Los grupos de ransomware recurren a Citrix Bleed 2, BYOVD y las credenciales de la cadena de suministro – CYBERDEFENSA.MX

Actores de amenazas asociados con el Anubis Se ha observado que una operación de ransomware aprovecha la vulnerabilidad Citrix Bleed 2 (CVE-2025-5777) para obtener acceso inicial.

«Aunque las tácticas difieren entre los afiliados, surgieron patrones comunes en el oficio mediante el uso de herramientas legítimas de monitoreo y administración remota (RMM), acceso a credenciales y procedimientos prácticos con el teclado utilizados para el movimiento lateral», Arctic Wolf dicho en un informe publicado esta semana.

«Los afiliados de Anubis abusaron repetidamente de herramientas legítimas de administración y acceso remoto, incluidas ScreenConnect, Zoho Assist, MeshAgent, Remotely, UltraVNC y Total Software Deployment, para integrarse con la actividad normal de TI mientras mantenían el control de los sistemas de las víctimas».

Anubis es un grupo de ransomware como servicio (RaaS) que surgió por primera vez a finales de 2024 como un cambio de marca del ransomware Sphinx. La operación de ransomware se anunció formalmente en el foro clandestino Ransomware and Advanced Malware Protection (RAMP) en febrero de 2025. Según datos de Ransomware.Live, el grupo de delitos cibernéticos se ha cobrado 91 víctimas en su sitio de filtración de datos, y solo en junio de 2026 se reportaron 11 víctimas.

Algunos de los sectores destacados a los que se dirigen incluyen la atención sanitaria, los servicios empresariales, la fabricación, la tecnología y los servicios financieros. Más del 50% de las víctimas se encuentran en Estados Unidos, seguido por el Reino Unido, Australia, Francia y Canadá.

En un informe publicado en julio de 2025, Rubrik Zero Labs dijo que Anubis anuncia atractivas divisiones de ganancias, ofreciendo a los afiliados el 80% de los montos del rescate pagado, y lo combina con una función de borrado de datos irreversible que aumenta la presión sobre las víctimas para que paguen.

«Cuando se activa el módulo /WIPEMODE de Anubis, los archivos permanecen en los directorios pero se reducen a un tamaño de 0 KB independientemente del pago del rescate», Rubrik anotado En el momento. «Saber que los actores de amenazas pueden revertir los entornos de las víctimas a este estado de tierra arrasada con un solo comando aumenta significativamente la presión sobre las víctimas para que paguen antes de que el limpiador se active por completo».

Ciberseguridad

Las intrusiones de ransomware, observadas este año, implican tanto el uso de credenciales VPN válidas como la explotación de CVE-2025-5777 (puntuación CVSS: 9,3), una falla crítica que afecta a Citrix NetScaler ADC y Gateway y que un atacante podría abusar de ella para evitar la autenticación cuando el dispositivo está configurado como Gateway o servidor virtual AAA.

Se desconoce la fuente exacta de las credenciales de VPN utilizadas en estas intrusiones. Sin embargo, es posible que se hayan obtenido tras un compromiso previo, o mediante intermediarios de acceso inicial (IAB), relleno de credenciales o actividad de ladrón de información.

«Además de la explotación de CitrixBleed 2, se observaron inicios de sesión válidos de Cisco AnyConnect VPN desde varios ASN de alojamiento, incluidos AS20473 – The Constant Company y AS55286 – ServerMania», explicó Arctic Wolf. «La autenticación de VPN maliciosa fue seguida por una actividad de inicio de sesión que involucraba a RDP y SMB, lo que conducía al acceso a credenciales, la creación de servicios PsExec, la implementación de RMM y, en última instancia, la invocación de herramientas de transferencia a la nube para la exfiltración».

El movimiento lateral se facilita a través de RDP y PsExec, lo que luego conduce al despliegue de varias herramientas RMM legítimas para acceso persistente, otorgando a los atacantes la capacidad de transferir archivos y ejecutar código de forma remota, mientras permanecen fuera del radar. Algunas intrusiones también configuran un túnel Cloudflare (también conocido como cloudflared) para establecer túneles hacia los entornos de las víctimas.

La siguiente fase de los ataques implica recopilar credenciales para facilitar un acceso más profundo al entorno comprometido, después de lo cual se instalan herramientas como S3 Browser, rclone, s5cmd, WinSCP y PuTTY para la transferencia o exfiltración de datos antes de la implementación del ransomware. Paralelamente, se toman medidas para debilitar las defensas del sistema y complicar el análisis posterior al incidente.

«Estas técnicas incluían la desactivación de la protección en tiempo real de Windows Defender, la actividad de desinstalación de Sophos, artefactos relacionados con PCHunter y limpieza o manipulación de registros en múltiples sistemas», explicó la empresa de ciberseguridad. «En al menos una intrusión, se eliminó un cifrador Anubis después de la ejecución, lo que redujo la disponibilidad de artefactos de carga útil en el disco para su posterior análisis».

La puerta trasera de los caballeros y el exploit de día 0 detallados

La revelación se produce como lo detalló Kaspersky. los caballeros La explotación por parte del grupo RaaS de vulnerabilidades conocidas y credenciales de inicio de sesión robadas o débiles para violar objetivos y su uso de una puerta trasera basada en Go para permitir la ejecución remota de comandos después del reconocimiento, el movimiento lateral a través de la Política de grupo o PsExec y la evasión de defensa utilizando la técnica de traer su propio controlador vulnerable (BYOVD).

El implante está diseñado para recopilar información del sistema y exfiltrarla a un servidor externo («81.177.215[.]15:9443») a través de una conexión TCP bidireccional y espera respuestas del operador que luego se ejecutan en el host usando «cmd.exe» si el byte de respuesta es «c». Si el byte es «s», se establece una conexión de proxy SOCKS.

«Esta funcionalidad probablemente permita al equipo rojo de The Gentlemen girar dentro de la red objetivo y ampliar su cobertura de escaneo», Kaspersky dicho. «Dadas las capacidades del implante de puerta trasera, como establecer comunicación bidireccional, ejecutar comandos, configurar un proxy SOCKS y recopilar información, está claro que también se puede utilizar para expandir la cadena de ataque según sea necesario».

Según Expel, el grupo RaaS también ha utilizado como arma una vulnerabilidad de día cero en un controlador de proveedor externo poco conocido como parte de su arsenal BYOVD para obtener acceso a nivel de kernel, eludir las protecciones de seguridad de Windows y eliminar los procesos de seguridad protegidos asociados con Microsoft, ESET, Palo Alto Networks y SentinelOne. El conductor en cuestión es ktapi.sysque forma parte de una API desarrollada por Kontron.

Ciberseguridad

«Aún no está claro cómo los actores de la amenaza llegaron a poseer el archivo o obtuvieron conocimiento de su vulnerabilidad», Marcus Hutchins. dicho. «BYOVD sigue siendo una gran amenaza para las empresas, ya que permite a los atacantes desactivar sistemas de seguridad de última generación en segundos. Incluso utilizando la última versión de Windows, con todas las mitigaciones de exploits habilitadas, no proporciona una protección completa».

Asociación de ransomware entre VECT y TeamPCP

Los hallazgos también surgen tras una investigación de la Unidad Contra Amenazas de Sophos sobre la asociación entre VECT y TeamPCP, que se anunció en marzo de 2026 para combinar el robo de credenciales impulsado por ataques a la cadena de suministro con la implementación de ransomware.

«La asociación formal entre TeamPCP y VECT permite a VECT implementar ransomware en todas las organizaciones comprometidas en los ataques a la cadena de suministro de Trivy y LiteLLM», dijo Sophos en un informe compartido con The Hacker News. «Antes de la asociación con VECT, TeamPCP ejecutaba otra operación de ransomware bajo la marca CipherForce. CipherForce enumeró a seis víctimas en su sitio de filtración en febrero de 2026 y lo renombró como sitio de filtración de TeamPCP en mayo».

Análisis recientes de Check Point y SALTO SEC han descubierto que VECT contiene fallas de implementación que causan que cualquier archivo de más de 128 KB se destruya permanentemente en lugar de cifrarse, lo que llevó a TeamPCP a emitir una declaración indicando que nunca habían usado el cifrado de VECT en ataques. «Somos dueños de CipherForce, nuestro propio casillero privado», afirmó el grupo.

«La alianza Vect/TeamPCP representa un cambio significativo en el panorama de amenazas de ransomware, incluso teniendo en cuenta las deficiencias técnicas que socavan su eficacia operativa», Sophos dicho.

«La convergencia del robo de credenciales de la cadena de suministro a gran escala, una operación RaaS madura y la movilización masiva de foros clandestinos constituye un modelo sin precedentes de implementación de ransomware industrializado que reduce significativamente la barrera de entrada del ciberdelito».

Falla de WinRAR explotada por grupos alineados con Rusia para desplegar ladrones en Ucrania – CYBERDEFENSA.MX

Dos campañas de ciberataques alineadas con Rusia han seguido explotando una falla de seguridad en WinRAR para atacar a organizaciones ucranianas, casi un año después de que se publicaran parches para la vulnerabilidad.

Trend Micro ha atribuido la actividad a Earth Dahu (también conocido como Gamaredon) y SHADOW-EARTH-066 (también conocido como UAC-0226). Implica la explotación de CVE-2025-8088, una falla de recorrido de ruta que permite a un atacante escribir archivos fuera del directorio de extracción a través de NTFS Alternate Data Streams (ADS). WinRAR lo parchó en julio de 2025.

Los hallazgos muestran «cómo el software no administrado mantiene abierto un punto de entrada explotado mucho después de que se envía la solución», dijeron los investigadores de Trend Micro Hiroyuki Kakara y Feike Hacquebord. dicho en un análisis publicado el lunes.

La cadena de exploits WinRAR explotada por SHADOW-EARTH-066 es una desviación de los droppers de macros de Excel utilizados anteriormente por el actor de amenazas para entregar un ladrón de información llamado GIFTEDCROOK. La última versión utiliza archivos RAR diseñados que incluyen un documento PDF señuelo y tres cargas útiles ADS ocultas que se encuentran fuera del directorio de extracción para iniciar la infección.

Ciberseguridad

Esto incluye un archivo de acceso directo de Windows (LNK) que se coloca en la carpeta Inicio para que se ejecute automáticamente cada vez que un usuario inicia sesión. Esto, a su vez, genera un cargador de PowerShell a través de «cmd.exe», que luego usa la carga de DLL en memoria para finalmente iniciar una versión actualizada de GIFTEDCROOK («result.dll»).

El malware se dirige a contraseñas y cookies de navegadores basados ​​en Chromium (Google Chrome, Microsoft Edge y Opera) y Mozilla Firefox, además de recopilar documentos que coinciden con ciertas extensiones de la máquina de la víctima. Una vez que los datos se filtran a un servidor externo, todos los artefactos maliciosos se eliminan para ocultar el rastro forense.

Un cambio notable es el cambio de Telegram como canal de exfiltración a servidores dedicados de comando y control (C2), una modificación clave que probablemente se alinea con el bloqueo de Rusia de la plataforma de mensajería en el país a principios de febrero.

El segundo grupo de hackers afiliado a Rusia que utiliza CVE-2025-8088 como arma es Earth Dahu, que ha incorporado la falla a su arsenal desde al menos septiembre de 2025. El adversario es conocido por su «esfuerzo a escala industrial» para mantener el acceso a largo plazo a las organizaciones comprometidas.

«Earth Dahu utilizó la vulnerabilidad con una cadena de infección de HTA a VBScript que entregaba módulos de espionaje», señaló Trend Micro. «Según las marcas de tiempo internas de los archivos RAR y las convenciones de nomenclatura de archivos, la cadena permaneció activa al menos hasta el 10 de abril de 2026».

Ciberseguridad

Estos ataques, como también documentó recientemente Sekoia la semana pasada, conducen a la implementación de GammaPhish, una aplicación HTML (HTA), que luego se utiliza para recuperar un descargador de VBScript llamado GammaLoad. Posteriormente, el descargador intermedio ofrece módulos adicionales como GammaSteel.

GammaLoad es «una colección de VBScripts diseñada para garantizar el acceso continuo e implementar cargas útiles a lo largo del tiempo aprovechando Dead Drop Resolvers (DDR)», Sekoia dichoagregando que se usa para implementar un cuentagotas diseñado para iniciar un cargador de VBScript responsable de ejecutar GammaAceroun completo ladrón de información que puede monitorear los cambios en los archivos en tiempo real.

«WinRAR está profundamente arraigado en las operaciones diarias de las organizaciones ucranianas, lo que lo convierte en un objetivo atractivo para la explotación», afirmó Trend Micro. «La convergencia de grupos establecidos respaldados por el Estado y grupos rastreados de forma independiente en una única vulnerabilidad refleja la escala de las amenazas cibernéticas que enfrenta Ucrania».

Primera VPN desmantelada en una eliminación global por el uso de 25 grupos de ransomware – CYBERDEFENSA.MX

Las autoridades de Europa y América del Norte han anunciado el desmantelamiento de un servicio criminal de red privada virtual (VPN) utilizado por actores criminales para ocultar los orígenes de ataques de ransomware, robo de datos, escaneo y ataques de denegación de servicio.

La interrupción del servicio First VPN fue liderada por Francia y los Países Bajos, y varias otras naciones apoyaron la investigación desde diciembre de 2021, incluidos Luxemburgo, Rumania, Suiza, Ucrania, el Reino Unido, Canadá, Alemania, Estados Unidos, España, Suecia, Dinamarca, Estonia, Letonia, Lituania, Polonia y Portugal.

Primera VPN, por Europolofrecía servicios diseñados específicamente para uso delictivo, permitiendo pagos anónimos y una infraestructura oculta que permitía a los clientes pagar ocultar sus identidades al llevar a cabo ataques de ransomware, fraude a gran escala y robo de datos. Fue promocionado en foros de cibercrimen de habla rusa como Exploit.[.]en y XSS[.]es como una herramienta para evadir la aplicación de la ley.

La operación internacional tuvo lugar entre el 19 y 20 de mayo, durante la cual las autoridades tomaron una serie de acciones simultáneas que incluyeron entrevistar al administrador del servicio, realizar un registro domiciliario en Ucrania, derribar 33 servidores y confiscar la infraestructura utilizada para respaldar la actividad cibercriminal a nivel mundial.

Ciberseguridad

Los nombres de los dominios confiscados se enumeran a continuación:

  • 1vpn[.]com
  • 1vpn[.]neto
  • 1vpn[.]organización
  • Dominios cebolla relacionados que operan en la red Tor

«El sitio web de First VPN se promocionó enfatizando el anonimato, prometiendo a sus usuarios que no cooperaría con ninguna autoridad judicial, que no almacenaría datos y que el servicio no estaría sujeto a ninguna jurisdicción», Eurojust dicho.

En una alerta instantánea coordinada, la Oficina Federal de Investigaciones (FBI) de EE. UU. dijo que el servicio ha estado activo desde aproximadamente 2014, proporcionando 32 servidores de nodos de salida en 27 países. Tres de los nodos de salida estaban ubicados en EE. UU.

  • 2.223.66[.]103
  • 5.181.234[.]59
  • 92.38.148[.]58

Otros nodos de salida fueron situado en Australia, Austria, Bélgica, Canadá, Chipre, Finlandia, Francia, Alemania, Hong Kong, Italia, Letonia, Luxemburgo, Moldavia, Países Bajos, Panamá, Polonia, Rumania, Rusia, Serbia, Singapur, España, Suecia, Suiza, Turquía, Ucrania y el Reino Unido.

Se dice que no menos de 25 grupos de ransomware, como Avaddon Ransomware, utilizaron la infraestructura de First VPN para realizar intrusiones y reconocimientos de red. La duración de la suscripción osciló entre un día y un año. Según el plan de suscripción, cuestan entre 2 dólares por un solo día y 483 dólares por un año completo. Aceptaba pagos a través de Bitcoin, Perfect Money, Webmoney, EgoPay e InterKass.

«El primer servicio VPN ofrecía varios protocolos de conexión, incluidos OpenConnect, WireGuard, Outline y VLess TCP Reality, y múltiples opciones de cifrado, incluidas OpenVPN ECC, L2TP/IPSec y PPtP», informó el FBI. dicho.

Ciberseguridad

«También se ofreció soporte técnico a los usuarios a través de un servidor Jabber autohospedado y un servicio de mensajería cifrada Telegram. Entre las opciones de protocolo VPN, First VPN Service ofreció ‘VLESS’ y ‘Reality’, que brindan la capacidad de disfrazar el tráfico de Internet VPN como tráfico HTTPS a través de puertos que se usan comúnmente para conectarse a sitios web».

Según instantáneas capturado En Internet Archive, First VPN ofreció «Anonimato, Estabilidad, Seguridad», afirmando «No almacenamos ningún registro que nos permita a nosotros o a terceros asociar una dirección IP en un período de tiempo específico con el usuario de nuestro servicio».

«Los únicos datos que almacenamos son el correo electrónico y el nombre de usuario, pero es imposible conectar la actividad del usuario en Internet con un usuario específico de nuestro servicio», añadió.

Como forma de eludir la responsabilidad, First VPN también señaló en sus preguntas frecuentes que prohibía «estrictamente» el uso de sus servidores para actividades ilícitas. «Esto facilita la recepción de quejas sobre nuestros servidores y, como resultado, se desactivarán», se lee en las preguntas frecuentes.

Grupos de ciberdelincuencia utilizan Vishing y abuso de SSO en ataques rápidos de extorsión SaaS – CYBERDEFENSA.MX

Los investigadores de ciberseguridad advierten sobre dos grupos de ciberdelincuentes que están llevando a cabo «ataques rápidos y de alto impacto» que operan casi dentro de los límites de los entornos SaaS, dejando mínimos rastros de sus acciones.

Los racimos, Araña cordial (también conocido como BlackFile, CL-CRI-1116, O-UNC-045 y UNC6671) y Araña sarcástica (también conocidos como O-UNC-025 y UNC6661), se han atribuido a campañas de extorsión y robo de datos de alta velocidad que comparten un grado notable de similitudes operativas. Se estima que ambos grupos de piratas informáticos están activos desde al menos octubre de 2025, y este último es un equipo nativo de habla inglesa que comparte vínculos con el ecosistema de delitos electrónicos conocido como The Com.

«En la mayoría de los casos, estos adversarios utilizan el phishing de voz (vishing) para dirigir a los usuarios específicos a páginas maliciosas de adversario en el medio (AiTM) con temática de SSO, donde capturan datos de autenticación y pivotan directamente hacia aplicaciones SaaS integradas con SSO», Counter Adversary Operations de CrowdStrike. dicho en un informe.

Ciberseguridad

«Al operar casi exclusivamente dentro de entornos SaaS confiables, minimizan su huella y aceleran el tiempo de impacto. La combinación de velocidad, precisión y actividad exclusivamente SaaS crea importantes desafíos de detección y visibilidad para los defensores».

En un informe publicado en enero de 2026, Mandiant, propiedad de Google, reveló que los dos grupos representan una expansión en la actividad de amenazas que emplea tácticas consistentes con ataques con temas de extorsión llevados a cabo por el grupo ShinyHunters. Esto implica hacerse pasar por personal de TI en llamadas para engañar a las víctimas y obtener sus credenciales y códigos de autenticación multifactor (MFA) dirigiéndolas a páginas de phishing.

Snarky Spider comienza la exfiltración en menos de una hora

Tan recientemente como la semana pasada, la Unidad 42 de Palo Alto Networks y el Centro de análisis e intercambio de información de comercio minorista y hotelería (RH-ISAC) juzgado con una confianza moderada en que los atacantes detrás de CL-CRI-1116 probablemente también estén asociados con The Com, agregando que las intrusiones se basan principalmente en técnicas de vida fuera de la tierra (LotL), así como también utilizan proxies residenciales para ocultar su ubicación geográfica y eludir los filtros de reputación básicos basados ​​en IP.

«La actividad CL-CRI-1116 se ha dirigido activamente al espacio minorista y hotelero desde febrero de 2026, aprovechando específicamente los ataques de vishing que se hacen pasar por personal de la mesa de ayuda de TI en combinación con sitios de inicio de sesión de phishing para robar credenciales», dijeron los investigadores Lee Clark, Matt Brady y Cuong Dinh.

Se sabe que los ataques montados por los dos grupos registran un nuevo dispositivo para eludir MFA y mantener el acceso comprometido, pero no antes de eliminar los dispositivos existentes, después de lo cual los actores de amenazas actúan para suprimir las notificaciones automáticas por correo electrónico relacionadas con el registro de dispositivos no autorizados configurando reglas de bandeja de entrada que eliminan automáticamente dichos mensajes.

Ciberseguridad

La siguiente etapa implica centrarse en cuentas con altos privilegios mediante una mayor ingeniería social mediante la extracción de directorios internos de empleados. Al volver a tener acceso elevado, los adversarios irrumpen en entornos SaaS objetivo para buscar archivos de alto valor e informes críticos para el negocio en Google Workspace, HubSpot, Microsoft SharePoint y Salesforce, y luego extraen datos de interés a la infraestructura bajo su control.

«En la mayoría de los casos observados, estas credenciales otorgan acceso al proveedor de identidad (IdP) de la organización, proporcionando un único punto de entrada a múltiples aplicaciones SaaS», dijo CrowdStrike. «Al abusar de la relación de confianza entre el IdP y los servicios conectados, los adversarios evitan la necesidad de comprometer aplicaciones SaaS individuales y, en cambio, se mueven lateralmente a través de todo el ecosistema SaaS de la víctima con una única sesión autenticada».

Tres grupos vinculados a China apuntan al gobierno del sudeste asiático en la campaña cibernética 2025 – CYBERDEFENSA.MX

Tres grupos de actividades de amenazas alineados con China han apuntado a una organización gubernamental en el sudeste asiático como parte de lo que se ha descrito como una «operación compleja y con buenos recursos».

Las campañas han llevado a la implementación de varias familias de malware, incluidas HIUPAN (también conocido como USBFect, MISTCLOAK o U2DiskWatch), PUBLOAD, EggStremeFuel (también conocido como RawCookie), EggStremeLoader (también conocido como Gorem RAT), MASOL RAT, PoshRATTrackBak Stealer, RawCookie, Hypnosis Loader y FluffyGh0st.

Ciberseguridad

El actividad se ha atribuido a los siguientes grupos:

  • Junio ​​- agosto de 2025: Mustang Panda (también conocido como Stately Taurus).
  • Marzo – septiembre de 2025: CL-STA-1048, que se superpone con grupos documentados públicamente bajo los apodos Earth Estries y Crimson Palace.
  • Abril y agosto de 2025: CL-STA-1049, que se superpone con un grupo documentado públicamente conocido como Unfading Sea Haze.
Cronograma de actividades

«Estos grupos de actividades se superponen con campañas informadas públicamente destinadas a establecer un acceso persistente», dijeron los investigadores de la Unidad 42 de Palo Alto Networks, Doel Santos y Hiroaki Hara. dicho. «La superposición significativa de tácticas, técnicas y procedimientos (TTP) con campañas conocidas alineadas con China sugiere que los grupos y el grupo de amenaza tienen un objetivo de interés común, coordinando potencialmente sus esfuerzos».

Cadena de infección de CL-STA-1048 26m

La actividad de Mustang Panda, registrada entre el 1 de junio y el 15 de agosto de 2025, implicó el uso de un malware basado en USB conocido como HIUPAN para entregar la puerta trasera PUBLOAD mediante una DLL maliciosa con nombre en código Claimloader. El primer uso registrado de las fechas de Claimloader por parte del actor de amenazas volver a finales de 2022 en ataques contra organizaciones gubernamentales en Filipinas.

Un análisis adicional de la red de víctimas ha descubierto la implementación de COOLCLIENT, otra puerta trasera conocida atribuida a Mustang Panda durante más de tres años. Admite descarga/carga de archivos, grabación de pulsaciones de teclas, tunelización de paquetes y captura de información de mapas de puertos.

Ciberseguridad

Las herramientas utilizadas por CL-STA-1048 varían ya que son ruidosas.

  • EggStremeFuel, una puerta trasera liviana que está equipada para descargar/cargar archivos, enumerar archivos y directorios, iniciar o finalizar un shell inverso, enviar la dirección IP global actual y actualizar la configuración C2.
  • EggStremeLoader, otro componente del marco de malware EggStreme lanzado por EggStremeFuel. Admite 59 comandos de puerta trasera para respaldar un robo de datos extenso. Esto incluye una variante que facilita la descarga/carga de archivos a través de Dropbox.
  • MASOL RAT (también conocido como Backdr-NQ), un troyano de acceso remoto con funciones de descarga/carga de archivos y ejecución de comandos arbitrarios.
  • TrackBak, un ladrón de información que recopila registros, datos del portapapeles, información de red y archivos de las unidades.

La actividad vinculada a CL-STA-1049, por otro lado, implica el uso de un novedoso cargador de DLL llamado Hypnosis Loader, que se inicia mediante carga lateral de DLL, para finalmente instalar FluffyGh0st RAT. El vector de acceso inicial exacto utilizado por CL-STA-1048 y CL-STA-1049 aún no está claro.

«La convergencia de estos grupos de actividades, todos los cuales muestran vínculos con actores conocidos alineados con China, apunta a un esfuerzo coordinado para lograr un objetivo estratégico común», dijo la Unidad 42. «La metodología de los atacantes indica que pretendían obtener acceso persistente y a largo plazo a redes gubernamentales sensibles, no sólo causar interrupciones».

Microsoft advierte que los grupos de amenazas norcoreanos están ampliando los esquemas de trabajadores falsos con IA generativa

Los grupos de amenazas norcoreanos están utilizando herramientas de inteligencia artificial para acelerar y expandir el plan de larga duración del país para contratar trabajadores técnicos remotos en empresas globales por períodos más prolongados, dijo Microsoft Threat Intelligence en un informe Viernes.

Los servicios de inteligencia artificial están empoderando a los agentes norcoreanos durante todo el ciclo de vida del ataque. Los atacantes han convertido la IA en un “multiplicador de fuerza” que refuerza y ​​automatiza sus esfuerzos para realizar investigaciones sobre objetivos, desarrollar recursos maliciosos, lograr y mantener el acceso, evadir la detección y utilizar herramientas como armas para ataques y actividades posteriores al compromiso, dijeron los investigadores.

Microsoft dijo que un trío de grupos a los que rastrea, como Coral Sleet, Sapphire Sleet y Jasper Sleet, están utilizando IA para acortar el tiempo que lleva crear personajes digitales para roles y mercados laborales específicos. Estos grupos frecuentemente aprovechan oportunidades financieras o señuelos con temas de entrevistas para obtener acceso inicial.

Jasper Sleet está utilizando herramientas de inteligencia artificial generativa para investigar ofertas de trabajo en plataformas como Upwork e identificar habilidades en demanda o requisitos de experiencia para alinear personas falsas con roles específicos, dijo Microsoft en el informe.

Los investigadores advirtieron que los grupos de amenazas también están «mejorando significativamente la escala y la sofisticación de su ingeniería social y sus operaciones de acceso inicial» con la creación de medios impulsada por IA para suplantaciones y modulación de voz en tiempo real.

Los grupos de amenazas norcoreanos han utilizado servicios de inteligencia artificial para generar señuelos que imitan las comunicaciones internas en varios idiomas con fluidez nativa.

«Estas tecnologías permiten a los actores de amenazas crear señuelos y personajes altamente personalizados y convincentes a una velocidad y un volumen sin precedentes, lo que reduce la barrera para que se produzcan ataques complejos y aumenta la probabilidad de un compromiso exitoso», escribieron los investigadores en el informe.

Microsoft ha observado a Jasper Sleet utilizando la aplicación de inteligencia artificial Faceswap para insertar rostros de trabajadores de TI de Corea del Norte en documentos de identidad robados, en algunos casos reutilizando la misma foto generada por inteligencia artificial en varias personas.

Jasper Sleet también se apoya en las comunicaciones habilitadas por IA después de que una organización de víctimas contrató con éxito a un agente para evadir la detección y mantener un empleo a largo plazo. Microsoft ha observado a los trabajadores de TI remotos de Corea del Norte utilizar herramientas de inteligencia artificial para elaborar respuestas profesionales, responder preguntas técnicas o generar fragmentos de código para cumplir con las expectativas de rendimiento en entornos desconocidos.

Los grupos de amenazas norcoreanos están utilizando la IA para perfeccionar las actividades posteriores al compromiso observadas previamente, reduciendo el tiempo y la experiencia necesarios para la toma de decisiones, dijo Microsoft. Estas tareas impulsadas por IA aceleran el análisis de entornos comprometidos desconocidos, identifican rutas viables para el movimiento lateral y permiten a los agentes mezclarse con la actividad legítima.

Los grupos de amenazas norcoreanos también están utilizando IA para escalar privilegios, localizar y robar registros o credenciales confidenciales y minimizar el riesgo de detección mediante el análisis de controles de seguridad.

La IA generativa constituye la mayor parte de las actividades de amenazas relacionadas con la IA, pero Microsoft dijo que está en marcha una transición a la IA agente.

«Para los actores de amenazas, este cambio podría representar un cambio significativo en el oficio al permitir flujos de trabajo semiautónomos que refinen continuamente las campañas de phishing, prueben y adapten la infraestructura, mantengan la persistencia o monitoreen la inteligencia de código abierto en busca de nuevas oportunidades», escribieron los investigadores en el informe.

«Microsoft aún no ha observado el uso a gran escala de IA agente por parte de actores de amenazas, en gran parte debido a la confiabilidad continua y las limitaciones operativas», agregaron los investigadores. Sin embargo, advirtió Microsoft, los experimentos ilustran el potencial que los sistemas de IA agentes representan para actividades más avanzadas y dañinas.

Matt Kapko

Escrito por Matt Kapko

Matt Kapko es reportero de CyberScoop. Su ámbito incluye delitos cibernéticos, ransomware, defectos de software y (mala) gestión de vulnerabilidades. El californiano de toda la vida comenzó su carrera periodística en 2001 con paradas anteriores en Cybersecurity Dive, CIO, SDxCentral y RCR Wireless News. Matt tiene una licenciatura en periodismo e historia de la Universidad Estatal de Humboldt.