firmwares de muchos proveedores integrados sobre U-Boot.

Los errores se rastrean como avisos de Binarly. BRLY-2026-037 a BRLY-2026-042. Aún no se han asignado identificadores CVE. Se dividen en dos grupos: dos que pueden ejecutar código y cuatro que sólo fallan.

Ciberseguridad

Los dos son BRLY-2026-037 y BRLY-2026-038, y ambos rastrean hasta un valor no verificado. U-Boot llama a fdt_get_name, una búsqueda en la biblioteca de análisis del árbol de dispositivos que toma prestada, y en una imagen con formato incorrecto, esa búsqueda devuelve un puntero nulo y una longitud negativa. U-Boot usa ambos sin verificar ninguno.

Un error sigue al puntero nulo en una copia de memoria que, en dispositivos donde está asignada la dirección cero, se convierte en un desbordamiento del búfer de pila. El otro introduce la longitud negativa en la aritmética de punteros que retrocede hasta que sobrescribe una dirección de retorno guardada. En el diseño de memoria correcto, cualquiera de los dos puede controlar manualmente la codificación proporcionada por el atacante.

Los otros cuatro sólo bloquean el gestor de arranque. BRLY-2026-039 y BRLY-2026-041 leen más allá del final de la imagen confiando en un tamaño o desplazamiento que controla el atacante. BRLY-2026-040 elimina la referencia a un puntero nulo que un formato de imagen anterior devuelve sin marcar. BRLY-2026-042 agota la pila, activada por una imagen profundamente anidada que impulsa un paso de validación temprano para llamarse a sí mismo hasta que se agote.

Binarly publicó una imagen de prueba de concepto y pasos de reproducción para cada defecto y los demostró frente a compilaciones estándar de U-Boot. No se ha informado de explotación en ataques reales.

De los seis, los dos errores de corrupción de memoria son los que se deben priorizar: una falla puede dejar un dispositivo fuera de línea, pero la ejecución del código en el arranque podría subvertir toda su cadena de confianza.

que mal se pone

En el peor de los casos, recuperar un dispositivo que no arranca significa acceder físicamente y actualizar su chip de memoria con una imagen limpia. La ejecución del código es peor. El código que se ejecuta tan temprano se encuentra debajo del sistema operativo, donde las herramientas de seguridad comunes pueden no verlo.

El problema para un atacante es la entrega: estos errores solo aparecen una vez que una imagen maliciosa llega a la ruta de inicio, que generalmente requiere acceso físico o un punto de apoyo privilegiado. Ese punto de apoyo no siempre es local.

En En trabajos anteriores sobre los controladores de administración del servidor de Supermicro, el mismo investigador de Binarly demostró que un atacante con acceso remoto a la interfaz de administración podría abusar del propio proceso de actualización del dispositivo para mostrar una imagen maliciosa, sin tocar el hardware.

que hacer

Aún no existe una versión estable con la solución, por lo que los proveedores y mantenedores de productos basados ​​en U-Boot no deberían esperar: extraiga las correcciones ascendentes ahora, siguiendo los enlaces de confirmación en cada aviso de Binarly, y realice un seguimiento por ID de aviso, ya que no existen CVE.

U-Boot fusionó los seis parches en junio, pero la versión de julio (v2026.07) ya se había congelado en abril, por lo que se envió sin ellos; la próxima versión, v2026.10, no saldrá hasta octubre.

Ciberseguridad

Todos los demás ejecutan un dispositivo que otra persona construyó con U-Boot. Para ellos, la solución debe llegar como una actualización de firmware del proveedor del producto. Eso es lo que hay que tener en cuenta.

Esta verificación exacta ha fallado antes. La misma lógica de firma fue atacada meses antes por CVE-2026-33243que U-Boot parchó en abril; El gestor de arranque barebox relacionado, que utiliza las mismas herramientas de imagen, también se vio afectado.

En ese error, una propiedad destinada solo a enumerar lo que cubre la firma no estaba firmada, por lo que una imagen manipulada podría intercambiarse en partes que nunca fueron verificadas. El asistente detrás de los dos peores errores aquí, fdt_get_name, proviene de libfdt, la biblioteca de árbol de dispositivos aplanados que U-Boot comparte con el kernel de Linux, barebox y otros. El mismo error de devolución no comprobada puede surgir en cualquier lugar donde se utilice el código.

LogoFAIL, que THN cubrió en 2023, era un conjunto de errores de análisis de imágenes en el firmware de la PC que permitían que el código del atacante se ejecutara durante el arranque, antes de que Secure Boot pudiera verificar algo, en casi todas las principales marcas de PC. La firma recibe toda la atención; los insectos siguen aterrizando en las tuberías que corren delante de él.

Y como demostró BootHole en 2020, cuando una falla del gestor de arranque rompió el arranque seguro en todo el ecosistema, escribir el parche es la parte fácil. La parte lenta es introducirlo en millones de dispositivos que ejecutan la copia de U-Boot de otra persona.

Los instaladores falsos de 7-Zip convierten los dispositivos en nodos proxy residenciales – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han revelado detalles de un nuevo actor de amenazas apodado Lagarto al acecho que ha estado operando un negocio de proxy residencial malicioso de extremo a extremo utilizando una infraestructura que comprende más de 230 dominios similares.

La actividad se remonta al menos a agosto de 2022, según la firma de inteligencia sobre amenazas DNS Infoblox. Una vez realizada dicha campaña, observado a principios de este año, involucró al actor que atraía a las víctimas con un instalador troyanizado 7-Zip alojado en un dominio llamado «7zip[.]com», reclutando de forma encubierta dispositivos comprometidos como nodos proxy.

También se sabe que Lurking Lizard se hace pasar por los principales proveedores de proxy, incluidos IPIDEA, SmartProxy (ahora Decodo), IP Royal y 911Proxy, sin mencionar que llega al extremo de ejecutar sitios de reseñas «independientes» falsos para dirigir el tráfico a sus propias tiendas fraudulentas. Curiosamente, la infraestructura de IPIDEA fue desmantelada por Google en una operación a principios de enero.

Los hallazgos posteriores de Proxyway han descubierto que 773,087 direcciones IP únicas vinculadas a SmartProxy también estaban presentes en un conjunto de datos IP de IPIDEA disponible públicamente que comprende 16,192,293 IP únicas, lo que indica que SmartProxy «revende la infraestructura de IPIDEA directamente o la utiliza como una fuente de IP importante».

Ciberseguridad

El análisis de WHOIS y las huellas dactilares de la infraestructura sugieren que Lurking Lizard es un actor con sede en China, y que el esquema ilícito también utiliza VPN y servicios populares como HeroSMS como señuelos para distribuir el malware proxy.

Uno de los aspectos notables del modus operandi del adversario gira en torno a la adquisición de dominios cuando expiran para heredar su historia y legitimidad acumuladas, una técnica conocida como drop-catcher. En algunos casos, el atacante se ha aprovechado de la legitimidad percibida que rodea a los nombres de dominio a los que se hace referencia incorrectamente (por ejemplo, «7zip[.]com» en lugar de «7-zip[.]org») para utilizarlos en su beneficio.

Un análisis más detallado de la URL del registrador IP («iplogger[.]com/mnWD») incrustado en las muestras vinculadas a la campaña 7-Zip ha descubierto que se ha utilizado la misma infraestructura subyacente para servir instaladores falsos para 7-Zip, WhatsApp, herramientas que afirman falsamente descargadores de TikTok y YouTube, y WireVPN.

El uso de la marca WireVPN representa la última evolución de la campaña, utilizando un enfoque múltiple para dirigirse a usuarios de todos los sistemas operativos, incluidos Android, macOS y Windows. Una de esas aplicaciones de Android, llamada «wirevpn – Proxy rápido e ilimitado» y desarrollado por una empresa con sede en el Reino Unido llamada TECNOLOGÍA DE RED WEILAI CO., LIMITADAha acumulado más de 1 millón de descargas, aunque no está claro si estas descargas son orgánicas.

«En la campaña original de 7-Zip, las víctimas eran dirigidas a instaladores maliciosos a través de contenido tutorial, descubrimiento basado en búsquedas y dominios similares», dijo Infoblox. «No está claro si técnicas similares están llevando a los usuarios a las variantes de escritorio actuales, pero las aplicaciones móviles pueden servir como un canal de adquisición adicional».

Tampoco está claro si la misma funcionalidad de proxy (es decir, un nodo de salida que canaliza el tráfico de terceros a través de los dispositivos de las víctimas) está presente en las aplicaciones móviles y si está limitada únicamente a las aplicaciones de escritorio. De todos modos, pintan una imagen de lo que parece ser un negocio de proxy ilegal que alimenta un ecosistema coordinado que abarca la adquisición de víctimas, la infraestructura de proxy, el marketing y la monetización.

Ciberseguridad

El resultado es una operación de extremo a extremo que pasa por dos etapas distintas:

  • Los instaladores troyanizados, las aplicaciones móviles y otros señuelos reclutan los dispositivos de las víctimas en una botnet proxy controlada por actores.
  • Luego, el grupo se monetiza a través de marcas de servicios proxy similares, mientras que los sitios de reseñas falsos ayudan a dirigir el tráfico a las tiendas del actor.

«Estamos sorprendidos por los paralelismos entre la actividad criminal recientemente expuesta en el espacio de proxy residencial y la publicidad maliciosa que afecta a la publicidad de afiliados», dijo Infoblox. «Hay una historia obvia: su televisor puede ser parte de una botnet gigante que realiza ataques a través de Internet. Pero la verdadera historia es mucho más compleja y las soluciones aún son difíciles de alcanzar».

«En lugar de operar una única campaña de malware, Lurking Lizard gestiona múltiples etapas del ciclo de vida del proxy residencial durante varios años, desde la adquisición de los dispositivos de las víctimas hasta la comercialización y venta del acceso a la red resultante».

El desarrollo se produce días después de que Google anunciara que había degradado significativamente la red de proxy residencial NetNut (también conocida como Popa) que convirtió al menos 2 millones de dispositivos, como televisores inteligentes y cajas de transmisión, en conductos para tráfico de red no autorizado a través de SDK con malware que vienen preinstalados antes de la compra o a través de aplicaciones que contienen código proxy oculto.

«Esto crea serios riesgos para los propietarios de dispositivos desprevenidos, ya que los atacantes pueden utilizar las direcciones IP de sus hogares como plataforma de lanzamiento para piratería y otras actividades no autorizadas», dijo Google. «En consecuencia, los proveedores de servicios pueden marcar el tráfico legítimo de los usuarios como sospechoso o bloquearlo».

Defectos sin parches revelados en sistemas de archivos incluidos en millones de dispositivos integrados – CYBERDEFENSA.MX

La empresa de seguridad runZero ha revelado siete vulnerabilidades en Gordosuna pequeña biblioteca de sistema de archivos que permite que un dispositivo lea y escriba los formatos FAT y exFAT utilizados en unidades USB y tarjetas SD.

Los defectos son importantes porque los FatF están en casi todas partes. Se envía dentro del firmware que ejecuta cámaras de seguridad, drones, controladores industriales, billeteras criptográficas de hardware y otros dispositivos integrados en sistemas operativos en tiempo real.

En los sistemas más afectados, un atacante que introduce una unidad USB, una tarjeta SD o un archivo de actualización con trampa explosiva en un dispositivo puede dañar su memoria y ejecutar su propio código.

Muchos dispositivos integrados carecen de las protecciones de memoria que se encuentran en los teléfonos y computadoras de escritorio, razón por la cual runZero dice «Cualquier acceso físico conduce a una fuga». Un quiosco público, una cámara con ranura SD, un cajero automático o una máquina de votación con puerto USB no deberían ceder el control total después de un momento de acceso físico, pero aquí sí pueden.

Los siete errores funcionan de la misma manera básica. El dispositivo intenta leer un volumen de almacenamiento o una imagen de firmware que ha sido deliberadamente mal formado y FatFs maneja mal los datos incorrectos. runZero calificó el conjunto CVSS de medio a alto, sin críticas.

Ciberseguridad

El error del titular es CVE-2026-6682 (CVSS 7.6), un desbordamiento de números enteros en el código que monta un volumen FAT32. Los malos cálculos pueden producir un tamaño de archivo falso, que el código posterior trata como una longitud de lectura real. En hardware real, esto puede convertirse en corrupción de memoria y ejecución de código.

Aquí están los siete, los peores primero según la clasificación de runZero:

  • CVE-2026-6682 (7.6, Alto): Desbordamiento de enteros de montaje FAT32 que provoca daños en la memoria y posible ejecución de código. Accesible a través de algunas actualizaciones de firmware, no solo de medios físicos.
  • CVE-2026-6687 (7.6, Alto): un campo de etiqueta de volumen exFAT desborda un pequeño búfer, lo que le da al atacante un punto de apoyo limpio para la corrupción de la memoria.
  • CVE-2026-6688 (7.6, Alto): Los nombres de archivos largos desbordan el código contenedor que muchos proyectos colocan alrededor de FatF, como un strcpy de fno.fname en un búfer fijo. Es difícil de solucionar solo dentro de los FatF.
  • CVE-2026-6685 (6.1, Medio): un ajuste matemático en el manejo de caché en volúmenes fragmentados que pueden corromper datos silenciosamente.
  • CVE-2026-6683 (4.6, Medio): una división exFAT por cero que bloquea el dispositivo. En un flujo de actualización, puede bloquear el hardware. También se puede acceder a través de algunas actualizaciones de firmware.
  • CVE-2026-6686 (4.6, Medio): un archivo extendido más allá de su final puede filtrar datos sobrantes de archivos eliminados previamente.
  • CVE-2026-6684 (4.6, Medio): una tabla de particiones GPT mal formada (el mapa del disco) puede bloquear el dispositivo durante el montaje. Es el único de los siete fijados en sentido ascendente, en FatFs R0.16.

Aquí está la parte difícil. FatFs es mantenido por un desarrollador en un pequeño rincón de Internet, y runZero dice que intentó repetidamente comunicarse con el mantenedor y se conectó con el centro de coordinación JPCERT/CC de Japón, sin respuesta.

Según runZero, no existe una solución inicial para los errores de corrupción de memoria, no hay una lista de correo de seguridad y no hay forma de que los muchos productos que incluyen FatF sepan que están afectados. La actualización ayuda con el bloqueo de GPT, ya que la versión actual lo bloquea, pero el resto corresponde a los proveedores intermedios para parchearlo por su cuenta.

runZero nombra las plataformas afectadas, incluidas Espressif ESP-IDF, STMicroelectronics STM32Cube, Zephyr, MicroPython, ArduPilot, RT-Thread, Mbed, Samsung TizenRT y el actualizador SWUpdate. Eso lleva el problema al IoT de consumo, los equipos industriales, los drones y las carteras criptográficas.

Hasta la divulgación de runZero el 1 de julio, no se habían reportado ataques que utilizaran estos errores y ninguno ha aparecido desde entonces. Pero el material del exploit ya es público: runZero envió imágenes de disco de prueba de concepto, un arnés de prueba y un ejemplo funcional de exploit basado en QEMU en un repositorio complementario.

Si crea firmware que toca medios FAT o exFAT, el consejo es directo. Encuentre la copia de FatF en su producto, audite el código contenedor que la rodea, observe detenidamente cómo maneja los nombres y tamaños de los archivos y planee aplicar parches.

Ciberseguridad

Si ejecuta dispositivos afectados, trate los puertos físicos y los canales de actualización como una superficie de ataque: limite quién puede conectar medios y esté atento a las actualizaciones de firmware de los proveedores.

¿Por qué esto sigue sucediendo?

runZero auditó manualmente los FatF por primera vez en 2017 y encontró que poco valía la pena informar. Al regresar en marzo de 2026, el equipo señaló una configuración lista para usar con el mismo código: Visual Studio Code, GitHub Copilot en modo «automático» y algunas indicaciones sencillas.

El LLM creó un fuzzer, una herramienta que introduce datos mal formados en el código hasta que algo se rompe. Eso sacó a la luz errores que la auditoría manual había pasado por alto y ayudó a confirmar que eran explotables.

Eso se ajusta a un patrón creciente. A finales de 2024, el agente Big Sleep de Google encontró un error de memoria real y explotable en SQLite que la fuzzing ordinaria no había detectado.

El mes pasado, un agente autónomo de IA descubrió 21 errores de seguridad de la memoria en FFmpeg, otra biblioteca C ampliamente integrada. El punto de runZero es contundente: si un canal de IA en su mayoría disponible en el mercado puede encontrarlos, cualquiera también puede hacerlo, por lo que sentarse en ellos silenciosamente no protege a nadie.

El problema de los parches es familiar. runZero espera que las correcciones posteriores lleven años, no días, y PixieFail es el precedente: un lote de nueve errores en 2024 en el código de arranque de red de EDK II, el firmware detrás de muchas marcas de PC y servidores, que los proveedores tardaron en parchar. Los FatF tienen la misma forma y un canal de solución más débil, porque no hay ninguna respuesta ascendente.

Esté atento a dos cosas: si el mantenedor de FatFs resurge con un parche y cómo responden los grandes proveedores de plataformas que lo agrupan. Hasta que lo hagan, supongamos que muchos dispositivos de envío leen almacenamiento que no es de confianza con un código que no tiene solución.

Google interrumpe la red de proxy residencial NetNut que abarca 2 millones de dispositivos domésticos – CYBERDEFENSA.MX

Google se ha degradado significativamente tuerca netauna de las redes más grandes que convierte los dispositivos domésticos en repetidores alquilados para el tráfico de otras personas.

En colaboración con el FBI, Lumen y otros, el Threat Intelligence Group (GTIG) de Google dijo esta semana había reducido en millones el conjunto de dispositivos utilizables de la red.

Google identifica NetNut, también rastreado como popacomo una red extendida a través de dispositivos domésticos en todo el mundo, incluidos televisores inteligentes y cajas de transmisión, y GTIG estima que la red tiene al menos 2 millones de dispositivos.

Si uno de esos dispositivos está en su casa, los extraños pueden dirigir su propio tráfico a través de su conexión a Internet y su dirección es la culpable de lo que hagan con él.

Cómo funciona

Una red de proxy residencial vende acceso a direcciones de Internet residenciales reales. Los atacantes pagan para dirigir su tráfico a través de su conexión de modo que parezca una navegación doméstica normal, no el tráfico del centro de datos que las herramientas de seguridad tienden a bloquear.

Para crear ese grupo, los operadores necesitan que su código se ejecute en dispositivos domésticos. Algunos dispositivos se envían con él preinstalado en hardware económico de otra marca; otros lo detectan cuando alguien instala una aplicación gratuita que lo oculta. Una vez que está en funcionamiento, el dispositivo se convierte en un «nodo de salida», una puerta por la que fluye el tráfico de otras personas.

Ciberseguridad

Google dice que un nodo de salida lleva el tráfico externo al interior de la red doméstica, dando a los atacantes un punto de apoyo para llegar a otros dispositivos en ella. Algunos de estos dispositivos domésticos también han sido incluidos en grandes botnets de ataque como Mirai y Badbox 2.0.

En una sola semana de junio, GTIG contó 316 grupos de amenazas distintos que utilizaban nodos de salida sospechosos de NetNut, incluidos grupos de ciberdelincuentes y de espionaje, para ocultar su ubicación real y ejecutar Ataques para adivinar contraseñas.

La empresa detrás de esto

A diferencia de la mayoría de las botnets proxy, NetNut se remonta a una empresa pública. En junio, investigadores en Qurium, Synthient, Nokia Deepfield y Spur vincularon a Popa con NetNut.

NetNut es un proveedor de proxy propiedad de la empresa israelí que cotiza en bolsa Alarum Technologies (NASDAQ: ALAR). En una prueba controlada, Synthient dijo El tráfico que envió al portal comercial de NetNut salió a través de un dispositivo que había inscrito en Popa.

Synthient lo planteó como evidencia de la ruta del tráfico, no como prueba de lo que NetNut sabía o pretendía. La propia inteligencia de Google coincide: trata a NetNut y Popa como la misma red, y dice que los informes públicos coinciden con su visión de cómo NetNut construye su botnet. Hacker News cubrió los hallazgos de los investigadores cuando fueron publicados.

Alarum rechaza la etiqueta de «botnet». Califica la investigación como «afirmaciones demostrablemente inexactas y deducciones erróneas en lugar de hechos verificados», y dice que su software es para compartir ancho de banda de forma consentida que no compromete los dispositivos en los que se ejecuta.

Las pruebas de los investigadores complican esa defensa: Synthient informó que ninguna de las más de 20 aplicaciones que examinó realmente mostró a los usuarios una solicitud de consentimiento.

Por qué un derribo no es suficiente

Cortar NetNut es complicado por diseño. NetNut ejecuta un programa de revendedores que permite a otras empresas vender su red con sus propias marcas. Google dice que tiene gran confianza en que muchas marcas de proxy populares, aparentemente separadas, en realidad están revendiendo el mismo grupo de NetNut.

Entonces, una sola eliminación afecta a muchas marcas que parecen independientes pero no lo son.

Ciberseguridad

Es también por eso que Google llama a esto degradación, no muerte. Dice que su acción anterior contra una red IPIDEA similar demostró que estas redes pueden parecer resistentes: los operadores comienzan a comprar capacidad de sus rivales y, de hecho, se convierten ellos mismos en revendedores. Un daño real y duradero, dice Google, significa perseguir a varios proveedores conectados a la vez.

En enero, Google y sus socios interrumpieron IPIDEA, una red con sede en China que en su apogeo era una de las más grandes de su tipo. En julio de 2025, Google llevó ante los tribunales a los operadores de Badbox 2.0, la botnet de dispositivos Android TV secuestrados cuyos componentes se superponen con los de Popa. En cada ocasión, las redes se mostraron testarudas.

Qué deberían hacer los consumidores

La señal de advertencia más clara es una aplicación que ofrece pagarle por su «ancho de banda no utilizado» o por «compartir su Internet». Esa es una de las principales formas en que crecen estas redes.

Más allá de eso:

  • Cíñete a las tiendas de aplicaciones oficiales y comprueba qué permisos solicita una aplicación VPN o proxy.
  • Mantenga activadas las protecciones integradas como Google Play Protect.
  • Compre cajas de transmisión y hardware de TV inteligente de fabricantes conocidos, no de marcas anónimas.

La demanda de estas direcciones particulares no desaparece cuando una red deja de funcionar; simplemente se mueve. Para los defensores y las plataformas, la siguiente señal a observar es si el tráfico vinculado a NetNut resurge bajo las marcas de revendedores.

La agencia de espionaje de Canadá utilizó la primera orden de su tipo para limpiar dispositivos infectados por botnets – CYBERDEFENSA.MX

El servicio de espionaje de Canadá obtuvo el permiso de un juez para acceder a servidores infectados, enrutadores domésticos y equipos de IoT ubicados en suelo canadiense y neutralizar dos botnets extranjeras.

El Tribunal Federal emitió un versión pública del fallo del 15 de junio. Es la primera vez que el Servicio de Inteligencia de Seguridad de Canadá ha utilizado sus poderes de orden de reducción de amenazas de esta manera.

La orden permitió al CSIS alterar, degradar y destruir los datos de la botnet en las máquinas infectadas y desconectar los dispositivos de las redes.

Los objetivos eran servidores con sede en Canadá, enrutadores para pequeñas oficinas y oficinas domésticas (SOHO) y dispositivos de Internet de las cosas: timbres Ring, cámaras de seguridad, televisores y otros dispositivos habilitados para Wi-Fi.

La jueza Catherine Kane concedió la orden el 1 de mayo de 2024, la renovó en agosto y emitió los motivos confidenciales en febrero de 2026. La orden permaneció fuera de la vista del público durante más de dos años, hasta su publicación redactada este mes.

El CSIS necesitaba la orden porque la limpieza probablemente habría sido un delito sin ella. Acceder al dispositivo de otra persona y borrar datos es un daño informático según el Código Penal, por lo que el Servicio necesitaba la aprobación de un juez antes de tocar las máquinas.

El tribunal consideró que la amenaza a Canadá estaba claramente establecida e inminente, y que las medidas eran necesarias, razonables y proporcionales. Destacó que la operación se centró en los dispositivos, no en las personas: no se buscaron identidades de usuarios, no se interceptó ningún contenido, y los datos personales recogidos fueron destruidos incidentalmente.

Ciberseguridad

Las dos botnets ejecutaron el manual de retransmisión estándar. Un nivel de mando emitió las órdenes; una capa de dispositivos infectados transmitía el tráfico. Al enrutarse a través de hardware canadiense secuestrado, un estado extranjero puede parecer una conexión ordinaria, un trabajador a domicilio o un cliente de ISP, mientras investiga infraestructura crítica, redes gubernamentales y militares.

El propietario del timbre infectado parece responsable del tráfico que nunca envió. El tribunal señaló al sector energético entre los objetivos y advirtió que el Los adversarios podrían dirigir las botnets. para investigar y potencialmente alterar la infraestructura canadiense.

El fallo público resuelve el qué: dos adversarios extranjeros, una amenaza a la seguridad de Canadá, según consideró claramente el tribunal. Lo que desnuda es el quién. El momento y la técnica coinciden con un momento específico a principios de 2024, pero The Bureau, que salió a la luz el fallodice que no puede decir a partir de las razones redactadas si las dos botnets de Canadá eran chinas, ambas rusas o una de cada. La mano del Estado extranjero es un hallazgo. La bandera es la redacción.

Misma táctica, una autoridad diferente

Ese momento fue una serie de limpiezas de botnets ordenadas por tribunales en los Estados Unidos. En una operación de diciembre de 2023, el FBI utilizó el propio canal de comando de la botnet para eliminar el malware KV-botnet de cientos de enrutadores SOHO de EE. UU., en su mayoría cajas Cisco y NetGear al final de su vida útil que Volt Typhoon, vinculado a China, estaba usando para ocultar el acceso que había plantado antes de una posible crisis dentro de los sistemas de comunicaciones, energía, agua y transporte estadounidenses.

Semanas más tarde, llevó a cabo una operación casi idéntica contra una red separada de enrutadores Ubiquiti que el GRU de Rusia, el grupo APT28, había convertido en un repetidor de espionaje.

El centro cibernético de Canadá se había sumado a las advertencias de los aliados sobre el uso abusivo de los equipos SOHO y IoT por parte de actores estatales. La misma forma ordenada por el tribunal en ambas ocasiones: equipo de consumo descuidado, un operador estatal, un juez aprobando la desinfección remota.

La diferencia es quién tiene la orden judicial. Las operaciones estadounidenses fueron las fuerzas del orden, el FBI y el Departamento de Justicia que actuaron bajo la autoridad de búsqueda e incautación.

Ciberseguridad

El de Canadá es un servicio de inteligencia que utiliza medidas de reducción de amenazas, el poder del CSIS para desbaratar activamente una amenaza en lugar de simplemente recopilar información sobre ella, escrito en la Ley del CSIS hace años y reelaborado en el Ley de Seguridad Nacional de 2017que entró en vigor en 2019. El CSIS nunca lo había alcanzado así hasta ahora.

Todavía todo se reduce a los enrutadores antiguos

La lección para los defensores es aburrida. Las botnets se alimentan de equipos que nadie mantiene: enrutadores al final de su vida útil que aún están conectados a la red, kits de IoT que nunca recibieron su última actualización de firmware, cualquier cosa que tenga credenciales predeterminadas con un panel de administración orientado a Internet.

Una limpieza gubernamental no toca eso. En las operaciones de EE. UU., el malware desapareció, pero las debilidades persistieron, y un reinicio o un restablecimiento de fábrica podría deshacer la solución y reabrir la puerta a la reinfección. Retirar el hardware inactivo y bloquear lo que queda depende del propietario, no de la agencia que lo limpió.

Un cabo suelto que el fallo público no cierra: la solicitud, según el relato de la Oficina, se apoyó en direcciones IP que el CSIS había recopilado sin orden judicial, semanas después de que la Corte Suprema de Canadá detuviera en R. contra Bykovets que una dirección IP conlleva una expectativa razonable de privacidad.

Si eso concuerda con las autoridades de recolección del CSIS y si alguna vez se informó a los propietarios de los dispositivos desinfectados, permanece abierto.

CISA advierte a los clientes de Fortinet que FortiBleed llega a 86.644 dispositivos FortiGate – CYBERDEFENSA.MX

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el jueves instado Los clientes de Fortinet con dispositivos FortiGate deben tomar medidas para protegerse contra la actividad maliciosa continua dirigida a miles de dispositivos con acceso a Internet.

La amplia campaña, que se cree que es obra de actores de amenazas de habla rusa, ha recibido el nombre en código FortiBleed. El número de dispositivos comprometidos asciende a 86.644 al 19 de junio de 2026.

Según datos de SOCRadar, las cuentas de administrador genéricas (35%) y las cuentas integradas del sistema Fortinet (28,3%) juntas constituyen la mayoría de las credenciales comprometidas. Las cuentas específicas de la organización representan el 36,7% de las credenciales violadas restantes.

«Esto apunta directamente a una falla generalizada a la hora de cambiar el nombre de las cuentas predeterminadas o rotar las credenciales de fábrica, dando al atacante una lista de objetivos altamente confiable antes de que fuera necesaria cualquier fuerza bruta», dijo SOCRadar.

«Las cuentas específicas de organizaciones que encabezan la lista son significativas. Significa que el atacante no solo está recopilando credenciales predeterminadas sino que también ha comprometido con éxito cuentas creadas por las propias organizaciones, posiblemente provenientes de infracciones anteriores donde las contraseñas nunca se cambiaron».

Las telecomunicaciones, el gobierno y la educación se han convertido en los tres sectores más afectados, con la mayor exposición ubicada en India, Estados Unidos, México, Colombia y Tailandia.

Ciberseguridad

Se dice que el actor de amenazas escaneó masivamente Internet en busca de puntos finales de inicio de sesión remoto de Fortinet y luego empleó una herramienta personalizada para rociar esos puntos finales identificados con combinaciones conocidas de inicio de sesión y contraseña en un intento de ingresar a ellos.

El ataque totalmente automatizado se basa en un enfoque autosostenible de dos pasos:

  • El actor de amenazas intenta obtener una lista seleccionada de contraseñas de Fortinet filtradas en dispositivos a través de Internet.
  • Una vez obtenido el acceso, monitorean pasivamente el tráfico de red que pasa por los dispositivos para recopilar credenciales adicionales, que luego se utilizan para comprometer más dispositivos.

Las credenciales son legítimas y válidas, y los atacantes verifican cada una de ellas antes de agregarlas a una base de datos de inicios de sesión confirmados y funcionales.

«La magnitud de esta brecha afecta a casi todos los sectores de la economía global, sin escatimar a ninguna industria», Hudson Rock dicho. «Los actores de amenazas han creado una base de datos verificada de credenciales de trabajo para algunas de las empresas más grandes del planeta».

El Centro Nacional de Seguridad Cibernética del Reino Unido (NCSC) ha descrito FortiBleed como una campaña global dirigida a firewalls Fortinet y puertas de enlace VPN de Internet utilizando métodos como fuerza bruta, ataque de diccionario y relleno de credenciales.

Se sospecha que los actores de la amenaza probablemente explotaron mecanismos de hash de credenciales más antiguos y la forma en que históricamente se han almacenado las credenciales dentro de los archivos de configuración de FortiGate para llevar a cabo el ataque a gran escala.

«Fortinet introdujo el hash de contraseñas basado en PBKDF2 para las credenciales de administrador en FortiOS 7.2.11, 7.4.8 y 7.6.1, reemplazando el mecanismo de almacenamiento heredado basado en SHA-256», Arctic Wolf dicho. «Sin embargo, al actualizar desde versiones anteriores, las contraseñas de administrador existentes permanecen almacenadas como hashes SHA-256 hasta que el administrador correspondiente inicie sesión exitosamente después de la actualización».

«Como resultado, es probable que muchas organizaciones continúen almacenando credenciales de administrador utilizando SHA-256 más antiguo con mecanismos de hash de Salt».

Ciberseguridad

En una declaración compartida con The Hacker News, un portavoz de Fortinet dijo que «los datos involucrados probablemente sean un intercambio de datos de incidentes anteriores, así como fuerza bruta de credenciales, y no están relacionados con ningún incidente o aviso actual», instando a las organizaciones a seguir las mejores prácticas, incluida la rotación periódica de credenciales de seguridad y la habilitación de la autenticación multifactor (MFA).

CISA ha esbozado las siguientes recomendaciones para defenderse de la actividad:

  • Termine todas las sesiones administrativas y VPN SSL activas, restablezca todas las contraseñas administrativas y VPN de Fortinet, especialmente en sistemas con acceso a Internet, y aplique políticas de contraseñas seguras.
  • Asegúrese de utilizar la función de derivación de clave basada en contraseña 2 (PBKDF2) algoritmo para almacenar credenciales de administrador y eliminar hashes heredados más débiles.
  • Revise los registros de firewall, VPN, autenticación y controlador de dominio para detectar signos de acciones sospechosas, incluidos cambios de configuración no autorizados.
  • Habilite MFA resistente al phishing en todas las puertas de enlace externas e interfaces administrativas.
  • Reduzca la superficie de ataque y bloquee la gestión.

El incidente de FortiBleed salió a la luz por primera vez la semana pasada después de que el investigador de seguridad Volodymyr «Bob» Diachenko descubriera un servidor que contenía la base de datos de credenciales de inicio de sesión en funcionamiento para miles de firewalls y puertas de enlace VPN en 194 países. Según SOCRadar, el servidor también organizó las herramientas y los scripts de automatización del atacante.

Los hallazgos demuestran una vez más cómo la reutilización de credenciales y la mala higiene de las contraseñas pueden ser utilizadas como armas por actores maliciosos, sin mencionar que los dispositivos de seguridad perimetral siguen siendo un objetivo lucrativo para obtener acceso inicial a entornos empresariales.

La botnet JDY vinculada a China se expande a más de 1500 dispositivos para reconocimiento cibernético – CYBERDEFENSA.MX

Los investigadores de ciberseguridad han advertido sobre un «resurgimiento y expansión» de JDYuna red encubierta asociada con actores de amenazas patrocinados por el estado del nexo con China.

«La botnet JDY comprende más de 1.500 SOHO [small office and home office] y dispositivos IoT y opera como un escáner de alto rendimiento controlado centralmente que se utiliza para descubrir, tomar huellas dactilares y mapear continuamente servicios expuestos a escala», explicó Black Lotus Labs de Lumen. dicho en un informe compartido con The Hacker News.

JDY se marcó por primera vez como un clúster dentro de otra botnet con nombre en código KV-botnet a mediados de diciembre de 2023. Utilizada principalmente para un escaneo más amplio contra objetivos de Internet, la red sigilosa que comprende enrutadores SOHO, firewalls y dispositivos IoT comprometidos ha sido utilizada por grupos de hackers chinos como Volt Typhoon.

Tras la eliminación de la botnet KV por parte del gobierno de EE. UU. a principios de 2024, los operadores de la botnet comenzaron a realizar cambios de comportamiento en la red, y el segundo clúster de KV se desconectó en gran medida. Se sospecha que los operadores ofrecen la botnet a varios grupos de hackers, mientras ellos mismos realizan el reconocimiento y la localización de objetivos.

Ciberseguridad

Los últimos hallazgos de Black Lotus Labs muestran que el malware ha ampliado su alcance para infectar una gama más amplia de dispositivos y actuar como un conducto para alimentar «datos de reconocimiento estructurados» a un ecosistema de escaneo más grande para la identificación y explotación de objetivos de seguimiento.

Específicamente, el clúster JDY se está utilizando para realizar escaneos específicos y tomas de huellas digitales de servicios con el objetivo de señalar infraestructuras vulnerables luego de revelaciones públicas. Esto apunta a un esfuerzo de reconocimiento industrializado, cuyos resultados son aprovechados por los grupos de Estados-nación chinos.

Esto se ha complementado con un crecimiento en el tamaño de la botnet, que pasó de 650 bots a principios de enero de 2024 a más de 1.500 dispositivos comprometidos. La mayoría de los nodos pirateados se encuentran en Estados Unidos y Brasil, seguidos de Europa y Asia.

Mientras que anteriormente el clúster incluía principalmente enrutadores Cisco RV320 y RV325, la composición actual de la botnet es mucho más diversa e incluye dispositivos de Araknis, Mimosa Networks, Ubiquiti, Draytek, Hikvision y Linksys.

«La gran cantidad de dispositivos SOHO/IoT de la botnet con sede en EE. UU. permite a los operadores de la botnet evadir las defensas y los controles tradicionales basados ​​en IP, como geofencing, detección basada en la reputación de IP y listas de bloqueo estáticas», dijo Black Lotus Labs.

«Al distribuir su actividad de escaneo y reconocimiento en una amplia gama de direcciones IP, los operadores hacen que sea menos probable que cualquier IP sea etiquetada como escáner y bloqueada. Además, el uso de dispositivos SOHO e IoT comprometidos ayuda a que esta actividad se combine con el tráfico de usuarios legítimo».

La arquitectura que impulsa la botnet se describe mejor como en capas: los operadores usan nodos Tor para administrar la infraestructura infectada, incluidos los servidores de comando y control (C2) y de carga útil. Los servidores C2 dirigen a los robots para que realicen reconocimientos específicos y perfiles del sistema, en lugar de escaneos indiscriminados. Los resultados de los escaneos se envían a servidores centrales para la recopilación continua de inteligencia en un esfuerzo por promover los objetivos de los actores de amenazas chinos.

Las cadenas de ataques utilizan como arma las vulnerabilidades recientemente reveladas en dispositivos perimetrales (por ejemplo, CVE-2026-35616) para entregar un dropper de script de shell que verifica si el malware ya está activo y, en caso contrario, procede a descargar la carga útil principal según la arquitectura del procesador detectada (por ejemplo, mips, mips64, mipsel o mipsel64). Una vez que se inicia el malware, se elimina del disco.

El malware que facilita el escaneo y el reconocimiento de objetivos está diseñado para tomar huellas dactilares del host, recibir tareas de escaneo desde un servidor C2 central, realizar sondeos asistidos por TCP, SSL, UDP e ICMP de gran volumen, capturar respuestas (certificados TLS, metadatos, etc.) e informar los resultados al servidor de envío. El objetivo es realizar un reconocimiento de la infraestructura en lugar de una explotación.

Ciberseguridad

Una funcionalidad notable del malware es su capacidad de adaptar su metodología de escaneo en función de sus privilegios en el sistema local. Si puede abrir un socket sin formato, una indicación de privilegios de root, inicia el proceso de alta velocidad. escaneo SINC utilizando paquetes TCP personalizados. Si los sockets sin formato no están disponibles o si la tarea es un escaneo web, el motor de escaneo recurre al uso de conexiones TCP y TLS estándar o emplea protocolos como UDP e ICMP.

Lo más probable es que esta actividad informe el descubrimiento de activos, los canales de detección de vulnerabilidades y los sistemas de explotación o orquestación de ataques posteriores, dijo la compañía de ciberseguridad.

«JDY demuestra cómo las botnets IoT/SOHO y las redes encubiertas de dispositivos comprometidos se están utilizando para una rápida explotación de vulnerabilidades», dijo la compañía. «El crecimiento y la operación continua de JDY ilustran cómo las redes de reconocimiento modernas persisten a pesar de los derribos y se adaptan como una capacidad duradera dentro de un ecosistema adversario más amplio».

«La evolución de JDY de un componente de apoyo de la botnet KV a una capacidad de reconocimiento independiente y de alto rendimiento demuestra que la interrupción de nodos o grupos individuales no elimina la capacidad subyacente. La capacidad persiste, se adapta y continúa proporcionando a los adversarios datos de objetivos oportunos, a menudo a las pocas horas de la divulgación de la vulnerabilidad».

VerdantBamboo implementa la variante BSD de BRICKSTORM en dispositivos Linux – CYBERDEFENSA.MX

Se ha observado que un grupo de ciberespionaje de China-nexus implementa una variante BSD de una puerta trasera conocida llamada BRICKSTORM, así como otras dos familias de malware con nombre en código PLENET (también conocido como GRIMBOLT) y AGENTPSD para apuntar a sistemas Linux.

Volexity ha atribuido la actividad a un grupo de amenazas que rastrea como Verdebambúque según dijo se superpone con grupos de piratería conocidos como Clay Typhoon (Microsoft), UNC5221 (Google) y Warp Panda (CrowdStrike).

La compañía de ciberseguridad dijo que descubrió la intrusión durante un compromiso de respuesta a incidentes en septiembre de 2025, cuando se supo que el adversario había comprometido el sistema Egnyte Storage Sync de una víctima anónima al explotar una falla de escalada de privilegios local para implementar BRICKSTORM. El problema se solucionó en Storage Sync versión 13.13lanzado en marzo de 2026.

«VerdantBamboo había accedido periódicamente al dispositivo a través de direcciones IP asignadas a través de la VPN SSL web de la organización víctima», dijeron los investigadores Damien Cash, Paul Rascagneres, Steven Adair y Tom Lancaster en un informe técnico publicado la semana pasada.

Ciberseguridad

«El actor de amenazas utilizó las capacidades de proxy del malware implementadas en el sistema Storage Sync, junto con credenciales comprometidas, para acceder al entorno Microsoft 365 (M365) de la víctima».

Se evalúa que estos pasos se tomaron para integrarse con el tráfico de red legítimo y evadir las políticas de acceso condicional, y que el compromiso inicial ocurrió al menos 18 meses antes.

Después de la reparación inicial, se dice que VerdantBamboo realizó una devolución, violando la misma organización al usar credenciales administrativas robadas para conectarse al firewall y luego abusar de ese acceso para configurar el acceso VPN SSL web al dispositivo, conectarse a otros sistemas e implementar malware adicional en un dispositivo Synology Network Attached Storage (NAS).

Desde entonces, una investigación más profunda ha descubierto que el actor de la amenaza había comprometido de hecho el proveedor de servicios gestionados (MSP) de la organización víctima, infectando específicamente el firewall pfSense de su MSP con una variante BSD de BRICKSTORM casi al mismo tiempo que también se había violado el sistema Storage Sync de la víctima.

Se cree que la víctima se vio comprometida debido a la violación del MSP por parte del actor de la amenaza. Las dos familias de malware implementadas en el dispositivo NAS a través de SSH son las siguientes:

  • PLENET (también conocido como GRIMBOLT), una puerta trasera multiplataforma desarrollada en .NET Core y una nueva versión de BRICKSTORM compilada utilizando compilación nativa anticipada (AOT). Admite shell interactivo, ejecución remota de comandos, manipulación de archivos y cambio de servidor de comando y control (C2).
  • AGENTPSD, un caparazón inverso basado en Python que probablemente funcione como respaldo en caso de que el implante primario deje de funcionar
Ciberseguridad

Vale la pena señalar que Google informó sobre el uso de PLENET en la naturaleza a principios de febrero en relación con ataques montados por un grupo de amenazas sospechoso del nexo con China denominado UNC6201 que aprovechó una vulnerabilidad en Dell RecoverPoint para máquinas virtuales (CVE-2026-22769, puntuación CVSS: 10.0) como día cero desde mediados de 2024.

«VerdantBamboo es un actor de amenazas altamente sofisticado que busca aprovechar una combinación de técnicas de vida de la tierra y la implementación de malware en sistemas que tradicionalmente no ejecutan o no pueden ejecutar software EDR», dijo Volexity.

«Este actor de amenazas parece tener un buen conocimiento de los dispositivos propietarios, lo que les permite implementar malware con mecanismos de persistencia personalizados. También parecen tener una disciplina de seguridad operativa destinada a aprovechar un número limitado de dominios y direcciones IP por víctima y configurar nombres de implantes personalizados y persistencia por dispositivo».

Las autoridades holandesas desmantelan una botnet vinculada a 17 millones de dispositivos infectados – CYBERDEFENSA.MX

Las autoridades holandesas han anunciado la eliminación de una botnet que esclavizaba a millones de dispositivos infectados, incluidos ordenadores, tabletas, teléfonos inteligentes y dispositivos IoT, para llevar a cabo ataques maliciosos.

La red de bots, según la política holandesa y el Centro Nacional de Seguridad Cibernética (NCSC), constaba de al menos 17 millones de dispositivos infectados. Más de 200 servidores ubicados en los Países Bajos actuaron como infraestructura backend de la plataforma.

Según un comunicado emitido Según el NCSC, los agentes de policía confiscaron un subconjunto de estos servidores de un proveedor de alojamiento que proporcionaba la infraestructura. Se dice que el proveedor desconectó posteriormente la botnet tras su uso con fines delictivos.

Aunque el nombre de la botnet no se mencionó explícitamente, el medio de noticias local NL Times reportado que el servicio en cuestión era Asocks, una empresa que ofrece apoderados residenciales. En abril de 2024, el equipo Satori Threat Intelligence de HUMAN identificó una campaña denominada PROXYLIB que involucraba dispositivos Android infectados con proxyware de LumiApps y Asocks.

Ciberseguridad

Según los detalles compartidos en el sitio web de Asocks, la plataforma anuncia proxies corporativos, residenciales y móviles para suscripciones mensuales de entre $ 5 y $ 15, con descuentos del 5 al 15 % para compras al por mayor que van de 10 a 100 proxies.

apoderados residenciales tener usos legítimos y beneficios de privacidad, incluido el acceso a recursos web geográficamente restringidos. Sin embargo, el ecosistema también es sombrío, ya que muchos proveedores atienden a delincuentes que compran acceso a dispositivos comprometidos inscritos en estas redes para enrutar tráfico malicioso y llevar a cabo ataques cibernéticos.

«Los dispositivos pueden convertirse en parte de una botnet cuando son accesibles para actores maliciosos», dijo el NCSC. «Después de obtener acceso, los atacantes pueden instalar malware que permite controlar el dispositivo de forma remota. Esto permite que el dispositivo forme parte de una red utilizada para actividades cibercriminales».

Para contrarrestar la amenaza que representa el malware botnet, se recomienda mantener los sistemas operativos actualizados, mantener la visibilidad de los dispositivos periféricos como enrutadores, usar contraseñas seguras, habilitar la autenticación de dos factores siempre que sea posible, instalar aplicaciones de fuentes confiables, cambiar las contraseñas predeterminadas y proteger las redes Wi-Fi con WPA2 o WPA3.