PCPJack Credential Stealer explota 5 CVE para propagarse como gusanos en sistemas en la nube – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un nuevo marco de robo de credenciales denominado PCPJack que apunta a la infraestructura de la nube expuesta y elimina cualquier artefacto vinculado a TeamPCP de los entornos.

«El conjunto de herramientas recopila credenciales de la nube, contenedores, desarrolladores, productividad y servicios financieros, luego extrae los datos a través de una infraestructura controlada por el atacante mientras intenta difundirlos a hosts adicionales», dijo el investigador de seguridad de SentinelOne, Alex Delamotte. dicho en un informe publicado hoy.

PCPJack está diseñado específicamente para apuntar a servicios en la nube como Docker, Kubernetes, Redis, MongoDB, RayML y aplicaciones web vulnerables, lo que permite a los operadores propagarse como un gusano, así como moverse lateralmente dentro de las redes comprometidas.

Se considera que el objetivo final de la campaña de ataque a la nube es generar ingresos ilícitos para los actores de la amenaza mediante el robo de credenciales, fraude, spam, extorsión o reventa de acceso robado. El

Ciberseguridad

Lo que hace que esta actividad sea notable es que comparte importantes coincidencias de objetivos con TeamPCP, un actor de amenazas que saltó a la fama a fines del año pasado al explotar vulnerabilidades de seguridad conocidas (por ejemplo, reaccionar2shell) y configuraciones erróneas en los servicios en la nube para incluir los puntos finales en una red en constante expansión para llevar a cabo el robo de datos y otras acciones posteriores a la explotación.

Al mismo tiempo, PCPJack carece de un componente de minería de criptomonedas, a diferencia de TeamPCP. Si bien no se sabe por qué no se adoptó esta obvia estrategia de monetización, las similitudes entre los dos grupos indican que PCPJack podría ser obra de un ex miembro de TeamPCP que está familiarizado con el oficio del grupo.

El punto de partida del ataque es un script de shell de arranque que se utiliza para preparar el entorno (como configurar el host de carga útil) y descargar herramientas de la siguiente etapa, mientras simultáneamente toma medidas para infectar su propia infraestructura, terminar y eliminar procesos o artefactos asociados con TeamPCP, instalar Python, establecer persistencia, descargar seis scripts de Python, iniciar el script de orquestación y eliminarse.

Las seis cargas útiles de Python son las siguientes:

  • gusano.py (escrito en el disco como monitor.py), el orquestador principal que lanza los módulos especialmente diseñados, realiza el robo de credenciales locales y propaga el conjunto de herramientas a otros hosts explotando fallas conocidas (CVE-2025-55182, CVE-2025-29927, CVE-2026-1357, CVE-2025-9501y CVE-2025-48703), y usa Telegram para comando y control (C2)
  • analizador.py (utils.py), para manejar la extracción de credenciales para categorizar claves y secretos robados
  • lateral.py (_lat.py), para facilitar el reconocimiento, recopilar secretos y permitir el movimiento lateral entre los servicios SSH, Kubernetes, Docker, Redis, RayML y MongoDB.
  • cripto_util.py (_cu.py), para cifrar las credenciales antes de la filtración al canal de Telegram del atacante
  • rangos_nube.py (_cr.py), para recopilar rangos de direcciones IP asignados a Amazon Web Services (AWS), Google Cloud, Microsoft Azure, Cloudflare, Cloudfront y Fastly, y actualizar los datos cada 24 horas.
  • cloud_scan.py (_csc.py), para ejecutar el escaneo de puertos en la nube para propagación externa a través de los servicios Docker, Kubernetes, MongoDB, RayML o Redis

Los objetivos de propagación del script del orquestador provienen de archivos parquet que el gusano extrae directamente de Common Crawl, una organización sin fines de lucro que rastrea la web y proporciona sus archivos y conjuntos de datos al público sin costo adicional.

Ciberseguridad

«Al extraer información y credenciales del sistema, el operador de PCPJack incluso recopila métricas de éxito sobre si TeamPCP ha sido desalojado de entornos específicos en un campo ‘PCP reemplazado’ enviado al C2», dijo Delamotte. Esto «implica un enfoque directo en las actividades del actor de la amenaza en lugar de un puro oportunismo de ataque a la nube».

Un análisis más detallado de la infraestructura del actor de amenazas ha descubierto otro script de shell («check.sh») que detecta la arquitectura de la CPU y recupera el binario Sliver apropiado. También escanea los puntos finales del Servicio de metadatos de instancia (IMDS), las cuentas de servicio de Kubernetes y las instancias de Docker en busca de credenciales asociadas con Anthropic, Digital Ocean, Discord, Google API, Grafana Cloud, HashiCorp Vault, OnePassword y OpenAI, y las transmite a un servidor externo.

«En general, los dos conjuntos de herramientas están bien desarrollados e indican que el propietario valora la creación de código como un marco modular, a pesar de algunas redundancias en el comportamiento», dijo SentinelOne. «Esta campaña no [deploy miners]y elimina deliberadamente las funciones de minero asociadas con TeamPCP. A pesar de eso, este actor tiene alcances bien definidos para extraer credenciales de criptomonedas».

La botnet xlabs_v1 basada en Mirai explota ADB para secuestrar dispositivos IoT para ataques DDoS – CYBERDEFENSA.MX

Investigadores de ciberseguridad han expuesto una nueva botnet derivada de Mirai que se autoidentifica como xlabs_v1 y apunta a dispositivos expuestos a Internet que ejecutan Android Debug Bridge (BAsD) para alistarlos en una red capaz de llevar a cabo ataques distribuidos de denegación de servicio (DDoS).

Hunt.io, que detallado el malware, dijo que hizo el descubrimiento después de identificar un directorio expuesto en un servidor alojado en los Países Bajos en la dirección IP «176.65.139[.]44» sin necesidad de autenticación.

El malware admite «21 variantes de inundación en TCP, UDP y protocolos sin formato, incluidos RakNet y UDP en forma de OpenVPN, capaces de eludir la protección DDoS de nivel de consumidor», dijo Hunt.io, y agregó que se ofrece como un servicio DDoS de alquiler diseñado para apuntar a servidores de juegos y hosts de Minecraft.

Lo que hace que xlabs_v1 sea notable es que busca dispositivos Android que ejecutan un servicio ADB expuesto en el puerto TCP 5555, lo que significa que cualquier equipo que venga con la herramienta habilitada de forma predeterminada, como cajas de TV Android, decodificadores y televisores inteligentes, podría ser un objetivo potencial.

Ciberseguridad

Además de un APK de Android («boot.apk», el malware admite compilaciones de múltiples arquitecturas que cubren ARM, MIPS, x86-64 y ARC, lo que indica que también está diseñado para apuntar a enrutadores residenciales y hardware de Internet de las cosas (IoT).

El resultado es una botnet especialmente diseñada para recibir un comando de ataque desde el panel del operador («xlabslover[.]lol») y generar una avalancha de tráfico basura bajo demanda, dirigiendo específicamente el ataque DDoS contra los servidores del juego.

«El bot está vinculado estáticamente a ARMv7, se ejecuta en firmwares de Android eliminados y se entrega a través de pegados de ADB-shell en /data/local/tmp», explicó Hunt.io. «La lista de carga útil de nueve variantes del operador está adaptada a decodificadores de TV Android, decodificadores, televisores inteligentes y hardware ARM de grado IoT que se envía con ADB habilitado».

Existe evidencia que indica que el servicio de alquiler de DDoS presenta precios por niveles de ancho de banda. Esta evaluación se basa en la presencia de una rutina de creación de perfiles de ancho de banda que recopila el ancho de banda y la geolocalización de la víctima.

Este componente abre 8.192 sockets TCP paralelos al servidor Speedtest geográficamente más cercano, los satura durante 10 segundos e informa la velocidad de transferencia de datos medida al panel. El objetivo, señaló Hunt.io, es asignar cada dispositivo comprometido a un nivel de precios para sus clientes de pago.

Un aspecto importante a destacar aquí es que la botnet existe después de enviar la información del ancho de banda en Megabits por segundo (Mbps), por lo que el operador debe reinfectar el dispositivo por segunda vez a través del mismo canal de explotación ADB, dada la ausencia de un mecanismo de persistencia.

«El bot no se escribe en ubicaciones de persistencia del disco, no modifica los scripts de inicio, no crea unidades systemd y no registra trabajos cron», dijo Hunt.io. «Este diseño sugiere que el operador ve el sondeo del ancho de banda como una operación poco frecuente de actualización de niveles de flota en lugar de una verificación previa al vuelo por ataque, y el ciclo resultante de salida y reinfección es la intención del diseño».

xlabs_v1 también cuenta con un subsistema «asesino» para eliminar a los competidores de modo que pueda usurpar todo el ancho de banda ascendente del dispositivo víctima y usarlo para llevar a cabo el ataque DDoS. Actualmente no se sabe quién está detrás del malware, pero el actor de la amenaza se conoce con el apodo de «Tadashi», como lo demuestra una cadena cifrada con ChaCha20 incrustada en cada versión del bot.

Un análisis más detallado de la infraestructura coubicada ha descubierto un kit de herramientas de minería VLTRig Monero en el host 176.65.139[.]42, aunque actualmente no se sabe si los dos conjuntos de actividades son obra del mismo actor de amenazas.

Ciberseguridad

«En términos comercial-criminales, xlabs_v1 es de nivel medio. Es más sofisticado que el típico fork de Mirai para niños. […]pero menos sofisticado que el nivel superior de operaciones comerciales de alquiler de DDoS», dijo Hunt.io. «Este operador compite en precio y variedad de ataques, no en sofisticación técnica. El objetivo son los dispositivos IoT de consumo, los enrutadores residenciales y los operadores de servidores de juegos pequeños».

El desarrollo se produce cuando Darktrace reveló que una instancia de Jenkins mal configurada intencionalmente en su red honeypot fue atacada por actores de amenazas desconocidos para implementar una botnet DDoS descargada desde un servidor remoto («103.177.110[.]202»), mientras simultáneamente tomaba medidas para evadir la detección.

«La presencia de técnicas DoS específicas de los juegos resalta aún más que la industria del juego sigue siendo un objetivo generalizado de los ciberatacantes», dijo la empresa. dicho. «Es probable que esta botnet ya se haya utilizado contra servidores de juegos, lo que sirve como recordatorio para que los operadores de servidores se aseguren de que se implementen las mitigaciones adecuadas».

PhantomCore explota las vulnerabilidades de TrueConf para violar las redes rusas – CYBERDEFENSA.MX

Un grupo hacktivista proucraniano llamado núcleo fantasma se ha atribuido a ataques dirigidos activamente a servidores que ejecutan el software de videoconferencia TrueConf en Rusia desde septiembre de 2025.

Esto es según un informe publicado por Positive Technologies, que encontró que los actores de amenazas estaban aprovechando una cadena de exploits que comprende tres vulnerabilidades para ejecutar comandos de forma remota en servidores susceptibles.

«A pesar de que no existen exploits para esta cadena de vulnerabilidades de acceso público, los atacantes de PhantomCore lograron realizar sus investigaciones y reproducir las vulnerabilidades, lo que llevó a un gran número de casos de su funcionamiento en organizaciones rusas», afirman los investigadores Daniil Grigoryan y Georgy Khandozhko dicho.

núcleo fantasmatambién llamado Fairy Trickster, Head Mare, Rainbow Hyena y UNG0901, es el nombre asignado a un equipo de hackers con motivaciones políticas y financieras que ha estado activo desde 2022 tras la guerra ruso-ucraniana. Se sabe que los ataques organizados por el grupo roban datos confidenciales e interrumpen las redes de destino, y en algunos casos incluso implementan ransomware basado en el código fuente filtrado de Babuk y LockBit.

«El grupo lleva a cabo operaciones a gran escala manteniendo un fuerte sigilo, permaneciendo invisible en las redes de las víctimas durante períodos prolongados, gracias a las actualizaciones continuas y la evolución de las herramientas ofensivas internas», señaló la compañía en septiembre de 2025.

El Vulnerabilidades del servidor TrueConf explotados en los ataques se enumeran a continuación:

  • BDU:2025-10114 (Puntuación CVSS: 7,5): una vulnerabilidad de control de acceso insuficiente que podría permitir a un atacante realizar solicitudes a ciertos puntos finales administrativos (/admin/*) sin autenticación.
  • BDU:2025-10115 (Puntuación CVSS: 7,5): una vulnerabilidad que podría permitir a un atacante leer archivos arbitrarios en el sistema.
  • BDU-2025-10116 (Puntuación CVSS: 9,8): una vulnerabilidad de inyección de comandos que podría permitir a un atacante ejecutar comandos arbitrarios del sistema operativo.

La explotación exitosa de las tres vulnerabilidades podría permitir a un atacante eludir la autenticación y obtener acceso a la red de la organización. Aunque se implementaron parches de seguridad para abordar los problemas publicado por TrueConf El 27 de agosto de 2025, se detectaron los primeros ataques dirigidos a servidores TrueConf a mediados de septiembre de 2025, según Positive Technologies.

Ciberseguridad

En los ataques observados por el proveedor de seguridad ruso, el compromiso del servidor TrueConf permitió a los actores de amenazas usarlo como trampolín para moverse lateralmente a través de la red interna y lanzar cargas útiles maliciosas para facilitar el reconocimiento, la evasión de defensa y la recolección de credenciales, así como configurar canales de comunicación utilizando utilidades de túnel.

Se dice que al menos uno de esos compromisos exitosos condujo a la implementación de un shell web basado en PHP que es capaz de cargar archivos en el host infectado y ejecutar comandos remotos, junto con un archivo PHP que funciona como un servidor proxy para disfrazar solicitudes maliciosas como provenientes de un servidor legítimo.

Algunas de las otras herramientas entregadas como parte del ataque son las siguientes:

  • fantasmaPxPalomaun cliente de videoconferencia TrueConf malicioso que implementa un shell inverso para conectarse a un servidor remoto y recibir tareas para su posterior ejecución, lo que le permite ejecutar comandos, iniciar ejecutables y permitir que el tráfico se envíe a través del shell web antes mencionado.
  • PhantomSscp (DLL), MacTunnelRat (PowerShell), PhantomProxyLite (PowerShell), para establecer un punto de apoyo en un entorno violado a través de un túnel SSH inverso
  • ADRecon, para reconocimiento
  • Veeam-Get-Credsuna versión modificada del script de PowerShell para recuperar contraseñas relacionadas con el software Veeam Backup & Replication
  • DumpIt y MemProcFS, para recolección de credenciales
  • Administración remota de Windows (WinRM) y Protocolo de escritorio remoto (RDP), para movimiento lateral dentro del perímetro de la red
  • velociraptorpara acceso remoto
  • microcalcetines, rsocxy calcetinespara controlar hosts comprometidos desde una infraestructura controlada por atacantes utilizando un proxy SOCKS

Algunas intrusiones han utilizado una DLL para crear un usuario fraudulento llamado «TrueConf2» con privilegios administrativos en un servidor de videoconferencia comprometido.

También se ha descubierto que las cadenas de ataque de PhantomCore utilizan señuelos de phishing para el acceso inicial a organizaciones rusas en enero y febrero de 2026, utilizando archivos ZIP o RAR diseñados para distribuir una puerta trasera que puede ejecutar comandos remotos en el host y servir cargas útiles arbitrarias.

«El grupo PhantomCore es uno de los grupos más activos en el panorama de amenazas ruso», concluyeron los investigadores. «Su arsenal incluye herramientas disponibles públicamente (Velociraptor, Memprocfs, Dokan, DumpIt) y herramientas patentadas (MacTunnelRAT, PhantomSscp, PhantomProxyLite). El grupo se dirige a organizaciones gubernamentales y privadas en una amplia gama de industrias».

«PhantomCore busca activamente vulnerabilidades en el software nacional, desarrolla exploits y, por tanto, consigue la capacidad de infiltrarse en un gran número de empresas rusas».

En los últimos meses, los sectores industrial y de aviación en Rusia han sido blanco de campañas de phishing orquestadas por un grupo con motivación financiera llamado tapaFIX implementar una puerta trasera denominada CapDoor que puede ejecutar comandos de PowerShell, archivos DLL y ejecutables recuperados de un servidor remoto, instalar archivos MSI y tomar capturas de pantalla. El apodo CapFIX es una referencia al hecho de que CapDoor se descubrió por primera vez en 2025 y se distribuyó mediante la táctica de ingeniería social ClickFix.

Un análisis más profundo de las campañas del actor de amenazas en octubre y noviembre de 2025 ha descubierto el uso de ClickFix por parte del actor de amenazas para implementar familias de malware disponibles en el mercado como AsyncRAT y SectopRAT.

«Si bien el grupo anteriormente dependía de correos electrónicos de phishing con temas financieros (criptomonedas y cualquier cosa relacionada con el dinero), ahora están enmascarando cada vez más sus correos electrónicos como comunicaciones oficiales de agencias gubernamentales», dijo Positive Technologies. dicho.

Ciberseguridad

PhantomCore y CapFIX se encuentran entre una lista cada vez mayor de grupos de actividades de amenazas que han organizado ataques contra entidades rusas. Algunos de los otros grupos destacados incluyen:

  • Geo Likhoque se ha dirigido principalmente a los sectores de la aviación y el transporte marítimo en Rusia y Bielorrusia desde julio de 2024, mediante ataques de phishing que generan malware para robar información. También se han detectado infecciones aisladas en Alemania, Serbia y Hong Kong, y se sospecha que son accidentales.
  • Likho míticoque utiliza señuelos de phishing por correo electrónico para entregar cargadores como HuLoader, Esmerejón (a Agente mítico), o ReflectPulse que están diseñados para desempaquetar la carga útil final, una puerta trasera llamada Loki esa es una versión compatible con Mythic de un agente diseñado para el marco posterior a la explotación de Havoc. La evidencia ha indicado que el grupo comparte vínculos con otro grupo conocido como ExCobalt, debido al uso del rootkit propietario de este último, Megatsune.
  • Hombre lobo de papel (también conocido como GOFFEE), que ha utilizado un canal dedicado de Telegram para distribuir un troyano llamado EchoGather bajo la apariencia de una herramienta para agregar dispositivos Starlink a una lista de excepciones, además de compartir enlaces a páginas de phishing diseñadas para recopilar las credenciales de las cuentas de Telegram de las víctimas. También se ha observado que el grupo utiliza un sitio web falso que anuncia un simulador de piloto de drones para lanzar EchoGather.
  • Hombre lobo versátil (también conocido como Alma sin corazón), que ha utilizado sitios web falsos («stardebug[.]app») para distribuir instaladores MSI falsos para Star Debug, una herramienta alternativa para administrar dispositivos Starlink, para implementar el marco de post-explotación Sliver. Otro sitio web vinculado al actor de amenazas («alphafly-drones[.]com») ha utilizado aplicaciones fraudulentas de simulación de drones para probablemente eliminar SoullessRAT, un troyano de Windows que puede ejecutar comandos, cargar archivos, capturar capturas de pantalla y ejecutar archivos binarios.
  • hombre lobo águilaun grupo de amenazas previamente indocumentado que ha comprometido canales de Telegram centrados en drones para distribuir AquilaRAT a través de un cuentagotas Rust que se hace pasar por una lista de verificación para la activación de dispositivos Starlink. Un troyano basado en Rust, AquilaRAT, puede realizar operaciones con archivos y ejecutar comandos.

«A pesar de compartir un objetivo común y emplear técnicas similares, los clústeres operaron de forma autónoma, sin mostrar evidencia de coordinación directa», dijo la empresa rusa de ciberseguridad BI.ZONE. dicho.

«Además de la distribución de malware, Paper Werewolf secuestra cuentas de Telegram. El clúster probablemente las utiliza como canales confiables para respaldar futuros ataques. Versatile Werewolf aprovecha la IA generativa para desarrollar herramientas utilizadas en sus ataques, acelerando el proceso de desarrollo».

APT28, vinculado al Estado ruso, explota los enrutadores SOHO en una campaña global de secuestro de DNS – CYBERDEFENSA.MX

El actor de amenazas vinculado a Rusia conocido como APT28 (también conocido como Forest Blizzard) ha sido vinculado a una nueva campaña que ha comprometido enrutadores inseguros MikroTik y TP-Link y ha modificado su configuración para convertirlos en infraestructura maliciosa bajo su control como parte de una campaña de ciberespionaje desde al menos mayo de 2025.

La campaña de explotación a gran escala ha sido nombre en clave FrostArmada por Black Lotus Labs de Lumen, con Microsoft describiendo como un esfuerzo por explotar dispositivos de Internet vulnerables en hogares y pequeñas oficinas (SOHO) para secuestrar el tráfico DNS y permitir la recopilación pasiva de datos de red.

«Su técnica modificó la configuración de DNS en los enrutadores comprometidos para secuestrar el tráfico de la red local para capturar y exfiltrar las credenciales de autenticación», dijo Black Lotus Labs en un informe compartido con The Hacker News.

«Cuando un usuario solicitó dominios específicos, el actor redirigió el tráfico a un nodo de atacante intermedio (AitM), donde esas credenciales fueron recolectadas y exfiltradas. Este enfoque permitió un ataque casi invisible que no requirió interacción por parte del usuario final».

La infraestructura asociada con la campaña ha sido interrumpida y desconectada como parte de una operación conjunta en colaboración con el Departamento de Justicia de EE. UU., la Oficina Federal de Investigaciones y otros socios internacionales.

Ciberseguridad

Se estima que la actividad comenzó en mayo de 2025 con una capacidad limitada, seguida de una explotación generalizada de enrutadores y una redirección de DNS a partir de principios de agosto. En su punto máximo en diciembre de 2025, se encontraron más de 18.000 direcciones IP únicas de no menos de 120 países comunicándose con la infraestructura APT28.

Estos esfuerzos se centraron principalmente en agencias gubernamentales, como ministerios de relaciones exteriores, fuerzas del orden y proveedores externos de servicios de nube y correo electrónico en países del norte de África, Centroamérica, el sudeste asiático y Europa.

El equipo de Microsoft Threat Intelligence, en su análisis de la campaña, atribuyó la actividad a APT28 y su subgrupo rastreado como Storm-2754. El gigante tecnológico dijo que identificó más de 200 organizaciones y 5.000 dispositivos de consumo afectados por la infraestructura DNS maliciosa del actor de amenazas.

«Para los actores de los estados-nación como Forest Blizzard, el secuestro de DNS permite una visibilidad y un reconocimiento a escala persistente y pasivo», dijo Redmond. «Al comprometer los dispositivos de borde que están aguas arriba de objetivos más grandes, los actores de amenazas pueden aprovechar activos menos monitoreados o administrados para pivotar hacia entornos empresariales».

La actividad de secuestro de DNS también ha facilitado los ataques AitM que hicieron posible facilitar el robo de contraseñas, tokens OAuth y otras credenciales para servicios web y relacionados con el correo electrónico, poniendo a las organizaciones en riesgo de sufrir un compromiso más amplio.

El desarrollo marca la primera vez que se observa que el colectivo adversario utiliza el secuestro de DNS a escala para admitir conexiones AiTM de Transport Layer Security (TLS) después de explotar dispositivos de borde, agregó Microsoft.

En un nivel alto, la cadena de ataque implica que APT28 obtenga acceso administrativo remoto a dispositivos SOHO y cambie las configuraciones de red predeterminadas para usar solucionadores de DNS bajo su control. La reconfiguración maliciosa hace que los dispositivos envíen sus solicitudes de DNS a servidores controlados por actores.

Esto, a su vez, hace que el servidor DNS malicioso resuelva las búsquedas de DNS para aplicaciones de correo electrónico o páginas de inicio de sesión. Luego, el actor de amenazas intenta realizar ataques AitM contra esas conexiones para robar las credenciales de las cuentas de los usuarios engañando a las víctimas para que se conecten a una infraestructura maliciosa.

Algunos de estos dominios están asociados con Microsoft Outlook en la web. Microsoft dijo que también identificó actividad de AitM dirigida a servidores no alojados por Microsoft en al menos tres organizaciones gubernamentales en África.

Ciberseguridad

«Se cree que las operaciones de secuestro de DNS son de naturaleza oportunista, ya que el actor obtiene visibilidad de un gran grupo de usuarios objetivo candidatos y luego filtra a los usuarios en cada etapa de la cadena de explotación para clasificar a las víctimas de probable valor de inteligencia», dijo el Centro Nacional de Seguridad Cibernética del Reino Unido (NCSC) dicho.

Se dice que APT28 aprovechó los enrutadores TP-Link WR841N para sus operaciones de envenenamiento de DNS probablemente aprovechando CVE-2023-50224 (Puntuación CVSS: 6,5), una vulnerabilidad de omisión de autenticación que podría usarse para extraer credenciales almacenadas a través de solicitudes HTTP GET especialmente diseñadas.

Se ha descubierto que un segundo grupo de servidores recibe solicitudes de DNS a través de enrutadores comprometidos y posteriormente las reenvía a servidores remotos propiedad de los actores. También se considera que este grupo ha participado en operaciones interactivas dirigidas a un pequeño número de enrutadores MikroTik ubicados en Ucrania.

«El secuestro de DNS de Forest Blizzard y la actividad AitM permiten al actor realizar recopilación de DNS en organizaciones sensibles en todo el mundo y es consistente con el mandato de larga data del actor de recopilar espionaje contra objetivos de inteligencia prioritarios», dijo Microsoft.

«Aunque sólo hemos observado que Forest Blizzard utiliza su campaña de secuestro de DNS para recopilar información, un atacante podría utilizar una posición AiTM para obtener resultados adicionales, como la implementación de malware o la denegación de servicio».

Interlock Ransomware explota Cisco FMC Zero-Day CVE-2026-20131 para acceso raíz – CYBERDEFENSA.MX

Amazon Threat Intelligence advierte sobre una campaña activa de ransomware Interlock que explota una falla de seguridad crítica recientemente revelada en el software Cisco Secure Firewall Management Center (FMC).

La vulnerabilidad en cuestión es CVE-2026-20131 (puntuación CVSS: 10.0), un caso de deserialización insegura de un flujo de bytes Java proporcionado por el usuario, que podría permitir a un atacante remoto no autenticado eludir la autenticación y ejecutar código Java arbitrario como root en un dispositivo afectado.

Según datos obtenidos del gigante tecnológico loco red mundial de sensoresse dice que la falla de seguridad fue explotada como día cero desde el 26 de enero de 2026, más de un mes antes de que Cisco la revelara públicamente.

«Esto no era simplemente otro exploit de vulnerabilidad; Interlock tenía un día cero en sus manos, lo que les daba una semana de ventaja para comprometer a las organizaciones antes de que los defensores supieran siquiera mirar. Al hacer este descubrimiento, compartimos nuestros hallazgos con Cisco para ayudar a respaldar su investigación y proteger a los clientes», dijo CJ Moses, director de seguridad de la información (CISO) de Amazon Integrated Security, en un informe compartido con The Hacker News.

El descubrimiento, dijo Amazon, fue posible gracias a un error de seguridad operativa por parte del actor de amenazas que expuso el conjunto de herramientas operativas de su grupo de cibercrimen a través de un servidor de infraestructura mal configurado, ofreciendo información sobre su cadena de ataque de múltiples etapas, troyanos de acceso remoto personalizados, scripts de reconocimiento y técnicas de evasión.

Ciberseguridad

La cadena de ataque implica el envío de solicitudes HTTP diseñadas a una ruta específica en el software afectado con el objetivo de ejecutar código Java arbitrario, después de lo cual el sistema comprometido emite una solicitud HTTP PUT a un servidor externo para confirmar la explotación exitosa. Una vez que se completa este paso, los comandos se envían para recuperar un binario ELF de un servidor remoto, que aloja otras herramientas vinculadas a Interlock.

La lista de herramientas identificadas es la siguiente:

  • Un script de reconocimiento de PowerShell que se utiliza para la enumeración sistemática del entorno de Windows, que recopila detalles sobre el sistema operativo y el hardware, los servicios en ejecución, el software instalado, la configuración de almacenamiento, el inventario de máquinas virtuales Hyper-V, los listados de archivos de usuario en los directorios de escritorio, documentos y descargas, los artefactos del navegador de Chrome, Edge, Firefox, Internet Explorer y el navegador 360, conexiones de red activas y eventos de autenticación RDP de los registros de eventos de Windows.
  • Troyanos de acceso remoto personalizados escritos en JavaScript y Java para comando y control, acceso interactivo al shell, ejecución de comandos arbitrarios, transferencia de archivos bidireccional y capacidad de proxy SOCKS5. También admite mecanismos de autoactualización y autoeliminación para reemplazar o eliminar el artefacto sin tener que reinfectar la máquina y desafiar la investigación forense.
  • Un script Bash para configurar servidores Linux como servidores proxy inversos HTTP para ocultar los verdaderos orígenes del atacante. El guión cumple falla2banuna herramienta de prevención de intrusiones de Linux de código abierto, y compila y genera una instancia de HAProxy que escucha en el puerto 80 y reenvía todo el tráfico HTTP entrante a una dirección IP de destino codificada. Además, el script de lavado de infraestructura ejecuta una rutina de borrado de registros como una tarea cron cada cinco minutos para eliminar y purgar agresivamente el contenido de los archivos *.log y suprimir el historial del shell al desarmar la variable HISTFILE.
  • Un shell web residente en memoria para inspeccionar solicitudes entrantes en busca de parámetros especialmente diseñados que contengan cargas útiles de comandos cifradas, que luego se descifran y ejecutan.
  • Una baliza de red liviana para llamar a la infraestructura controlada por un atacante que probablemente valide la ejecución exitosa del código o confirme la accesibilidad del puerto de la red luego de la explotación inicial.
  • ConnectWise ScreenConnect para acceso remoto persistente y para servir como vía alternativa en caso de que se detecten y eliminen otros puntos de apoyo.
  • Volatility Framework, un marco forense de memoria de código abierto

Los enlaces a Interlock surgen de indicadores técnicos y operativos «convergentes», incluida la nota de rescate integrada y el portal de negociación TOR. La evidencia muestra que el actor de amenazas probablemente esté operativo durante la zona horaria UTC+3.

A la luz de la explotación activa de la falla, se recomienda a los usuarios que apliquen parches lo antes posible, realicen evaluaciones de seguridad para identificar posibles compromisos, revisen las implementaciones de ScreenConnect en busca de instalaciones no autorizadas e implementen estrategias de defensa en profundidad.

«La verdadera historia aquí no se trata solo de una vulnerabilidad o un grupo de ransomware, sino del desafío fundamental que los exploits de día cero plantean para cada modelo de seguridad», dijo Moses. «Cuando los atacantes explotan las vulnerabilidades antes de que existan los parches, ni siquiera los programas de parcheo más diligentes pueden protegerte en esa ventana crítica».

Ciberseguridad

«Esta es precisamente la razón por la que la defensa en profundidad es esencial: los controles de seguridad en capas brindan protección cuando un solo control falla o aún no se ha implementado. La aplicación rápida de parches sigue siendo fundamental en la gestión de vulnerabilidades, pero la defensa en profundidad ayuda a las organizaciones a no estar indefensas durante el período entre el exploit y el parche».

La divulgación se produce cuando Google reveló que los actores del ransomware están cambiando sus tácticas en respuesta a la disminución de las tasas de pago, apuntando a las vulnerabilidades en VPN y firewalls comunes para el acceso inicial y apoyándose menos en herramientas externas y más en las capacidades integradas de Windows.

También se ha descubierto que múltiples grupos de amenazas, tanto los propios operadores de ransomware como los intermediarios de acceso inicial, emplean tácticas de publicidad maliciosa y/o optimización de motores de búsqueda (SEO) para distribuir cargas útiles de malware para el acceso inicial. Otras técnicas comúnmente observadas incluyen el uso de credenciales comprometidas, puertas traseras o software de escritorio remoto legítimo para establecer un punto de apoyo, así como confiar en herramientas integradas y ya instaladas para reconocimiento, escalada de privilegios y movimiento lateral.

«Si bien anticipamos que el ransomware seguirá siendo una de las amenazas más dominantes a nivel mundial, la reducción de las ganancias puede hacer que algunos actores de amenazas busquen otros métodos de monetización», dijo Google. «Esto podría manifestarse como un aumento de las operaciones de extorsión por robo de datos, el uso de tácticas de extorsión más agresivas o el uso oportunista de acceso a los entornos de las víctimas para mecanismos secundarios de monetización, como el uso de infraestructura comprometida para enviar mensajes de phishing».

Las autoridades interrumpen la botnet proxy SocksEscort que explota 369.000 IP en 163 países – CYBERDEFENSA.MX

Una operación policial internacional autorizada por un tribunal ha desmantelado un servicio de proxy criminal llamado CalcetinesAcompañante que esclavizó a miles de enrutadores residenciales en todo el mundo a una botnet para cometer fraude a gran escala.

«SocksEscort infectó los enrutadores de Internet domésticos y de pequeñas empresas con malware», dijo el Departamento de Justicia de EE. UU. (DoJ) dicho. «El malware permitió a SocksEscort dirigir el tráfico de Internet a través de los enrutadores infectados. SocksEscort vendió este acceso a sus clientes».

CalcetinesEscort («socksescort[.]com») habría ofrecido vender acceso a alrededor de 369.000 direcciones IP diferentes en 163 países desde el verano de 2020, y el servicio enumeraba casi 8.000 enrutadores infectados en febrero de 2026. De estos, 2.500 estaban ubicados en los EE. UU.

En diciembre de 2025, el sitio web de SocksEscort afirmaba ofrecer «IP residenciales estáticas con ancho de banda ilimitado» y que pueden evitar las listas de bloqueo de spam. Anunciaba más de 35.900 proxies de 102 países, y un conjunto de 30 proxies costaba 15 dólares al mes. Un paquete para 5.000 representantes costaba 200 dólares al mes.

Ciberseguridad

El objetivo final de servicios como SocksEscort es permitir a los clientes que pagan canalizar el tráfico de Internet a través de dispositivos comprometidos sin el conocimiento de la víctima, ofreciéndoles una forma de mezclarse y dificultar la diferenciación del tráfico malicioso de la actividad legítima al ocultar sus verdaderas direcciones IP y ubicaciones.

Algunas de las víctimas que fueron defraudadas como parte de esquemas llevados a cabo utilizando SocksEscort incluyeron un cliente de un intercambio de criptomonedas que vivía en Nueva York y fue defraudado con $1 millón en criptomonedas; una empresa manufacturera en Pensilvania que fue defraudada por 700.000 dólares; y miembros actuales y anteriores del servicio estadounidense con tarjetas MILITARY STAR que fueron defraudados por 100.000 dólares.

En un anuncio coordinado, Europol dijo que el esfuerzo, cuyo nombre en código es Operación Relámpago, involucró a autoridades de Austria, Bulgaria, Francia, Alemania, Hungría, los Países Bajos, Rumania y los EE. UU. El ejercicio de interrupción resultó en la eliminación de 34 dominios y 23 servidores ubicados en siete países. Se han congelado un total de 3,5 millones de dólares en criptomonedas.

«Estos dispositivos, principalmente enrutadores residenciales, fueron explotados para facilitar diversas actividades delictivas, incluido ransomware, ataques DDoS y la distribución de material de abuso sexual infantil (CSAM)», Europol dicho. «Los dispositivos comprometidos fueron infectados a través de una vulnerabilidad en los módems residenciales de una marca específica».

«Para acceder al servicio de proxy, los clientes tenían que utilizar una plataforma de pago que permitía comprar el servicio de forma anónima utilizando criptomonedas. Se estima que esta plataforma de pago recibió más de 5 millones de euros de los clientes del servicio de proxy».

SocksEscort funcionaba con un malware conocido como AVrecon, cuyos detalles fueron documentados públicamente por Lumen Black Lotus Labs en julio de 2023. Sin embargo, se estima que está activo desde al menos mayo de 2021. Se estima que el servicio proxy ha victimizado a 280.000 direcciones IP distintas a partir de principios de 2025.

Además de convertir un dispositivo infectado en un proxy residencial de SocksEscort, AVrecon está equipado para establecer un shell remoto para un servidor controlado por un atacante y actuar como un cargador descargando y ejecutando cargas útiles arbitrarias. El malware se dirige a aproximadamente 1200 modelos de dispositivos fabricados por Cisco, D-Link, Hikvision, Mikrotik, Netgear, TP-Link y Zyxel.

Ciberseguridad

«La gran mayoría de los dispositivos observados infectados con el malware AVrecon son enrutadores de pequeñas oficinas/oficinas domésticas (SOHO) infectados mediante vulnerabilidades críticas como la ejecución remota de código (RCE) y la inyección de comandos», dijo la Oficina Federal de Investigaciones de EE. UU. dicho en una alerta. «El malware AVrecon está escrito en lenguaje C y se dirige principalmente a dispositivos MIPS y ARM».

Para lograr persistencia, se ha observado que los actores de amenazas utilizan el mecanismo de actualización incorporado del dispositivo para mostrar una imagen de firmware personalizada que contiene una copia de AVrecon, que está codificada para ejecutarla al iniciar el dispositivo. El firmware modificado también desactiva las funciones de actualización y actualización del dispositivo, lo que provoca que los dispositivos queden infectados permanentemente.

«Esta botnet representaba una amenaza significativa, ya que se comercializaba exclusivamente para delincuentes y estaba compuesta únicamente por dispositivos periféricos comprometidos», dijo el equipo de Black Lotus Labs. dicho. «Durante los últimos años, SocksEscort mantuvo un tamaño promedio de aproximadamente 20.000 víctimas distintas por semana, con comunicaciones enrutadas a través de un promedio de 15 nodos de comando y control (C2)».